投票
标题:紧急求助U盘杀毒问题?
大话王
地上的月影
Rank: 3Rank: 3Rank: 3
一天和尚一天钟



UID 6840
精华 0
积分 338
帖子 125
狼毛 0 根
阅读权限 20
注册 2005-8-27
状态 离线
发表于 2009-8-6 00:48 资料 短消息  加为好友 
紧急求助U盘杀毒问题?

U盘中了autorun.inf型病毒(不小心所有硬盘的根目录下都有感染了)。
用杀毒工具查杀。
能发现,就是不能查杀。
查杀删了病毒文件。
所有计算机程序就会自动关闭。
重启机器,病毒又有了。
不要编程,复杂的(二手机器,键盘Q,W,E,R,U,I,O,P失灵不能编)
http://hi.baidu.com/zwypk911/blog/item/66b4d82d38e24fe48a1399cb.html
不知有什么杀毒软件?
能彻底解决

另问
我下了一些视频文件,放在U盘里。
把它拷到电脑上,播放不能(播放器支持格式)。
把视频文件压缩,发现文件只是一些空壳,无内容。
不知和以上有何关系无?

有时拷的程序只有几兆,接到电脑上见其文件名为乱码,容量到达为几百兆或是上GB,删除不能。
而看U盘容量显示正常。
搜网络没搜到原因。
又问不知这何上面有无关联?

 顶部
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507182 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2009-8-6 09:17 资料 短消息  加为好友 
还是先杀毒吧


中毒期间尽量不要运行其他程序

 顶部
刘宇飞
摇曳的金星
Rank: 4Rank: 4Rank: 4Rank: 4


UID 6748
精华 2
积分 1438
帖子 768
狼毛 10025 根
阅读权限 30
注册 2005-8-24
状态 离线
发表于 2009-8-6 10:17 资料 短消息  加为好友 
哪些症状应该和病毒有关联,我以前也遇到过,杀毒后能否恢复就不知道了,当时为了保险,是直接格式化的

 顶部
大话王
地上的月影
Rank: 3Rank: 3Rank: 3
一天和尚一天钟



UID 6840
精华 0
积分 338
帖子 125
狼毛 0 根
阅读权限 20
注册 2005-8-27
状态 离线
发表于 2009-8-11 23:51 资料 短消息  加为好友 
致谢了!

 顶部
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507182 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2009-8-12 00:05 资料 短消息  加为好友 
lz下完我就准备删附件

 顶部
大话王
地上的月影
Rank: 3Rank: 3Rank: 3
一天和尚一天钟



UID 6840
精华 0
积分 338
帖子 125
狼毛 0 根
阅读权限 20
注册 2005-8-27
状态 离线
发表于 2009-8-12 07:06 资料 短消息  加为好友 


QUOTE:
原帖由 grape0915 于 2009-8-6 09:17 发表
还是先杀毒吧


中毒期间尽量不要运行其他程序

请问此程序的更新日期!
在网吧杀U盘上的能发现,但还有AUTO文件夹,有病毒执行文件。

详细情况和这论述有些一致
http://bbs.360.cn/4005462/28207873.html

除了根目录下AUTO文件夹(根目录下AUTO文件夹下面还有一个AUTO文件夹,点击会说非驱动盘符或是盘符在网络上)。
还有一个 1.exe病毒 在所有盘符下根目录下生成1。exe文件。

[ 本帖最后由 大话王 于 2009-8-12 07:11 编辑 ]

 顶部
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507182 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2009-8-12 10:05 资料 短消息  加为好友 


