感染生成
X:\autorun.inf
X:\rose.exe
c:\windows\system32\run.reg
------------------------------------------------------
c:\windows\system32\run.reg内容
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"dll'="c:\system32\rose.exe"
regedit /s
-------------------------------------------------------
调用+生成
C:\NTDETECT.COM
d:\systemfile.com
-------------------------------------------------------
X:\autorun.inf内容
[autorun]
shellexecute=rose.exe
-------------------------------------------------------
调用+生成
X:\rose.exe
c:\windows\system32\systemdate.ini
d:\systemdate.ini
-------------------------------------------------------
c:\windows\system32\systemdate.ini内容
日期加3天(不知是不是发作日期:-)
-------------------------------------------------------
调用+生成
C:\NTDETECT.COM
c:\system.sys
运行shutdown -s -t 0 -f
感谢艾玛大姐的分析
解决方法
1.打开注册表,定位到HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run 下面删除 "dll'="c:\system32\rose.exe"
2.重新启动后到system32下面删除rose.exe和run.reg——如果有的话。
3.每个分区根目录下面删除autorun.inf和rose.exe。
注:记得进入分区时用右键选打开。