瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【【【【【【求助】】】】】】这个病毒怎么杀?????【求助】【讨论】

1   1  /  1  页   跳转

【【【【【【求助】】】】】】这个病毒怎么杀?????【求助】【讨论】

【【【【【【求助】】】】】】这个病毒怎么杀?????【求助】【讨论】

病毒下载地址:http://www.joyiex.com/abc.exe (千万别直接打开,也可以看附件)
www.joyiex.com这个网址本身也是带病毒的。
joyiex的病毒也有些出名了吧?
我刚刚也是中了,去查才知道的,查到有专杀,可是没用,这个可能是变种或者另外一个吧?
我自己很少中病毒的,要中也是那些QQ尾巴那些小木马。
所以经验很不丰富啦,瑞星和木马克星5.47都不能杀。
这个病毒一下就弄了几个东西出来:
1.改IE主页,主页栏变灰。
2.QQ尾巴。
3.任务管理器屏蔽。
4.杀毒软件和防火墙等不能打开主窗口
5.浏览网页时出错,闪屏,造成死机。
大家看看啦,高手指点一下!
我用瑞星IE修复,就可以打开任务管理器,然后再手动结束SVOHOST这个木马进程,才能打开瑞星主窗口,可是杀不出来啊.重启以后又有了.

有哪位高手,帮帮我啊.!!!
怀着对病毒的痛恨!!!搞定它吧!!!!!!

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-7-19 23:42:32
描述:

最后编辑2005-07-20 00:07:36
分享到:
gototop
 

ZT(海色):

恶意网页里有一段经过加密的HTML代码,不过里面附带有解密函数可以还原代码,恶意代码里指向的是so.chm,其中含有so.exe病毒文件。 

病毒运行后复制自身为:
%Windows%\SVOHOST.exe
%System%\lsasa.exe

并禁用任务管理器:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system]
"DisableTaskMgr"="1"

%Windows%\SVOHOST.exe添加自启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfnom.exe"="%Windows%\SVOHOST.exe"

%System%\lsasa.exe修改TXT文件关联:
[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
@="%Windows%\lsasa.exe %1"

病毒每一秒钟监视并还原禁用任务管理器和TXT文件关联的信息。 


清除
1. 结束病毒进程,由于病毒禁用了任务管理器,可以使用hijackthis来结束病毒进程:
%Windows%\SVOHOST.exe
%System%\lsasa.exe

2. 删除病毒文件:
%Windows%\SVOHOST.exe
%System%\lsasa.exe

3. 删除病毒启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfnom.exe"="%Windows%\SVOHOST.exe"

4. 恢复TXT文件关联

5. 恢复任务管理器禁用

注意事项:
1. 以上清除步骤不需要重新启动计算机
2. TXT文件关联未恢复前不要打开文本文件(如*.TXT、*.LOG文件)
gototop
 

可是我不会这两步啊4. 恢复TXT文件关联

5. 恢复任务管理器禁用
gototop
 

【回复“魔法学徒”的帖子】
可以了,用了SREng
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT