瑞星卡卡安全论坛技术交流区可疑文件交流 这是什么病毒,瑞星杀不掉

12   2  /  2  页   跳转

这是什么病毒,瑞星杀不掉

回复: 这是什么病毒,瑞星杀不掉

我单位的机子是联想牌子,OA系统不能联接外网。杀软可以每天升级:瑞星杀毒软件网络版  版本号:22.88.00.03
报毒的文件无法找到,我还以为是杀掉了,可再杀一遍仍报毒。不知道该怎么办了。

 附件: 您所在的用户组无法下载或查看附件
大家说在安全模式下杀,这个联想机子一开机就是扫描那个界面,按F8或del键不起作用,就直接进桌面了,我晕。
gototop
 

回复: 这是什么病毒,瑞星杀不掉

每次插入U盘瑞星都有一个提示,是不是这个文件在做怪,传上来请大版主帮忙看一下。
U盘里的病毒名称和system32目录下的那个病毒名称一样,瑞星显示可以杀掉,但再杀一遍仍然报毒。

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 这是什么病毒,瑞星杀不掉



引用:
原帖由 hyxmm 于 2011-2-23 19:53:00 发表
每次插入U盘瑞星都有一个提示,是不是这个文件在做怪,传上来请大版主帮忙看一下。
U盘里的病毒名称和system32目录下的那个病毒名称一样,瑞星显示可以杀掉,但再杀一遍仍然报毒。

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件



从图上看,你的U盘染毒了。U盘根目录下有隐藏的病毒文件autorun.inf和 VirusCleaner.vbe。


其实,对付这种VB脚本病毒有个釜底抽薪的办法:暂时废掉系统程序wscript.exe。
废掉wscript.exe的方法有多种:
1、在组策略的“软件限制策略中”设条规则,禁止此程序。
2、如果系统是XP家庭版(没有组策略),可以用最原始的办法:将wscript.exe用WINRAR打包,存放在原目录下,然后删除 wscipt.exe。
3、用HIPS类软件将wscript归入禁止运行组。



按上述方法暂时废掉wsript.exe后,重启。重启后,这个VBE病毒已经无法运行。此时,插上你那染毒U盘,再用瑞星全盘杀毒。


杀净病毒后再恢复wscript.exe。恢复wscript.exe的办法就是废掉其办法的逆行操作。
最后编辑baohe 最后编辑于 2011-02-23 20:26:00
gototop
 

回复 13F baohe 的帖子

今天上午我将wscript.exe用WINRAR打包,存放在原目录下,然后删除 wscipt.exe。重启并开机杀毒,正常。然后全盘杀毒,仍然是一楼所说的现象。查看system32目录, wscipt.exe自动再生,和WINRAR打包的那个wscipt.exe文件大小一样,我便把那个压缩包删了。一楼所描述的问题仍没解决,等待中……
gototop
 

回复 14F hyxmm 的帖子

【注意】请正确理解13楼回复的“废掉wscript.exe”的含义:13楼说的是暂时禁止c:\windows\system32\wscript.exe这个系统文件自运行(被病毒文件调用),以防止病毒调用该系统文件后对操作系统进行破坏,其本意并非是要删除这个系统文件。

此外,wscript.exe被删除后再生是因为系统文件保护功能在起作用,该功能开启状态下,对c:\windows\system32目录下且在c:\windows\system32\dllcache目录中有备份的系统文件,任何改文件名、删除、移动文件所在路径的行为,系统均将从c:\windows\system32\dllcache目录中找到被改名、删除或移动路径文件的备份,并复制粘贴到c:\windows\system32目录下,以保证系统文件的完整性。

最后:建议严格按照13楼说的步骤操作,不要理解偏了,以防系统出现不应有的问题。
最后编辑超级游戏迷 最后编辑于 2011-02-24 13:10:50
打酱油的……
gototop
 

回复:这是什么病毒,瑞星杀不掉

使用winrar工具浏览u盘根目录查找U盘根目录下有隐藏的病毒文件autorun.inf和 VirusCleaner.vbe,找到后将其删除,之后再使用杀毒软件进行全盘杀毒,或者你直接用瑞星查杀一下u盘也行啊,再进行全盘杀毒。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT