請直接刪除子夾在c:\windows\system32\drivers如果無法刪除用工作管理員關閉其程序再行刪除~~基本上是有一點變化的病毒,應該是另外有人寫的,不過行為模式一般會產生驅動程序klif.sys (沒錯就是klif.sys,偽裝成卡巴的驅動程序)破壞部份防毒運作並修改explorer.exe的記憶體程序然後下載病毒檔案並寫入登錄值 hkcu...run (中間懶的打) 內的字串值jvsoft對應到檔案名稱%systemroot%\system32\j3ewro.exe,並產生動態連結檔jwedsfdo0.dll (do0-do9)除了隔幾秒鐘記憶體程序被修改的explorer.exe會一直產生autorun.inf以及對應的檔案以外,另外再分析的時候有抓到幾組IP,google了一下應該是盜RO帳密的木馬IP如下:61.220.60.3661.220.62.11661.220.56.14761.220.56.13261.220.62.3061.220.62.25203.69.46.166203.69.46.167220.130.113.238清除方式...就和清除kavo一樣第一步要先將explorer.exe關閉後再重新開啟這個步驟沒做後面的基本上都沒什麼用處。其他就照上述的將檔案刪除即可。
藍藍香都一樣 wrote:為什麼我NB只要每次...(恕刪) 補充一下方法1.用 搜尋 的方式搜尋該隱藏檔(記得選項要勾選到隱藏資料及集檔案)來進行刪除2.直接勾選 資料夾選項的 隱藏檔案或資料夾來去除其檔案隱藏保護再到 c:\windows\system32\drivers去刪除