五步驟!清除 MSN 病毒 imag091307.zip
好幾個朋友昨晚開始中了該病毒,但由於是新型變種木馬,網路上都沒有相關技術文件,使用之前類似案例的解決方法卻又完全無效,一直到今天才終於有解決方案出來。
我不是相關技術人員,此方法透過網路尋獲,並試著以較簡單的方法敘述出來,讓各位可以在不求助懂電腦朋友的情況下解決該問題。若你有看到朋友送出傳送該檔的訊息,代表對方已經中毒,那就順便把這篇文章貼給他看,以免災情持續擴大!
適用狀況
==========
收到 MSN 好友傳送檔名為 imag091307.zip 的壓縮檔,並執行了裡面的病毒文件,感染後會自動透過 MSN 發送誘惑的文字訊息以及傳送同一檔案給其它好友。
病毒名稱:Backdoor.Win32.SdBot.bze
傳送檔案:imag091307.zip
發現時間:2007 年 9 月
傳播方式:透過 MSN 傳播
解決方法五步驟
==========
1. 刪除病毒在開機時自動執行的指令
按 [開始] > [執行],輸入 regedit 並按 [確定] 進入「登錄編輯程式」
從左方層層目錄找尋以下資料夾:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
點選進入 Run 目錄後,在右側出現的一堆項目中找尋「winlogon」,
找到後在「winlogon」上面點選右鍵選擇 [刪除]
2. 重新啟動電腦
完成第一步驟後,病毒在開機時就不會自動載入,
現在按 [開始] > [電腦關機] > [重新啟動],重開機後病毒便不會執行
3. 刪除病毒檔案
但只讓病毒不會執行沒有用,我們還要把它們清乾淨。
從 [我的電腦] 進入以下目錄,系統可能會要求您顯示隱藏檔案:
C:\WINDOWS\system32\dllcache\winlogon.exe
(dllcache 資料夾名稱會是藍色的,還滿好找的)
C:\WINDOWS\imag091307.zip
找出以上兩個檔案,並刪除之。檔案有點多,需要點耐心。
如果看不到 dllcache 資料夾,請作以下設定:
在 [我的電腦] 視窗上面的選單點選 [工具] > [資料夾選項],
然後選擇 [檢視] 頁籤,下方會有「進階設定」,將捲軸拉到最底。然後會看到以下幾行設定選項:
☑ 隱藏保護的作業系統檔案 (建議使用) – 取消勾選
隱藏檔案和資料夾
● 不顯示隱藏的檔案和資料夾
○ 顯示所有檔案和資料夾 — 改選這個可能會跳出警告視窗,提醒你刪除這些檔案可能有危險,按 [確定] 即可,
完成設定更改後,就能找到上面要你刪除的兩個檔案,然後殺掉它們。殺掉後再回到 [資料夾選項] 的地方,將你剛才更改的設定調回來。
4. 修改防火牆設定
從 [控制台] > [Windows 防火牆],選擇 [例外] 頁籤,
在「程式和服務」清單中,找出 Windows Sharing,選取並點選 [刪除]
5. 重新設定登錄檔資料
再次按 [開始] > [執行],輸入 regedit 並按 [確定] 進入「登錄編輯程式」
從左方層層目錄找尋以下資料夾:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
點選進入 Run 目錄後,在右側的「WaitToKillServiceTimeout」上點兩下,
畫面上會跳出一個「編輯字串」小視窗,將「數值資料」改為 200000 後按 [確定]
如此便可完成 imag091307.zip 病毒的解毒作業嘍!
