24小时热门版块排行榜    

查看: 968  |  回复: 28
当前主题已经存档。

dududong

木虫 (小有名气)

这是中毒拉。我的解决办法是用PE系统先把C盘格式化,然后 把其他盘的autorun等可疑文件删除,然后用ghost恢复一下就好。如果不这样冲撞以后还是这个症状。
21楼2007-07-16 00:03:51
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

ding_boy

至尊木虫 (著名写手)

这种病毒的表征:
1、一般要采用u盘传播,杀毒软件一般管不住;
2、使开启查看隐藏供功能的选项不可用;
3、在进程中增加两个以上的进程,停掉一个,另一个还在,并很快恢复为两个。
4、在C盘以外的盘下建立autorun。inf和一个隐含文件;
5、在系统盘和Program Files\Common Files\Microsoft Shared 与
Program Files\Common Files\System下建立一个隐含文件
对照以上特征,一一击破:
1、停用病毒进程树,记住是在进程上用右键菜单上的结束进程树,否则不要进行下一步;
2、 用winrar进行删除 :u盘、c盘之外、和上述几个隐含自动执行文件;
3、删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
你在哪 ,你是谁?来自哪里,去往哪里?
22楼2007-07-16 08:43:52
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

赵建敏

不知道"AUTO"的同时,你的系统时间有没有被改

我也曾经碰到这种情况,在网上找了很多高手的帖子,但好像不适合我的情况

最后,逼的无奈,全革了,才算了事。万幸,我的光驱可以刻录。重要文件可以保存。
23楼2007-07-16 10:11:31
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

heroyb

铜虫 (初入文坛)

第一步,usbcleaner软件杀毒,
第二步,把下文存为reg文件,然后双击导入注册表,保证解决。
也可以直接试下第二步。

Windows Registry Editor Version 5.00

[-HKEY_CLASSES_ROOT\Folder]

[HKEY_CLASSES_ROOT\Folder]
@="资料夹"
"EditFlags"=dword:000103d2
"TileInfo"="prop:Size"
"BrowserFlags"=dword:00000008

[HKEY_CLASSES_ROOT\Folder\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,\
  65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,33,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell]
@="open"

[HKEY_CLASSES_ROOT\Folder\shell\explore]
"BrowserFlags"=dword:00000022
"ExplorerFlags"=dword:00000021

[HKEY_CLASSES_ROOT\Folder\shell\explore\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,65,00,2c,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,\
  00,25,00,49,00,2c,00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec]
@="[ExploreFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shell\open]
"BrowserFlags"=dword:00000010
"ExplorerFlags"=dword:00000012

[HKEY_CLASSES_ROOT\Folder\shell\open\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,00,25,00,49,00,2c,\
  00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec]
@="[ViewFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shellex]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{0D2E74C4-3C34-11d2-A27E-00C04FC30871}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F01-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F02-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{66742402-F9B9-11D1-A202-0000F81FEDEE}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\Symantec.Norton.Antivirus.IEContextMenu]
@="{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\{BD472F60-27FA-11cf-B8B4-444553540000}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\PropertySheetHandlers]

[-HKEY_CLASSES_ROOT\Directory\shell]

[HKEY_CLASSES_ROOT\Directory\shell]
@="none"

[HKEY_CLASSES_ROOT\Directory\shell\find]
"SuppressionPolicy"=dword:00000080

[HKEY_CLASSES_ROOT\Directory\shell\find\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,00,00

[HKEY_CLASSES_ROOT\Directory\shell\find\ddeexec]
@="[FindFolder(\"%l\", %I)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Directory\shell\find\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Directory\shell\find\ddeexec\topic]
@="AppProperties"

[-HKEY_CLASSES_ROOT\Drive\shell]

[HKEY_CLASSES_ROOT\Drive\shell]
@="none"

[HKEY_CLASSES_ROOT\Drive\shell\find]
"SuppressionPolicy"=dword:00000080

[HKEY_CLASSES_ROOT\Drive\shell\find\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,00,00

[HKEY_CLASSES_ROOT\Drive\shell\find\ddeexec]
@="[FindFolder(\"%l\", %I)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Drive\shell\find\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Drive\shell\find\ddeexec\topic]
@="AppProperties"
24楼2007-07-16 11:31:25
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

heroyb

铜虫 (初入文坛)

不一定是病毒,如果修改过打开方式也会这个样子的。
很多人都做过这种事情,当然是无心的。
autorun类病毒的话usbcleaner是最好的清理工具,
菜鸟使用很简单,即使是高手也可以省去不少分析的时间。

