瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 急~ 请高手帮帮忙告之如何彻底清楚 落雪 偶在线=呀,还请帮帮忙~

1   1  /  1  页   跳转

急~ 请高手帮帮忙告之如何彻底清楚 落雪 偶在线=呀,还请帮帮忙~

急~ 请高手帮帮忙告之如何彻底清楚 落雪 偶在线=呀,还请帮帮忙~

关于对付“落雪”病毒,谁教偶?
在D盘里有一个叫pagefile的东西,是指向MS-DOS程序的快捷方式
这个东西被删后,每次开机或过一段时间,这玩意又出来了,
而且D盘不能正常打开,D盘是用自动播放模式,就是说这个病毒通过D盘自动播放又复制了
pagefile只有34KB
自从有了这个病毒后,瑞星黑客防火墙 瑞星杀毒软件自动关闭
不可安装任何杀毒软件(如将民,瑞星)
这“落雪”不光D盘有个确定的病毒,C盘里更多
格式化C D盘后再装系统,过了两天病毒又出来了~
在网上已经查出是个“传奇世界”的盗号病毒
虽然我不玩“传奇世界”,但是不能装防火墙和杀毒软件,就相当于染上艾子
还有为什么格盘也不能彻底清楚
谁能帮下?

下面的是我在瑞星查到的~
1. Trojan.PSW.Snow.a 落雪木马
2. Trojan.PSW.Snow.b 落雪木马

可是我最大的疑问是为什么格盘都不能彻底清楚呢~ 我在网上找到下面这个清楚的方法,还没有试过~ 瑞星根本杀不出来这个病毒,日志根本没有~

数文件都是显示为系统文件和隐藏的。所以要在文件夹选项里开出这项。
D盘里就两个,搞得你无法双击打开D盘。里盘里的就多了!
D:\autorun.inf
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroud.exe(忘了是不是这个名字了,红色图标有传奇世界图标的)
C:\WINDOWS\Debug\*** Programme.exe(也是上面那个图标,名字忘了-_- 好大好明显非隐藏的)
C:\Windows\system32\command.com
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
还有一个头号文件!WINLOGON.EXE!!!
C:\Windows\WINLOGON.EXE
这个在进程里可以看得到,有两个,一个是真的,一个是假的。
真的是小写winlogon.exe,(不知你们的是不是),用户名是SYSTEM,
而假的是大写的WINLOGON.EXE,用户名是你自己的用户名。
这个文件在进程里是中止不了的,说是关键进程无法中止,搞得跟真的一样!就连在安全模式下它都会

呆在你的进程里!
我现在所知道的就这些,要是不放心,就最好看一下其中一个文件的修改日期,然后用“搜索”搜这天

修改过的文件,肯定会出来一大堆的,连系统还原夹里都有!!
这些文件会自己关联的,要是你删了一部分,不小心运行了一个,或在开始-运行里运行msocnfig,

command,regedit这些命令,所有的这些文件全会自己补充回来!

知道了这些文件,首先关掉开机运行的,运行regedit,进注册表,到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
里面,有一个Torjan pragramme,这个明摆着“我是木马”,删!!
然后注销!
重新进入系统后,打开“任务管理器”,看看有没rundll32,有的话先中止了,不知这个是真还是假,

小心为好。
到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把autorun.inf和

pagefile.com删掉,
然后再到C盘把上面所列出来的文件都删掉!中途注意不要双击到其中一个文件,否则所有步骤都要重

新来过!
然后再注销。

我在奋战过程中,把那些文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。
然后,到C:\Windows\system32 里,把cmd.exe文件复制出来,改名成cmd.com 嘿嘿 我也会用com文件

,然后行动可以进入到DOS下的命令提示符。
再运行以下的命令:
assoc .exe=exefile (assoc与.exe之间有空格)
ftype exefile="%1" %*
这样exe文件就可以运行了。

但我在弄完这些之后,在开机的进入用户时会有些慢,并会跳出一个警告框,说文件"1"找不到。(应

该是Windows下的1.com文件)
最后编辑2006-01-02 20:29:59
分享到:
gototop
 

【回复“谁舞青芒”的帖子】
http://forum.ikaka.com/topic.asp?board=28&artid=7624866
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT