close

bullet_27.gif如何清除KAVO病毒



◆注意:隨身碟插入usb時請按住「Shift鍵」不要放開直到偵測完畢後(這一步很重要,防止電腦受感染!)








bullet_20.gif請注意,本解法僅適用於中了KAVO的隨身碟病毒,意即您的電腦有別的病毒它是無法清除的,故本解法完成後,請務必再執行掃毒軟體將電腦全系統掃描。


最近學校中了所謂的Kavo隨身碟病毒,這是繼上學期的Uchelp隨身碟病毒之後,又一個新的病毒,中此病毒的症狀是C、D槽點兩下打不開,隨身碟一插上此電腦馬上中毒,且電腦速度變得奇慢,OfficeScan一直偵測到c:\windows\kavo.exe有病毒訊息,但是一直刪不掉,此病毒目前有些防毒軟體還偵測不到,若有此狀況之教師,以按以下步驟以快速清除此病毒(建議先用解法二,再用解法一)。


解法一:


一、下載del_kavo.zip後解壓縮。


二、裡面有三個批次檔DEL_AutoRun.bat、解kavo步驟1.bat、解kavo步驟2.bat,其中DEL_AutoRun.bat執行後會自動清除磁碟機內被病毒寫入的autorun.inf,並產生一個autorun.inf的資料夾,以防止病毒再次寫入(參考隨身碟病毒免疫的文件)。


三、主要需先執行【解kavo步驟1.bat】,此步驟會:




  1. 刪除磁碟中的autorun.inf及ntdelect.com的病毒檔
  2. 建立名稱為autorun.inf的資料夾,防止病毒再度寫入

執行完畢後,請重開機


四、開機完後,執行【解kavo步驟2.bat】,此步驟會執行:




  1. 將登錄檔被鎖定的隱藏檢視功能開啟
  2. 刪除kavo.exe的病毒主程式

五、執行完畢後,請開啟您的防毒軟體,將系統全部掃毒,以防止有其他未被發現的病毒執行!





解法二(最簡單):


一、下載EFix.exe


二、執行前請先將所有程式(如word、瀏覽器…等)關閉掉


三、執行(按二下)EFix.exe,電腦畫面會消失,並僅會出現下列畫面,表示程式已在尋找電腦內有關KAVO.exe的病毒檔



四、若您的電腦之前有執行過【解法一】中的del_kavo.zip,因為此程式會在各磁碟機建立一個autorun.inf資料夾,以避免病毒寫入,故【解法二】的程式會偵測出並誤判,然後會出現【C:\autorun.inf\*,您確定要執行嗎(Y/N)】,請填【N】,因為此autorun.inf的資料夾已被解法一的程式改為唯讀了,您填Y的話,也無法刪除的。



五、直到最後出現【請按任意鍵繼續…】,即程式執行完畢!



六、完畢時,會出現一個掃毒的記錄檔,供高手參考用。






 


解法三(限高手):


一、關閉系統還原 -> 不知怎麼關閉看http://support.microsoft.com/kb/310405/zh-tw

二、使用Hijackthis選取下列項次修復 (數字項次左邊打勾後按Fix Checked),04項看到kavo或kava就選取他按Fix checked

三、下載OTMoveIt ,或原始網站http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

四、複製下列文字
C:\WINDOWS\system32\kavo.exe
C:\WINDOWS\system32\kavo.dll
C:\WINDOWS\system32\kavo0.dll
C:\WINDOWS\system32\kavo1.dll
C:\WINDOWS\system32\kav0.dll
C:\WINDOWS\system32\kav1.dll
C:\ntdelect.com
D:\ntdelect.com
E:\ntdelect.com
↑有幾個硬碟槽,就複製多少(X:\ntdelect.com)
注意:是ntdelect.com不是NTDETECT.COM
刪錯了就會再起不能....

五、執行OTMoveIt主程式,並在左半邊視窗按右鍵選貼上後按MoveIt!

六、系統要求重開機就重開

七、另外,再分別到各磁碟下把它自動生出來的autorun.inf給殺掉

==================================================================
備註:開啟隱藏檔的辦法:
若開啟隱藏檔功能無法運作,請修改登錄檔
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\Advanced\
\Folder\Hidden\SHOWALL下,
字串(DWORD)值Checkedvalue設為1



★:千萬要小心不要自以為聰明地去刪檔案,若刪到ntdetect.com刪到之後將會不能開機,這隻病毒故意取這個名字只有差一個字所以要小心(已經有好幾個人刪錯檔了!)。
ntdelect.com 這是病毒檔(在第3個步驟就會被刪除掉了)
ntdetect.com 這是系統開機會用到的檔案(刪錯的話請將硬碟拆到別台電腦再把這個檔案拷回來吧)






另一篇隨身碟 KAVO 解決方法


另外,如果已知隨身碟中了Kavo的病毒,可以先執行「DEL_AutoRun.bat」檔案,並參考以下的做法來解毒:



  1. 插入隨身碟時請按住「Shift鍵」不要放開直到偵測完畢後(這一步很重要,防止電腦再次受感染!)
  2. 再執行「DEL_AutoRun.bat」,將會刪除隨身碟(含所有磁碟)中的autorun.inf,順便建立同檔名的資料夾,用來防止再被被毒寫入自動執行檔。




■:最後將你的防毒軟體的病毒碼更新到最新,再做一次全系統的掃瞄,會更完整。


注意:你的隨身碟現在也是這隻病毒傳染媒體,請小心使用。


隨身碟包括「隨身碟、數位相機、手機、記憶卡」(只要會在電腦產生一個磁碟代號的裝置都可能會中kavo)


arrow
arrow
    全站熱搜
    創作者介紹
    創作者 w047 的頭像
    w047

    w047

    w047 發表在 痞客邦 留言(0) 人氣()