1   1  /  1  页   跳转

[原创] 一个新文件夹图标病毒及其查杀

一个新文件夹图标病毒及其查杀

在卡饭论坛看到的。据事主说:此毒导致全班的电脑全军覆没。汗!

病毒样本文件大小:140K
MD5值:e4d4de3ea3b1ef941eb4ead6836cb52b


1、单分区,XPSP3系统。运行此毒后,释放下列病毒文件到系统中:


2、进程列表中可见c:\windows\spoolsv.exe和c:\windows\svchost.exe,两个进程相互守护。手工杀毒前,先按见下图设置软件限制策略,再结束病毒进程才行。

结束病毒进程后,不要用“资源管理器”寻找、删除病毒文件;可以用WINRAR或IS一类的工具完成这项任务。
3、此毒删除“安全模式”;更改多个文件关联:

除了上述文件关联被篡改外,此毒还添加了以下两个注册表项:
HKEY_CLASSES_ROOT\Drive\shell\open\command
HKEY_CLASSES_ROOT\Drive\shell\explorer\command
键值均指向c:\windows\winlog.exe
这两个注册表项应删除。否则,删除病毒文件c:\windows\winlog.exe后,双击C盘盘符,均不能打开。

用户系统信息:Opera/9.52 (Windows NT 5.1; U; zh-cn)
最后编辑baohe 最后编辑于 2008-10-18 16:04:09
分享到:
gototop
 

回复:一个新文件夹图标病毒及其查杀

谢LZ分享~~~
gototop
 

回复:一个新文件夹图标病毒及其查杀

看来组策略还是能运行的.
gototop
 

回复:一个新文件夹图标病毒及其查杀

谢谢分享!
gototop
 

回复:一个新文件夹图标病毒及其查杀

呃  这个毒    瑞星的主防报未知~~

进程守护

可用瑞星的进程查看工具进行挂起操作

然后一一结束
一见钟情,再而衰,三而竭。
gototop
 

回复:一个新文件夹图标病毒及其查杀

病毒仅靠分区打开方式作为启动项吗,如果是的话一个批处理就搞定了:


引用:

@echo off
echo reg delete HKCR\Drive\shell\open\command /f>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo reg delete HKCR\Drive\shell\explorer\command /f>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo del "%windir%\spoolsv.exe" /f /a /q>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo del "%windir%\svchost.exe" /f /a /q>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo del "%windir%\winlog.exe" /f /a /q>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo rd "%windir%\Recycled.{645FF040-5081-101B-9F08-00AA002F954E}" /s /q>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
echo del "%userprofile%\「开始」菜单\程序\启动\KillVirus.bat" /f /a /q>>"%userprofile%\「开始」菜单\程序\启动\KillVirus.bat"
shutdown -r -t 1
gototop
 

回复:一个新文件夹图标病毒及其查杀

这东西也至于全班全军覆没,无语

难道是小学?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT