找回密码
 注册

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

快捷导航
事务所专题-柯南20周年纪念事件簿
搜索
查看: 1786|回复: 8
打印 上一主题 下一主题

请帮下小弟解决这个病毒

[复制链接]

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
51
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-7-8
跳转到指定楼层
顶楼
发表于 2007-12-4 22:24:23 |只看该作者 |倒序浏览
我家的电脑不知中了什么病毒,每次双击打开我的电脑里面的CDEF盘随便一个都是自动运行的,搞到每次都要用右键打开才行.而且双击一次就中一次病毒..请个位高手帮帮忙!
盗走别人的财产,是贼! 盗走别人的幸福,是贼! 盗走别人的痛苦……也是贼么?!

平成的福尔摩斯

技术区荣誉版主

8

主题

0

好友

1372

积分

 

升级
22%
帖子
2875
精华
3
积分
1372
威望
377
RP
2415
金钱
10726 柯币
人气
1166 ℃
注册时间
2003-10-14
沙发
发表于 2007-12-5 12:07:36 |只看该作者
地址栏中输入C:\autorun.inf

把内容发上来.
伊人窈窕文辞清,最美无邪少女心。天涯海角有穷处,总有相思无尽音。
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
51
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-7-8
板凳
发表于 2007-12-5 12:43:15 |只看该作者
[AutoRun]
open=auto.exe
shellexecute=auto.exe
shell\Auto\command=auto.exe
盗走别人的财产,是贼! 盗走别人的幸福,是贼! 盗走别人的痛苦……也是贼么?!
回复

使用道具 举报

杯户中学生

10

主题

0

好友

6

积分

 

升级
13%
帖子
78
精华
0
积分
6
威望
1
RP
11
金钱
87 柯币
人气
298 ℃
注册时间
2005-12-1
地板
发表于 2007-12-5 14:26:02 |只看该作者
先进入安全模式,选择“文件夹选项”,在查看选项里,把“隐藏受保护的操作系统文件(推荐)”前面的勾去掉,会出现警告提示的,不用管它,然后选中“显示所有文件夹和文件”前面的勾打上,“确定”。然后搜索CDEF盘里的auto.exe和autorun.inf文件,搜索完毕以后全部删除!!!然后重启电脑,进入系统,选择“文件夹选项”,在查看选项里,把“隐藏受保护的操作系统文件(推荐)”前面的勾打上,然后把“不显示隐藏文件夹和文件”前面的勾打上,“确定”以后,就可以了!!
回复

使用道具 举报

平成的福尔摩斯

技术区荣誉版主

8

主题

0

好友

1372

积分

 

升级
22%
帖子
2875
精华
3
积分
1372
威望
377
RP
2415
金钱
10726 柯币
人气
1166 ℃
注册时间
2003-10-14
5
发表于 2007-12-5 20:45:23 |只看该作者
auto.exe病毒的分析与手动清除方法


破坏方法:
VB写的病毒,一旦运行,病毒将复制自己到如下目录<以win98为例,其它系统也在相应目录>:
C:\AUTORUN.INF
C:\WINDOWS\AUTO.EXE
C:\AUTO.EXE
C:\PROGRAM FILES\AUTO.EXE
C:\WINDOWS\ALL USERS\DESKTOP\SYSBOY.EXE
C:\WINDOWS\ALL USERS\START MENU\PROGRAMS\启动\AUTO.EXE
C:\WINDOWS\DESKTOP\SYSGRIL.EXE
C:\WINDOWS\START MENU\PROGRAMS\启动\AUTO.EXE
修改注册表如下:
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Run
"%CURDIR%\SYSBOY.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Run\Explorer
"C:\auto.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\RunServices\Explorer
"%CURDIR%\SYSBOY.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\RunServices\Systry
"C:\Program Files\auto.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonce\Systry
"%CURDIR%\SYSBOY.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonce\Systryt
"D:\auto.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonceex\Systryt
"%CURDIR%\SYSBOY.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runservicesonce\rundll32
"%CURDIR%\SYSBOY.exe"
HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runservicesonce\rundll64
"%CURDIR%\SYSBOY.exe"
HKCU\\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION
\POLICiES\SYSTEM\disableregistrytools
0x313131 -->禁止使用注册表工具
HKLM\\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION
\POLICiES\EXPLORER\nofolderoptions
0x313131 -->禁止打开文件夹选项
HKCU\\Software\Microsoft\Windows\CurrentVersion
\Policies\winoldapp\norealmode
0x313131 -->禁止进入实模式
HKCU\\Software\Microsoft\Internet Explorer
\Main\start page
" http://xxxwwwjjjhd.20forfree.com" -->修改IE默认页
HKCU\\Software\Microsoft\Internet Explorer
\Main\first home page
" http://xxxwwwjjjhd.20forfree.com" -->修改IE默认页
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Play\first home page
"用 Winamp 播放(&p)"
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Play\command\first home page
"C:\WINDOWS\auto.exe"
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Enqueue\first home page
"加入 Winamp 队列(&E)"
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Enqueue\
command\first home page
"C:\auto.exe"
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Bookmark\first home page
"添加到 Winamp 的书签清单中(&B)"
HKLM\\Software\CLASSES\Directory\shell
\Winamp.Bookmark\
command\first home page
"D:\auto.exe"

