Board logo

標題: nod32 偵測出 Win32/Pacex.Gen 病毒 但無法刪除 [打印本頁]

作者: arkwu     時間: 2007-5-6 08:48 PM    標題: nod32 偵測出 Win32/Pacex.Gen 病毒 但無法刪除

nod32 偵測出 Win32/Pacex.Gen 病毒 但無法刪除

請問各位大大

nod32 nod32 偵測出  Win32/Pacex.Gen 病毒  但無法刪除
要如何處理,請各位大大幫幫忙

出現訊息是
C:\System Volume Information\_restore{95A73278-4C49-438E-B70A-F039107BF8E8}\RP217\A0033341.exe ?RAR ?5.exe - Win32/Pacex.Gen 病毒
作者: 歐邁尬     時間: 2007-5-6 09:20 PM
路徑抄起來

重新開機 用安全模式

進入刪看看 刪完再重新開機回正常模式

作者: bibum     時間: 2007-5-6 10:28 PM
如果不給刪
用win pe 百分之百可以刪


剛剛在網路找到的資訊...參考一下..

  Quote:
病毒特徵

         该病毒应该是一种木马,因为我发现Terminal Services服务被启动,而且不能被停止,一般我装系统后都要停止一些不用的系统服务,Terminal Services就是其中之一;不知是打开了哪个网页导致该病毒不停的往C:\Documents and Settings\Administrator\Local Settings\Temp目录写文件,就是这些文件jinl.exe,jinf.exe,jinj.exe,jink.exe,而且文件名是随机的。         該病毒應該是一種木馬,因為我發現TerminalServices服務被啟動,而且不能被停止,一般我裝系統後都要停止一些不用的系統服務,TerminalServices就是其中之一;不知是打開了哪個網頁導致該病毒不停的往C:\DocumentsandSettings\Administrator\LocalSettings\Temp目錄寫文件,就是這些文件jinl.exe,jinf.exe,jinj.exe,jink.exe,而且文件名是隨機的。

病毒分析病毒分析

        首先我查看启动项,发现启动项多了Servere,c0nime,crasos,rundl132,winlog0n,servicer,这些启动项对应的可执行文件都在C:\Documents and Settings\Administrator\Local Settings\Temp目录下;我先清除这些启动项,然后转到C:\Documents and Settings\Administrator\Local Settings\Temp目录下,将该目录所有文件都删除,最后还剩下下面几个文件(Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll)删除不掉这些应该就是该木马所用到的一些动态链接库文件了。        首先我查看啟動項,發現啟動項多了Servere,c0nime,crasos,rundl132,winlog0n,servicer,這些啟動項對應的可執行文件都在C:\DocumentsandSettings\Administrator\LocalSettings\Temp目錄下;我先清除這些啟動項,然後轉到C:\DocumentsandSettings\Administrator\LocalSettings\Temp目錄下,將該目錄所有文件都刪除,最後還剩下下面幾個文件(Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll)刪除不掉這些應該就是該木馬所用到的一些動態鏈接庫文件了。

         下一步就应该分析木马所在的进程了,打开进程管理器(注:我用的是Window优化大师里面带的进程管理器),查看进程列表,没有发现可疑进程,估计嵌入到系统进程了;一般病毒和木马都喜欢寄生在这些系统进程里面,如EXPLORER.EXE,IEXPLORE.EXE,SVCHOST.EXE等,而是我开始仔细分析这些进程所用到的模块列表,果然在EXPLORER.EXE进程里面发现了Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll这些模块         下一步就應該分析木馬所在的進程了,打開進程管理器(注:我用的是Window優化大師裡面帶的進程管理器),查看進程列表,沒有發現可疑進程,估計嵌入到系統進程了;一般病毒和木馬都喜歡寄生在這些系統進程裡面,如EXPLORER.EXE,IEXPLORE.EXE,SVCHOST.EXE等,而是我開始仔細分析這些進程所用到的模塊列表,果然在EXPLORER.EXE進程裡面發現了Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll這些模塊