QUOTE:
清除方法:
1、启动安全模式,运行MSCONFIG,在启动项中去除svohost.exe或sxs.exe启动项。 这时先不要重新启动计算机。运行regedit, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  下找到svohost.exe 或sxs.exe项目并删除。如果两个都有就全部删除。注意了,svohost与svchost 只相差一个字母,大家都不要搞错了。其余清除步骤都要在安全模式进行。  
2、通过修改注册表,把已禁用显示隐藏功能修改过来。运行regedit, HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\ Advanced\Folder\Hidden\SHOWALL下,将CheckedValue键值修改为1 。   病毒本身会把有效DWORD值CheckedValue删除,新建一个无效的字符串值CheckedValue, 类型为REG_SZ,值改为0。即使我们修改它值为1,仍然无效。我们就把它无效的字符串 值CheckedValue删除。并新建一个DWORD值CheckedValue,值为1,就可以恢复隐藏功能 了。   
3、现在我们就要去删除病毒文件了。先显示隐藏文件和系统文件。这时我们可以利用 WINDOWS搜索功能去搜索svohost.exe、sxs.exe和autorun.inf这三个文件。在搜索的时 候一定别忘了勾选(高级选项),那样系统会自动搜索带有隐藏属性的文件。搜到之后, 把它们全部删除。删除后,重启计算机。   
4、重启计算机,我们仍然选择进入安全模式。现在就在安全模式下用最新杀毒软件再杀 毒一下吧。呵呵,本人比较喜欢用江民DOS杀毒伴侣在DOS下面杀毒。因为这样杀毒比较 容易把病毒杀掉。其它软件也有在DOS杀毒的功能。在安全模式下也可以进行全面杀毒。  
5、我们现在可以进入正常模式了。哈哈,病毒终于还是被清掉了。现在快点打开其它 盘看看吧。呜呜,提示找不到文件,盘还是打不开。不要担心,这是病毒被删除后,所 遗留下的后遗症。因为病毒修改注册表为每个盘符添加了“自动播放”,我们可以通过 右键选择打开来打开磁盘。可是这样很麻烦,没有双击打开方便。大家别急,还有一招 就是完全禁用自动播放功能。   运行gpedit.msc打开组策略,依次点击“本地计算机策略→计算机配制→管理模板→ 系统”,双击右方策略窗口中的“启用自动播放”,在打开的窗口中选择“启用”复 选框,并且在“启用自动播放”下拉菜单中选择“所有驱动器”,确定后重新启动计算 机即可。   哈哈,你现在在双击一下,是不是可以打开磁盘了。你在右击一下,是不是看不到自动 播放了。   以上方法只在XP专业版中用过。至于在其它系统中是否管用,我没有测试过。以上方法 适合菜鸟使用,希望各位高手不吝赐教,多多指点小弟一下。我写这些难登大雅之堂。 呵呵~!   

如果为"Auto“了,目前有两种解决方法:  
1,格式化该移动设施,该法删除比较彻底,适合文件不多、空间不大的移动设施,格式化后 ,问题完全解决   
2,点右键选择”打开“(千万不能双击打开,否则木马又会进行复制),找到该盘下的 ravmonE.exe文件,autorun文件,超级文本以fot开头的文件,全部删除(autorun、 超级文本以fot为隐藏,可以在我的电脑窗口最上端-工具-文件夹选项-查看-显示 所有隐藏文件让它显示),在确定没有上述文件后,退出U盘,再插入检查是否有"Auto“, 如果没有,则删除成功.   

总结一下:   1、避免中此种木马只需在开启移动设施的时候右键-打开进入即可,这样拷贝或打开盘 内文件均不会被感染,木马的传播方式是“双击该盘盘符”。   2、通过观察是否有"Auto“判断该盘是否中过此类木马,再通过"Auto“解决方案进行 处理

以前我中autorun用的手动杀毒方法,当时凡是带“杀毒”两个字都不能出现,否则程序关闭、网页关闭。
后来都有av终结者的专杀

QUOTE:
  1.exe手动清除方法
  主程序1.exe运行后释放%System%\1.dLl,创建ShellExecuteHooks:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
  "{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}"=""
  [HKEY_CLASSES_ROOT\CLSID\{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}\InPrOcservEr32]
  @="%System%\1.dLl"
  使用delxxzt.BaT删除自身:
  :Try
  dEl "1.exe"
  if exist "1.exe" Goto try
  Del %0
  清除步骤
  1. 删除病毒创建的ShellExecuteHooks:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
  "{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}"=""
  [HKEY_CLASSES_ROOT\CLSID\{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}\InPrOcservEr32]
  @="%System%\1.dLl"
  2. 重新启动计算机
  3. 删除病毒文件:
  %System%\1.dll


 顶部
 



当前时区 GMT+8, 现在时间是 2024-11-23 23:48
苏ICP备2024131517号

Powered by Discuz! 5.5.0 © 2001-2007
Processed in 0.008070 second(s), 6 queries, Gzip enabled

清除 Cookies - 联系我们 - 狼窝 - Archiver - WAP