KAVO病毒解毒法
最近KAVO病毒橫行~身邊蠻多人中毒的,此病毒為一種木馬程式,這次風波連LAB的伺服器也不例外,本文以LAB主機中毒之經驗,提供一個解毒步驟與方法。
本LAB伺服器之KAVO病毒,經由查詢紀錄,得知病毒是透過某人的隨身碟中毒的
(小聲地偷偷的說....是阿宅同學....哈哈哈哈~~)
此病毒可以被McAfee最新病毒碼比對出找出,因此建議有使用McAfee的用戶請將預設找到威脅候的主要動作設定為"自動刪除檔案",次之為"拒絕存取檔案",以下是解毒方法步驟參考:
1. 首先將系統的自動還原功能關閉
[...重新開機進入安全模式...]
2. 此病毒有可能將系統的隱藏檔功能封鎖,病毒本身檔案是隱藏檔,因此必須打開系統隱藏檔顯示功能。
2.1. 開始->執行->regedit 開啟登錄檔修改器
2.2. 找到[HKEY_LOCAL_MACHI\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\Advanced\
\Folder\Hidden\SHOWALL]
2.3. 找到Checkedvalue參數,將參數值設定為1
3. 將病毒從啟動程式中移除
3.1. 重複步驟2.1
3.2
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
及[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]
3.3 將名稱或內容含有kavo或kava的啟動程式全部刪除。
如:kavo.exe
如:kava"=C:\WINDOWS\system32\kavo.exe
3.4 刪除以下的資料與值
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Explorer\ShellExecuteHooks]
"B058B02A-AC93-4FBA-900B-FA44D9B92805"=C:\WINDOWS\fly32.dll
4. 接著真正要刪除病毒檔案,此病毒會自動建立以下檔案,我們手動刪除
C:\WINDOWS\system32\kavo.exe
C:\WINDOWS\system32\kav0.dll
C:\WINDOWS\system32\kav1.dll
(你可以用檔案總管搜尋[磁碟機C]中的檔案kavo.*)
C:\autorun.inf
D:\autorun.inf
E:\autorun.inf (看你有幾個磁區,根目錄底下的autorun.inf全部刪除)
C:\ntdelect.com (看你有幾個磁區,根目錄底下的ntdelect.com全部刪除)
(P.S 注意:是小寫的ntdelect.com不是大寫的NTDETECT.COM,刪錯會有嚴重後果)
5. 恭喜你,清除病毒。
但是別高興太早,趕快更新你的防毒軟體病毒碼以及版本,完整清除瀏覽器的暫存檔案及cookie,接著連上微軟網站執行系統更新,將修補漏洞程式安裝起來。然後再次使用防毒軟體執行一次完整的掃描看看。
-------kavo病毒的資料-------
1. 傳輸途徑:
a. USB隨身碟,利用隨身碟中的autorun.inf檔案進行傳播動作。
b. 好友的MSN所傳來的不明連結
2. 中毒跡象:
a. 無法看見系統隱藏檔案及資料夾,且無法更改開啟顯示隱藏檔案及資料夾的功能
b. 開啟資料夾選項會另外開啟新視窗
c. 無法正常開啟磁碟機C,D.....
d. 出現kavo.exe錯誤的警告框
------------------------------