清除病毒清除病毒

         既然已经找到了木马的藏身之地,那么要查杀就很简单了,我先打开Window任务管理器,找到EXPLORER.EXE进程将其结束掉(这时桌面和任务栏会消失,不要最小化任务管理器),然后将Temp目录下的Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll都删除,因为这时桌面和任务栏都已经消失了,可能删除起来比较麻烦,不过只要找到一个可以打开文件对话框的应用程序就行了,所以前面我说明了不要最小化任务管理器,我们可以利用任务管理器的新建任务菜单弹出的文件浏览对话框里找到Temp文件加,将这几个文件逐一删除(注意:在文件浏览对话框下面的文件类型下拉框里要选择所有文件,默认只显示可执行文件),最后在任务管理器-〉文件-〉新建任务-〉在系统Windows(WIN2000,NT为WINNT)文件夹下面找到EXPLORER.EXE文件,点确定就好了,这样木马就被彻底清除了。         既然已經找到了木馬的藏身之地,那麼要查殺就很簡單了,我先打開Window任務管理器,找到EXPLORER.EXE進程將其結束掉(這時桌面和任務欄會消失,不要最小化任務管理器),然後將Temp目錄下的Gjzo0.dll,LgSy0.dll,Msxo0.dll,Qqzo0.dll,Rav20.dll,Rav30.dll,Wmzo0.dll都刪除,因為這時桌面和任務欄都已經消失了,可能刪除起來比較麻煩,不過只要找到一個可以打開文件對話框的應用程序就行了,所以前面我說明了不要最小化任務管理器,我們可以利用任務管理器的新建任務菜單彈出的文件瀏覽對話框裡找到Temp文件加,將這幾個文件逐一刪除(注意:在文件瀏覽對話框下面的文件類型下拉框裡要選擇所有文件,默認只顯示可執行文件),最後在任務管理器-〉文件-〉新建任務-〉在系統Windows(WIN2000,NT為WINNT)文件夾下面找到EXPLORER.EXE文件,點確定就好了,這樣木馬就被徹底清除了。

注:该木马病毒并没有感染EXPLORER.EXE文件,因为WINDOWS系统有一套保护系统文件的机制;若是该文件被感染,那么到正常的机器上拷贝一个过来执行一下就可以了注:該木馬病毒並沒有感染EXPLORER.EXE文件,因為WINDOWS系統有一套保護系統文件的機制;若是該文件被感染,那麼到正常的機器上拷貝一個過來執行一下就可以了

[ Last edited by bibum on 2007-5-7 at 12:06 AM ]
作者: Smiler     時間: 2007-5-7 06:19 PM    標題: 參考看看!!

一、關閉系統還原功能:
1-1、《開始》→《控制台》→《系統》→《系統還原》
1-2、將<關閉系統還原>前打勾,按<確定>以後可能要等一段時間,讓系統將還原資料刪除
1-3、重新啟動電腦
二、直接刪除 C:\System Volume Infomation 資料夾
三、如果有需要,這時可以重覆第一步驟,將<系統還原>功能重新打開,再重新開機!!
作者: arkwu     時間: 2007-5-7 11:47 PM
謝謝    歐邁尬版主的回應及Smiler大大的回應,
但是不論在一般模式或安全模式下,
當要執行開啟C:\System Volume Infomation 資料夾
是被"拒絕存取".所以也無法刪除不知為何????(是我太笨.白癡嗎?)

另bibum管理版主的方法
我已經印下來,等一下來仔細研讀.再依文進行,看看能不能成功

感謝各位大大照顧
作者: Smiler     時間: 2007-5-9 01:03 AM    標題: 參考看看!!

如何存取 System Volume Information 資料夾:
一、使用 FAT32 檔案系統
1.        按一下 [開始],再按一下 [我的電腦]。
2.        按一下 [工具] 功能表上的 [資料夾選項]。
3.        在 [檢視] 索引標籤上,按一下 [顯示所有檔案和資料夾]。
4.        清除 [隱藏保護的作業系統檔案 (建議使用)] 核取方塊。看到確認變更的提示時,請按一下 [是]。
5.        按一下 [確定]。
6.        按兩下根目錄下的 [System Volume Information] 資料夾,開啟這個資料夾。
二、在工作群組或獨立電腦中使用 NTFS 檔案系統
1.        按一下 [開始],再按一下 [我的電腦]。
2.        按一下 [工具] 功能表上的 [資料夾選項]。
3.        在 [檢視] 索引標籤上,按一下 [顯示所有檔案和資料夾]。
4.        清除 [隱藏保護的作業系統檔案 (建議使用)] 核取方塊。看到確認變更的提示時,請按一下 [是]。
5.        清除 [使用簡易檔案共用 (建議使用)] 核取方塊。
6.        按一下 [確定]。
7.        用滑鼠右鍵按一下根目錄下的 [System Volume Information] 資料夾,然後再按一下 [內容]。
8.        按一下 [安全性] 索引標籤。
9.        按一下 [新增],然後輸入您想要授予資料夾存取權的使用者名稱。 一般來說,這就是您用來登入電腦的帳戶。按一下 [確定],再按一下 [確定]。
10.        按兩下根目錄下的 [System Volume Information] 資料夾,開啟這個資料夾。

注意:Windows XP Home Edition 的使用者現在可以在正常模式中存取 [System Volume Information] 資料夾。
作者: bird2x     時間: 2007-5-10 12:34 PM
那是放在系統還原檔裡的備份,關閉系統還原後,它就會自動刪除了,為了安全起見,重開機按F8進安全模式,在安全模式下再掃一次毒即可.
作者: arkwu     時間: 2007-5-13 10:16 PM
感謝各位大大的提供

唉!以經毀了,太豬頭,
電腦處理一半,就螢幕一片黑,儍都沒了
只好送去電腦公司處理,
反正就是花錢了.豬頭,

但也感謝各位大大熱心提供




歡迎光臨 網際論壇 (http://www.centurys.net/) Powered by Discuz! 2.5