RSS
热门关键字:  时间 autorun AVG key 百度
当前位置 :| 首页 > 病毒木马 > 病毒查杀 >

每个盘都有OSO.exe,autorun.inf文件

来源: 作者: 时间:2007-01-27 13:42:28 点击:
超级兔子任务管理器导出的进程列表 导出时间:2007-1-26 22:02:32 C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\drivers\conime.exe C:\WINDOWS\Explorer.exe (以下的是不正常的进程) C:\WINDOWS\system32\conime.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\msiexec.exe C:\WINDOWS\system32\severe.exe C:\WINDOWS\system32\heevlg.exe C:\WINDOWS\system32\severe.exe C:\Program Files\Internet Explorer\iexplore.exe D:\MagicSet\srtask.exe 还有每个盘都有OSO,autorun.inf文件. IceSword.exe、SREng.exe均被禁,但只需将文件改名,照样可以运行 autoruns.exe则不在被禁的行列 其他的被禁程序,一步步解禁 具体过程: 结束进程: %systemroot%\system32\gfosdg.exe %systemroot%\system32\severe.exe %systemroot%\system32\drivers\conime.exe 没有发现此病毒禁用任务管理器。也可以用其他工具如procexp等 用autoruns删除以下项目(建议用autoruns,一是没被禁,二是一目了然,注意先选Options-Hide Microsoft Entries): + 360Safe.exe c:\windows\system32\drivers\mpnxyl.exe + adam.exe c:\windows\system32\drivers\mpnxyl.exe + avp.com c:\windows\system32\drivers\mpnxyl.exe + avp.exe c:\windows\system32\drivers\mpnxyl.exe + IceSword.exe c:\windows\system32\drivers\mpnxyl.exe + iparmo.exe c:\windows\system32\drivers\mpnxyl.exe + kabaload.exe c:\windows\system32\drivers\mpnxyl.exe + KRegEx.exe c:\windows\system32\drivers\mpnxyl.exe + KvDetect.exe c:\windows\system32\drivers\mpnxyl.exe + KVMonXP.kxp c:\windows\system32\drivers\mpnxyl.exe + KvXP.kxp c:\windows\system32\drivers\mpnxyl.exe + MagicSet.exe c:\windows\system32\drivers\mpnxyl.exe + mmsk.exe c:\windows\system32\drivers\mpnxyl.exe + msconfig.com c:\windows\system32\drivers\mpnxyl.exe + msconfig.exe c:\windows\system32\drivers\mpnxyl.exe + PFW.exe c:\windows\system32\drivers\mpnxyl.exe + PFWLiveUpdate.exe c:\windows\system32\drivers\mpnxyl.exe + QQDoctor.exe c:\windows\system32\drivers\mpnxyl.exe + Ras.exe c:\windows\system32\drivers\mpnxyl.exe + Rav.exe c:\windows\system32\drivers\mpnxyl.exe + RavMon.exe c:\windows\system32\drivers\mpnxyl.exe + regedit.com c:\windows\system32\drivers\mpnxyl.exe + regedit.exe c:\windows\system32\drivers\mpnxyl.exe + runiep.exe c:\windows\system32\drivers\mpnxyl.exe + SREng.EXE c:\windows\system32\drivers\mpnxyl.exe + TrojDie.kxp c:\windows\system32\drivers\mpnxyl.exe + WoptiClean.exe c:\windows\system32\drivers\mpnxyl.exe 这样包括IceSword、SREng、注册表编辑器和系统配置实用程序在内的部分程序不再被禁止 删除或修改启动项: 以用SREng为例 在“启动项目”-“注册表”中删除: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] [N/A] [N/A] 双击以下项目,把“值”中Explorer.exe后面的内容删除 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] [N/A] 删除文件: 由于非系统盘即便右键打开也会有危险,应该采用其他方法,推荐用IceSword或WINRAR来做 删除: %systemroot%\system32\gfosdg.exe %systemroot%\system32\gfosdg.dll %systemroot%\system32\severe.exe %systemroot%\system32\drivers\mpnxyl.exe %systemroot%\system32\drivers\conime.exe %systemroot%\system32\hx1.bat %systemroot%\system32\noruns.reg X:\OSO.exe X:\autorun.inf 系统修复与清理: 在注册表展开 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] 建议将原CheckedValue键删除,再新建正常的键值: "CheckedValue"=dword:00000001 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoDriveTypeAutoRun键的值,是否要改,要改为什么,视乎各人所需,一般默认为91(十六进制的) 此键的含义,请搜索网上资料,在此不再赘述 HOSTS文件的清理 可以用记事本打开%systemroot%\system32\drivers\etc\hosts,清除被病毒加入的内容 也可以用SREng在“系统修复”-“HOSTS文件”中点“重置”,然后点“保存” 最后修复一下服务被破坏的杀毒软件。 原文链接:http://forum.ikaka.com/topic.asp?board=28&artid=8257332
最新评论共有 位网友发表了评论
评论内容:不能超过250字,需审核,请自觉遵守互联网相关政策法规。
验证码:
匿名?