我以把瑞星升到最高级,在安全模式下杀毒,杀了一遍又一遍,重起后它又自动生成!我已经按网上说的手动删除,还是不行!
附上网上教的办法:
这是个变态的传奇木马。没有手工杀毒经验的朋友还是建议重装系统,这样可能效果更好。
运行病毒文件之后创建以下文件:
C:\WINDOWS\Debug\DebugProgram.exe
C:\WINDOWS\system32\command.pif
C:\WINDOWS\system32\dxdiag.com
C:\WINDOWS\system32\finder.com
C:\WINDOWS\system32\MSCONFIG.COM
C:\WINDOWS\system32\regedit.com
C:\WINDOWS\system32\rundll32.com
C:\WINDOWS\1.com
C:\WINDOWS\ExERoute.exe
C:\WINDOWS\explorer.com
C:\WINDOWS\finder.com
C:\WINDOWS\services.exe
修改EXE文件关联。
添加到启动项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Torjan Program----------C:\WINDOWS\services.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Torjan Program----------C:\WINDOWS\services.exe
修改SYSTEM.INI 原始值应该为shell = Explorer.exe 修改为shell = Explorer.exe 1(实现启动加载Explore.exe后紧接着加载1)
各在磁盘根目录中添加文件autorun.inf,打开磁盘就会激活病毒。
多种方法来启动自己保护自己,比较难查杀。
查杀过程:
下载SREng.exe,并改名为SREng.com SRE的下载地址是:
http://www.kztechs.com/sreng/sreng.zip 运行SREng.com,在“系统修复”→“文件关联”里勾选“.EXE”项(如果EXE关联错误默认就会勾上的),并“修复”,恢复EXE文件关联 。然后打开IceSword(下载地址:
http://www.xfocus.net/tools/200509/IceSword_en1.12.rar),结束病毒的进程。注意进程里面有两个services.exe,正常的为C:\WINDOWS\system32\services.exe,那么另外一个就是病毒的进程了。结束了病毒进程之后在IceSword里面打开文件,找到并删除病毒所创建的文件(文章开头列出了这些文件)。打开注册表(开始-运行-regedit) 找到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除其中的Torjan Program----------C:\WINDOWS\services.exe
再找到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
把其中shell的值改回为shell = Explorer.exe
然后在每个盘的根目录中找autorun.inf文件(先显示隐藏文件和系统文件),找到就删除。
重启之后病毒就不会再出现了。
另外可能病毒杀死后会出现双击IE浏览器系统提示找不到iexplorer.com文件,这个时候你直接选浏览,然后找到iexplorer.exe,确定就可以了。
附我用网页绑架克星的SCAN:
Logfile of HijackThis v1.99.1
Scan saved at 0:41:29, on 2006-8-13
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\Program Files\Rising\Rav\Rav.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\System32\conime.exe
C:\WINDOWS\System32\Server.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\olrar.exe
C:\WINDOWS\System32\conime.exe
C:\Documents and Settings\林敬满\桌面\procexp\procexp\procexp.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\林敬满\桌面\恢复EXE文件关联软件\SREng2\SREng.com
C:\Documents and Settings\林敬满\桌面\HijackThis\HijackThis.exe
F2 - REG:system.ini: Shell=Explorer.exe 1
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Torjan Program] C:\WINDOWS\WINLOGON.EXE
O4 - HKLM\..\Run: [Systems32] C:\WINDOWS\System32\Server.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\cn_spi32.dll
O20 - AppInit_DLLs: KB914847M.LOG
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Rising Proxy Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Unknown owner - c:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe
请各位大侠帮我看看,谢谢你们!