昨天發現某台電腦一直寄信,常理判斷是中毒了
用NOD32及Trend掃了半天清了一堆病毒(正常及安全模式都有掃),看起來似乎恢復正常.
結果今天一早發現流量異常,一查又是那台電腦在亂寄信
後來我用netstat -nao指令一查,是services.exe在做怪
再用防毒軟體掃一掃沒有發現病毒,但是services.exe這process又kill不掉!
請問還有什麼方式解決??(不要跟我說那101招format重灌)
您想想您為了這台電腦花了多少時間去殺毒?殺完之後,能確保一定完全無毒嗎?
為什麼不考慮重灌呢?重灌會需要花您多少時間?
可以用用別套掃看看avast!!5.0是免費的
感覺如果你毒如果都掃完,試試看掃木馬,感覺上那台不只有病毒,一定有木馬,非到必要,不用重灌,但是抓問題要看功力,比較費功....
感謝回應,基本上我也是覺得有木馬,請問您推薦那一套免費的掃木馬軟體?
用Avast!開機掃瞄的功能試試看,通常有些在安全模式也掃不掉,用開機掃描可以解決蠻多問題的。
sbee727提到:
avast!!5.0是免費的
avast的免費條件是home use only
* avast! Free Antivirus is free only for personal and non-commercial use.
http://www.avast.com/free-antivirus-download
去抓跟網路有關的病毒,抓不出來的時候建議可以是是用軟體防火牆去偵測或阻擋
先擋下來後,就比較好去處理了。
你可以參考一下Comodo,不過有些觀念上要先懂比較好操作軟體防火牆。
你先確認一下寄出去的信是不是內容是不是一模一樣的,如果是的話,可以查一下他的寄件匣,裡面應該有信還躺在那邊
先把網路連線中斷,避免再繼續寄信。
接下來,進入安全模式,完整掃毒一次(系統還原必須關閉)
掃瞄完畢後,在重新開機,再進入安全模式,利用其他防毒軟體(如Efix or Trend掃毒快手再掃一次),完成後重新進入系統。
若還是有病毒信陸續寄出,查看系統程序中,有哪幾支程式是看起來很詭異的,針對該檔名去搜尋相關病毒定義。
有時這種木馬發信程式很會躲,要用上好幾套才能完全掃除。
應該是你沒清乾淨,才會清又生出來,掃毒步驟如下:
1.關閉系統還原,網路連線中斷
2.清理磁碟(在附屬應用程式裡)
3.刪除IE由的暫存檔和歷程記錄,COOKIE..等(在IE的網際網路選項-->一般)
4.搜尋一些TEMP資料夾,刪除那些暫存檔
5.進入安全模式
6.完整掃毒一次
另一個方式,若你的防毒軟體是有授權,可以打去問客服,請它們協助
硬碟要拆去別台乾淨的電腦去掃毒才較有效..
可以的話就多用些防毒來檢查
既然知道是services.exe在做怪..
那就先把他砍掉或rename先不執行看看對系統有否影響..
使用 WinPE 開機, 然後再從register去改.
如果病毒程式已在執行狀態,即使偵測或攔截到也未必能治的了它!所以在本機上進行掃毒,有一個要點就是要在OS啟動前,此時病毒程式尚未進入system service,才有辦法移除掃毒。因此,先正常開機後設定"開機掃毒",然後重開機啟動掃毒功能。
您可以參考 McAfee 網站的資訊,可能是下面的惡意程式:
http://home.mcafee.com/VirusInfo/VirusProfile.aspx?key=217219#none
因為根據您的描述,該惡意程式不斷以信件方式寄出不知名資訊,建議您採取下列步驟:
您要不要試一試狼煙行為預警系統?
是零壹科技發行的,有提供免費試用,
裝起來後運作大概一天,
點選全面分析功能,
他就會給你解決方案。
參考網頁:http://www.ithospital.com.tw/main/main.php
下載網址:http://www.ithospital.com.tw/main/download_self_info.php
請參考這一頁:http://www.qqread.com/virus/x210244.html
開到安全模式下檢查你的系統,防毒軟體一套換過一套,該中的還是會中。
這種病毒的特性,會透過自己的SMTP Engine去傳送大量郵件感染其他電腦
建議您可以下載趨勢科技閃電殺毒手來清木馬
http://cleantool.activeupdate.trendmicro.com/activeupdate/cleantool/cleantool.zip
使用說明如下:
我用我的經驗配微軟的工具做一個詳細一點的回答(上次回答有點隨便我自己先砍了)
可以用先正常開機
1、使用Process Explorer 和Process Monitor去觀察程序
並使用Process Monitor的 Filter功能去,找出相關之程序及dll之使用關係(記得筆記一下)
2、重開機後進入安全模式使用msconfig並關閉相關服務或相關啟動程序
3、使用regedit修改登錄檔
4、重新開機
備註,不行就照程序重新來過(做的時候有像if else的loop)