• 前往 部落格新站

元兒~ 技術筆記(舊站)

本站不再維護更新了,新內容請移駕去新站

  • 前往 部落格新站

2010.9.13!Foto病毒解毒法!!

by元兒~ 2010-09-13 未整理舊文

2012.2.16更新:此方法只適用於2010年9月多的病毒,之後遇到的病毒早就以別得樣子出現,大部份的病毒很可能會用”看似正常的名義(像是顯示卡驅動)”混進系統裡,如果從處理程序看到不該出現的(例如你不是用Nvidia顯示卡,卻出現Nvidia相關的),很可能就是病毒……

只要有收到MSN、Yahoo、Skype傳來的訊息是:「FOTO URL XXX」,千萬不要開!!!只要真的開了上面的連結檔案,這台電腦就中鏢了!我就是這樣中鏢的~如果發現電腦會自動開聊天視窗,然後不到一秒又關掉視窗,緊接又開聊天視窗……恭喜你!中鏢了~!
Foto病毒-MSN 2010-09-13_211511
這個病毒會大量傳送上面的訊息給所有MSN、Yahoo、Skype好友,並在Facebook自己的塗鴉牆留下這個訊息!繼續把病毒散布給所有好友,危害自己的好友!而且這次防毒軟體竟然沒抓到,就這樣讓病毒發作了~

如果你真的「中鏢」了的緊急處理~

  1. 第一時間先馬上把MSN、Yahoo、Skype登出關掉!→到自己的Facebook塗鴉牆把剛剛被自動分享出去的移除!
  2. 按下Ctrl+Alt+Delete叫出「工作管理員」→按下「處理程序」→找出「nvsvc32.exe」→按下「結束處理程序」

以下只是阻止這個病毒繼續發作,但沒有解毒~下次開機仍會發作~

要解毒的話~

如果有安裝Revo Uninstaller的人:

  • 把Revo Uninstaller軟體打開→按下上面的其他工具選「自動啟動管理員」→找到啟動名稱是NVIDIA driver monitor→把勾勾去掉→再按上面的「移除」!

如果沒有Revo Uninstaller的話:

  • 按開始功能表→執行→輸入「msconfig」→按系統設定上方的「啟動」→找到啟動名稱是NVIDIA driver monitor→把勾勾去掉,以後一定要記得千萬不要再勾上!

Foto'病毒2010-09-13_211033
第二天11:10補充,根據LxNLAX、無名氏的留言,我這邊再做個整理:
我昨天忘記提醒了!上面的方法只是讓開機時,不要連病毒也一起執行!然後

要刪掉病毒檔案的話……

  1. 要先設定成讓電腦顯示隱藏檔:按開始功能表→「電腦」→「組合管理」→「資料夾和搜尋選項」(XP使用者請按「工具」→「資料夾選項」)→「檢視」→把「隱藏保護的作業系統檔案(建議選項)」取消勾選,還要把下面的「不顯示隱藏的檔案、資料夾或磁碟機」改成「顯示隱藏的檔案、資料夾和磁碟機」(XP使用者則是按「顯示所有檔案和資料夾」),這樣就能看到隱藏檔了!(通常病毒都會用隱藏檔的方式留在電腦裡)(藍色字為第三天19:01根據讀者留言補充)(紫色標示是針對2011.2.2的留言再做更清楚的說明)
  2. 然後再到C:\WINDOWS\和C:\users\xxx\刪除病毒檔案nvsvc32.exe(trojan Yimfoca – fake NVIDIA Display Driver)就行了!
    (我的狀況是病毒檔案跑到C:\users\public\nvsvc32.exe)