參考技術文件
==========
【CISRT2007169】透過 MSN 傳播的 IRCBot imag091307.zip winlogon.exe
最後還是要宣導給大家知道, 請勿隨意收取 MSN 檔案(尤其是 photo 或 img 等類似擋名)或連結(突然跳出一個連結夾帶幾句英文訊息),絕對先與對方確認清楚以免中毒。即使收到並且打開壓縮檔後,若見到是不對勁的檔案(例如 *.scr 檔)更不要點選,立即刪除。
若真的很不幸中毒了,第一時間先在顯示名稱及狀態警告朋友不要接收你傳送的檔案(或乾脆登出)。然後依照收到的檔案名稱,透過 Google 搜尋解毒方式,該病毒有非常多種變種型態,雖然類似但解毒方法皆不同。
最後,感謝韻如跟小民協助確認解毒方法有效。
小鴨,本名姜槐,77
年次台北人。即將自資訊傳播學系畢業,對網路、平面媒體以及電玩產業有高度興趣,藉由不斷的接觸、了解、摸索與學習,正朝這幾個領域發展。平時透過 KKBOX、iPod
聆聽數位音樂、愛看電影、DVD、各類雜誌,透過電腦探索網路的美麗新世界、感受無遠弗屆的力量,從中閱讀、學習、研究、思考,進而創造更優質地網路服務與數位內容。
學弟謝謝
請問可以借我轉載嗎?謝謝
真的很感謝你的資訊
不謝 XD
可以的話希望能附上出處網址嘍,謝謝!
我也只是把網路上資訊整理得更清楚而已
不好意思因為我的是舊版的XP 所以在控制台不會顯示WINdOWS防火牆圖示
請問要怎麼去刪除Windows Sharing
抱歉我的感覺麻煩點
您好,我手邊沒有原版 XP
試試看 [控制台] > [網路連線] > [區域網路連接]
在上面點選右鍵選擇 [內容],然後進入 [進階] 看有沒有相關設定
…..它裡面有服務的清單 但是沒有Windows Sharing這一項
我五個步驟 只有這一個步驟沒做 這樣病毒算是完全清除嗎??
應該是 ok 的,因為 Windows Sharing 這項防火牆設定允許的是第一步驟就刪除的 winlogon.exe。
不好意思
我的是vista的系統
我在”開始”裡找不到”執行”
怎麼辦??
請幫助我
謝謝
Vista 的 [執行] 在 [開始] > [附屬應用程式] 裡面。
抱歉
我步驟做了
但是我刪除不了dllcache 資料夾怎麼辦??
如果第一步驟有做且重新開機了,應該不會刪不掉吧 ?
出現的訊息是什麼 ?
我步驟做了
但是我刪除不了dllcache 資料夾怎麼辦?
出現有其他人或其他程式正在使用它
害我懊惱了很久
謝謝你~
太感動了!!!
請參閱:
http://squalltime.spaces.live.com/Blog/
我照上述所有的步驟做
可是都沒有找到winlogon 和 dllcache兩個檔案
這個病毒會不會是”不會侵入vista系統啊”??
超詳細的啦!讚!
才在想說每個解毒方法都給他很難看懂
就有這熱心網友提供解毒方法
謝謝你
很詳細!!明瞭易懂!
謝謝你m(_ _)m
你好 我已經將dllcache刪除了 謝謝你
同時我也進入了[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
但是我右側沒有WaitToKillServiceTimeout這個檔可設200000
該怎麼辦呢?
謝謝你
不好意思
我找不到C:\WINDOWS\imag091307.zip
也沒有看到Windows Sharing
請問一下,我中毒的檔案是image23,請問這個可以適用這個刪除的嗎?因為我的步驟都做得不是很完整,因為有些檔案都找不到,可以幫幫我嗎?謝謝!
你好:
謝謝您提供方式讓我可以殺病毒,在步驟中我將dllcache的檔案殺掉了,造成dllcache資料夾中空白,也將winlogon刪除,可是再開機後一直都有偵測出病毒~
C:\WINDOWS\SYSTEM32\PMNNMKH.DLL病毒,這下子我要移除或要放在隔離區都不被執行,我要移除時他總是顯示出要重新啟動才會被移除 , 可是也都沒有被移除,使用電腦時還不時出現一些怪怪的英文網站要我進入,想請問您這該如何是好??>_
請問
我收到的傳送檔案為
MYphoto94
那要怎麼刪除呢??