HKCR\\txtfile\shell\open\command\first home page
"%CURDIR%\SYSBOY.exe"
HKCR\\swffile\shell\open\command\first home page
"C:\auto.exe"
HKCR\\mp3file\shell\open\command\first home page
"D:\auto.exe"
HKCR\\dllfile\shell\open\command\first home page
"E:\auto.exe"
HKCR\\htmfile\shell\open\command\first home page
"%CURDIR%\SYSBOY.exe"
病毒也将自动连接网站:
http://***xxxwwwjjjhd.20forfree.com。
这是一种使用网络非法传播来骗钱的病毒,即所谓的“第四传媒”-->以病毒的形式散布网站信息,为自己作广告。
病毒运行后将在系统的右下角显示一个圆形窗口,点击后将弹出矩形窗口,显示广告信息,如发现此病毒,建议使用防火墙禁止135端口。
清除办法:
1、结束病毒相关的进程;
2、根据上面的分析删除所有病毒相关的文件,如果遇到不能删除的文件,则使用冰刃等强制删除软件进行删除;
3、按照上面分析的注册表,一一删除;
4、重新启动计算机,应该就无问题了。
伊人窈窕文辞清,最美无邪少女心。天涯海角有穷处,总有相思无尽音。
回复

使用道具 举报

杯户小学生

0

主题

0

好友

0

积分

 

升级
0%
昵称
旺财
帖子
46
精华
0
积分
0
威望
0
RP
0
金钱
1 柯币
人气
1888 ℃
注册时间
2004-5-22
6
发表于 2007-12-6 15:35:53 |只看该作者

auto病毒的解决方法

@echo on
taskkill /im explorer.exe /f
taskkill /im wscript.exe
start reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced /v ShowSuperHidden /t REG_DWORD /d 1 /f
start reg import kill.reg
del c:\autorun.* /f /q /as
del %SYSTEMROOT%\system32\autorun.* /f /q /as
del d:\autorun.* /f /q /as
del e:\autorun.* /f /q /as
del f:\autorun.* /f /q /as
del g:\autorun.* /f /q /as
del h:\autorun.* /f /q /as
del i:\autorun.* /f /q /as
del j:\autorun.* /f /q /as
del k:\autorun.* /f /q /as
del l:\autorun.* /f /q /as
start explorer.exe


存成bat文件,双击就可以了,我以前也中过


_____________________________________________________________________
请不要单独开贴发布回帖内容.
另外.根据你所提供的bat内容.你需要上传kill.reg文件.

                                                               --------By JayZ

[ 本帖最后由 JayZ 于 2007-12-6 16:30 编辑 ]
回复

使用道具 举报

杯户大学生

0

主题

0

好友

70

积分

 

升级
75%
帖子
161
精华
1
积分
70
威望
3
RP
164
金钱
231 柯币
人气
70 ℃
注册时间
2008-1-18
7
发表于 2008-2-4 08:10:08 |只看该作者
呃`
那么复杂``
直接把每个盘下的AUTORUN.*给删了就好了
回复

使用道具 举报

平成的福尔摩斯

技术区荣誉版主

8

主题

0

好友

1372

积分

 

升级
22%
帖子
2875
精华
3
积分
1372
威望
377
RP
2415
金钱
10726 柯币
人气
1166 ℃
注册时间
2003-10-14
8
发表于 2008-2-4 15:12:11 |只看该作者
楼上所说是治标不治本.
如果病毒有恢复机制,删除autorun.*也没有用.
伊人窈窕文辞清,最美无邪少女心。天涯海角有穷处,总有相思无尽音。
回复

使用道具 举报

最后的银色子弹

0

主题

0

好友

6035

积分

 

帖子
1885
精华
17
积分
6035
威望
2555
RP
8652
金钱
22764 柯币
人气
306 ℃
注册时间
2007-1-2
9
发表于 2008-2-5 17:02:38 |只看该作者
弄好以后也可以用超级巡警U盘病毒免疫器来免疫,不仅是U盘,还可以对本机硬盘进行防autorun处理

LZ可以到http://www.dswlab.com/download.html  找找
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 新浪微博登陆

手机版|Archiver|名侦探柯南事务所 ( 沪ICP备17027512号 )

GMT+8, 2024-9-23 02:27 , Processed in 0.041535 second(s), 21 queries , MemCached On.

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部