Skip to content

Zeroplex 生活隨筆

軟體開發、伺服器和生活瑣事

小 縮小字型大小。 中 重設字型大小。 大 放大字型大小。

隨身碟病毒解毒(usbmons.dll、kb2006a.exe)

Posted on 2007 年 12 月 15 日2021 年 6 月 27 日 By 日落 在〈隨身碟病毒解毒(usbmons.dll、kb2006a.exe)〉中有 8 則留言

本文只適用於 USB 隨身碟病毒 usbmons.dll、kb2006a.exe:

AntiVir TR/Hijack.Wlo.22016
Avast Win32:Trojan-gen {UPX}
AVG Worm/Delf.AKZ
BitDefender Trojan.Downloader.Tiny.GJ
F-Secure Trojan.Win32.Agent.amp
Kaspersky Worm.Win32.Delf.aj
McAfee Generic Downloader
Microsoft Win32/Delf
NOD32v2 Win32/TrojanDownloader.Tiny.Y
Panda W32/Delf.ZR.worm

本篇文章沒有提供詳細的測試過程,只提供解毒步驟及方法,若要看詳細檢驗過程請參考「隨身碟病毒 usbmons.dll kb2006a.exe 解毒」。

病毒特性
會先在所有可移動式的磁碟機建立一個 autorun.inf 和一個 RECYCLER 的隱藏資料夾(資源回收桶圖示)。autorun.inf 檔內容如下:

[autorun]
open=.RECYCLERRECYCLERautorun.exe

shell1=Open
shell1Command=.RECYCLERRECYCLERautorun.exe
shell2=Browser
shell2Command=.RECYCLERRECYCLERautorun.exe

shellexecute=.RECYCLERRECYCLERautorun.exe

解毒步驟
先刪除以下二個檔案:
C:windowssystem32usbmons.dll
C:windowssystem32kb2006a.exe
(無法刪除可使用 Unlocker 解鎖)

接著點 開始 -> 執行 -> “regedit”,按 Ctrl+F 搜尋關鍵字「usbmons.dll」。應該會出現在二種不同的機碼內。
USB Monitor :Driver = “usbmons.dll”  -> 改回正確的機碼 (刪掉 “s”)
OpenSaveMRU :a, b, c … = “usbmons.dll” -> 刪除字串值

接著準備刪除隨身碟中的病毒。要讓隨身碟不會自動執行的方法有二種:

  1. 關閉系統自動執行
  2. 插入隨身碟時,按住 Shift 鍵不放

要開啟隨身碟時,請在圖示上面點滑鼠右鍵,選擇「開啟(O)」,不可以點選英文的「Open」。

進入隨身碟後,刪除 autorun.inf 以及 RECYCLER 資料夾即可。

Tags:資訊學習

文章導覽

Previous Post: 逢甲夜市 - 大腸包小腸
Next Post: 有好笑到

Comments (8) on “隨身碟病毒解毒(usbmons.dll、kb2006a.exe)”

  1. 匿名表示:
    2007 年 12 月 27 日09:11

    Hi, Zeroplex

    我們是負責賽門鐵克台灣區的經湛公關。
    無意間在網路上發現您的部落格,我們十分欣賞您的文筆及對部落格經營的用心。
    另外,在看到您所分享的資安觀點後,我們一致認為您在針對此領域所發表的意見極具參考價值,
    因此在未來想邀請您一起來參與我們的活動﹗

    如造成您的不便,也請見諒,謝謝! 

    連絡方式:
    經湛公關
    verna
    verna@clavis.com.tw

    回覆
  2. 匿名表示:
    2007 年 12 月 27 日12:28

    你紅了耶XD

    回覆
  3. 匿名表示:
    2008 年 8 月 21 日01:41

    GOOD~我按著你的指示做啦~
    目前正在寫論文的我居然中病毒了~
    很謝謝你的分享~

    回覆
  4. 匿名表示:
    2008 年 11 月 21 日01:12

    我也中了…但…有點無言死了又活死了又活可以讓人這樣子的嗎~~

    奮鬥一整晚

    流程如下:

    1.先刪除以下二個檔案:
    C:windowssystem32usbmons.dll
    C:windowssystem32kb2006a.exe

    2."regedit",按 Ctrl+F 搜尋關鍵字「usbmons.dll」。應該會出現在二種不同的機碼內。
    USB Monitor :Driver = "usbmons.dll"  -> 改回正確的機碼 (刪掉 "s")OpenSaveMRU :a, b, c … = "usbmons.dll" -> 刪除字串值

    以上都照著做但我的會一直復活

    最後發現只要將

    RECYCLER 資料夾→刪掉
    autorun.inf檔內容修改如下
    —————————-
    全刪
    —————————-
    是的你沒看錯…修改成這樣子也解了= =不再出現exe也不隱藏資料夾了

    回覆
  5. 日落 Zero表示:
    2008 年 11 月 21 日09:29

    我沒注意到病毒對 recycle 資料夾進行存取,可能是我在測試時還沒完全發作吧。

    不過….恭喜你解毒成功!

    回覆
  6. Unknown表示:
    2017 年 1 月 18 日16:35

    我遇到了 但是都無法找到你說的那些東西

    回覆
  7. Unknown表示:
    2017 年 1 月 18 日16:35

    我遇到了 但是都無法找到你說的東西

    回覆
  8. 日落 Zero表示:
    2017 年 1 月 19 日01:48

    這篇文章也蠻舊的說,我猜病毒可能已經變種或調整過攻擊方式

    文章內的操作可能已經不管用了

    回覆

發佈留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


其他

關於我  (About me)

小額贊助

  文章 RSS Feed

  留言 RSS Feed

Apache AWS Bash C/C++ Docker FreeBSD GCP Git Google Java JavaScript Laravel Linux Microsoft MSSQL MySQL Nginx PHP PHPUnit PostgreSQL Python Qt Ubuntu Unix Vim Web Windows WordPress XD 作業系統 分享 好站推薦 專題 攝影 新奇搞笑 新聞 旅遊 生活雜記 程式設計 網路架站 網頁設計 資訊學習 資訊安全 遊戲 音樂


創用 CC 授權條款
本著作係採用創用 CC 姓名標示-相同方式分享 4.0 國際 授權條款授權.