感謝這兩個熱心人士提供的方法!
第一天23:46補充:
剛剛有讀者回應說要怎麼刪除隱藏物件?我已經透過Revo Uninstaller從清單中移除了,所以我現在也沒辦法實際試試其他的方法~ 可能可以從以下方法:按開始功能表→「執行」→輸入regedit→再從登陸編輯程式裡找出HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run → 然後再看看有沒有NVIDIA driver monitor或nvsvc32.exe,有的話把它刪除就好了,應該就會從清單裡移除了!
但我自己已經沒有機會試了,這個方法可能會誤刪,如果你怕的話,可以按下登陸編輯程式的「檔案」→「匯出」把目前的備份,日後如果發現真的誤刪,就把備份起來的檔案匯入就行了!
另外這次算我運氣好~因為我用的顯示卡是ATI,不會去灌NVIDIA驅動程式,而處理程序卻莫名其妙出現NVIDIA字眼,才判定這是病毒!病毒很賊,會冒充名稱混進系統裡……
第三天00:09補充,根據奇摩知識家補充:
剛剛我從流量來源:奇摩知識家,看到有人有貼我這篇的連結!霜晴有提到很重要的事:

  • 如果是使用NVIDIA顯示卡的 會容易搞混喔!!
  • 若病毒登錄檔清掉,另外保險起見刪除前還是對登錄檔作一份備份

如果你真的是用NVIDIA顯示卡的話,仍然可以照著以上方法,把msconfig或Revo Uninstaller裡的這項先取消勾選,但先不要移除!然後再重開機看看。如果開機時顯示卡驅動程式仍然有自動執行,這項就是假的NVIDIA驅動程式(就是病毒),確定是假的以後就能大膽的移除!但如果發現開機時顯示卡程式沒有載入,那可能真的就是驅動程式,那再把勾勾勾回來就好了!
霜晴有提:如果你確定沒有使用NVIDIA顯卡 就請到c:/windows/搜尋(ctrl+f) nvsvc32這個關鍵字,就把它找到的檔案都給刪掉,但是在確定不是使用NVIDIA的情況下!!
另外~ 我要聲明:嘗試之後若有任何意料之外的後果 請自行負責!!

2010/10/19 23:300補充:

推薦一個同樣解這個病毒的部落格文章,如果你不是用NVIDIA顯示卡的人顯示卡的人,就可以放心地按照我的我的方法解決,如果你是用NVIDIA顯示卡的人就得好好地辨認一下了~至於NVIDIA辨認的方法,可以參考這篇文章http://sophiestudio.pixnet.net/blog/post/19266747

網路流量監控、網路限速

IE9測試版已經出來,用Windows Vista、7的人下載吧

最新文章(新站)

  • CSS為你的網站文章添加 AlertBar
  • CSS為你的網站文章添加防劇透用的黑幕、模糊效果
  • Cloudflare Worker 主域名共用不同主機新舊站,透過後綴字串名單,有條件的導向到新域名
  • Linux以檔案形式swapfile建立虛擬記憶體
  • 新部落格重新開張了!!

本站(舊站)不再更新

本站為Wordpress架設建置,近期已做靜態化處理,並遷移到靜態主機。

本站文章是從
MSN Spaces → Blogger → Wordpress 時期一路過來的。因為我近期的寫作風格已有不少變化,所以不再把所有舊文章搬遷到新站了,本站就當作所有舊文章的存放處。

留言系統由Disqus替代,因為靜態化後無後端功能,無法使用Wordpress內建的留言系統,所以另外嵌入並將所有舊留言轉移。

彙整

  • 2025 年 6 月
  • 2022 年 9 月
  • 2013 年 9 月
  • 2013 年 7 月
  • 2013 年 6 月
  • 2012 年 11 月
  • 2012 年 8 月
  • 2012 年 4 月
  • 2012 年 1 月
  • 2011 年 12 月
  • 2011 年 9 月
  • 2011 年 8 月
  • 2011 年 1 月
  • 2010 年 12 月
  • 2010 年 11 月
  • 2010 年 9 月
  • 2010 年 8 月
  • 2010 年 7 月
  • 2010 年 6 月
  • 2010 年 5 月
  • 2010 年 4 月
  • 2010 年 3 月
  • 2010 年 2 月
  • 2010 年 1 月
  • 2009 年 7 月
  • 2009 年 4 月
  • 2009 年 1 月
  • 2008 年 7 月

分類

  • 其他
  • 未整理舊文
  • 生活經驗
  • 資訊技術
    • Wordpress
    • 刷機
    • 瀏覽器
    • 開箱
Proudly powered by WordPress | Theme: Showme by NEThemes.