如果真是中毒了,最好扫一个报告上来。建议用sreng

[ Last edited by heroyb on 2007-7-16 at 11:35 ]
25楼2007-07-16 11:33:24
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

zzx303

木虫 (小有名气)

下载Windows清理助手(ARSwp),很有用的,一些木马难以清理,用这个工具就可以。
26楼2007-07-24 09:25:53
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

zzx303

木虫 (小有名气)

27楼2007-07-24 09:31:00
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

daikai940

木虫 (正式写手)

小木虫头牌大钻风

只能网上在线杀毒,然后重装系统就可以了
28楼2007-07-24 15:33:50
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

dragonsz

木虫 (小有名气)

引用回帖:
Originally posted by 信南王 at 2007-7-13 07:51 PM:
杀毒软件是被咔嚓掉了
只要涉及杀毒的网页,就消失了
很像AV干的事情,但是查杀不掉????

[ Last edited by 信南王 on 2007-7-13 at 19:53 ]

这个是中了木马了,你用启动盘进入DOS,删除C:\Program Files\Common Files\System目录下的一个隐藏exe文件和C:\Program Files\Common Files\Microsoft Shared目录下的一个隐藏exe文件,一个是terber之类的,具体名称记不太清了,删除之后就可以上杀毒网站了,载个安全卫士,清除木马就可以了,有一个是盗QQ密码的木马,它会把中毒之后在本机登录过的QQ号码及密码保存在系统文件夹的一个文件中。
29楼2007-07-27 15:38:31
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
相关版块跳转 我要订阅楼主 信南王 的主题更新
普通表情 高级回复 (可上传附件)
最具人气热帖推荐 [查看全部] 作者 回/看 最后发表
[基金申请] 估计是周四 +3 archvillain 2026-08-18 3/150 2026-08-21 01:48 by jnhyjjm
[基金申请] 科研孤儿太难了 +14 我4大白菜 2026-08-20 15/750 2026-08-20 22:33 by 袁向阳007
[基金申请] 让我中一个面上吧! +8 大萍1987 2026-08-20 10/500 2026-08-20 21:48 by 大萍1987
[基金申请] 言之凿凿,明天官网会通知放榜? +15 医学老男孩 2026-08-20 17/850 2026-08-20 20:35 by CaoLG
[基金申请] 今天系统多次维护,明天很可能放榜! +10 zju2000 2026-08-16 11/550 2026-08-20 20:02 by cl479861084
[基金申请] 只有每年这种时候来逛逛小木虫 +21 yaoyewhu2008 2026-08-20 22/1100 2026-08-20 17:03 by yaoyewhu2008
[基金申请] 放榜前的不淡定 40+3 snowwithsea 2026-08-19 12/600 2026-08-20 15:56 by lfy8008
[基金申请] 重要消息,中午系统在维护 +11 yuleib84 2026-08-18 12/600 2026-08-20 11:09 by xskun
[基金申请] 今天基金会出结果吗?20260819 +14 kkkl_v 2026-08-19 15/750 2026-08-20 08:21 by sunzitan
[基金申请] filecode,4个jtjc了 +11 ziyangfang 2026-08-19 13/650 2026-08-19 21:28 by aasahr
[教师之家] 为什么余额宝的年化利率越来越低?主要原因有哪些? +5 瞬息宇宙 2026-08-15 5/250 2026-08-19 20:23 by super2002521
[基金申请] 今天放榜没戏了吧 +4 yuleib84 2026-08-19 5/250 2026-08-19 19:52 by hhs666
[基金申请] 今天放榜吗? +14 布布和一二 2026-08-19 15/750 2026-08-19 18:07 by gltch
[基金申请] filecode=后面第一个是大写字母 +10 wangze12014 2026-08-14 12/600 2026-08-19 16:56 by 苦难博士
[基金申请] 快农历七夕节了,轻松一下,男人悄悄话,女施主请不要进来。 +6 Tide man 2026-08-14 7/350 2026-08-19 09:56 by ZJTJZ
[基金申请] 什么时候开奖? +6 CrisMessi 2026-08-18 6/300 2026-08-19 08:06 by Equinoxhua
[基金申请] 明天放榜? +5 Shxjjxjkx 2026-08-18 5/250 2026-08-18 18:14 by -大大大大大-
[论文投稿] 投稿咨询 +4 wwm09 2026-08-17 6/300 2026-08-18 15:36 by wwm09
[基金申请] 时间戳又变了8-15 +14 archvillain 2026-08-15 26/1300 2026-08-18 13:37 by phantomgost
[基金申请] 各位道友,我要去昆明玩几天,回来见。 +7 Tide man 2026-08-14 8/400 2026-08-15 01:11 by arzu_hma
信息提示
请填处理意见