|
2 ]( q5 ?; `- f8 y) C v
這就是文件夾出現(xiàn)的情況 (西安特快 小超搜集整理)早上在論壇看到網(wǎng)友“無敵新人王”發(fā)帖求助到:救命!我的電腦中了病毒!癥狀如下:硬盤中文件夾的都有.exe的后綴。而且查看屬性一看本來幾G的內(nèi)容,變成了1點幾M。但是文件夾雙擊還是能打開,就是速度變慢了許多。而且我還發(fā)現(xiàn),這個病毒傳染呢,我電腦的硬盤、移動硬盤還有mp3的文件夾都有這種情況,我用軟件殺毒還殺不掉,真是郁悶死了……到底這是什么病毒???厲害么?怎么樣能殺掉啊?我硬盤里還有很多重要的東西不會要格式化吧?神啊救救我吧?。?!
7 y/ q( S, Q! E2 I! _" n- C9 j 呵呵,估計神仙倒是救不了你,小超倒是能幫幫你,不過小超可不是神仙啊,哈哈。聽到“無敵新人王”說的這個情況,小超我是沒有遇到過,不過問了問周圍的同事,他們中倒是有遇見過的,當(dāng)時也是不知所措,不過后來發(fā)現(xiàn)這種病毒也沒有想象中的那么恐怖。/ ]) x- S- C- z4 A5 N( e
以下就是小超找到的一些相關(guān)的資料和殺毒辦法,相信能夠幫助你:
% z6 k/ @1 F* z+ m 病毒名稱:同名文件夾EXE病毒------木馬名稱:Worm.Win32.AutoRun.soq
& n- T, N; u' F8 Q+ i# R% N. t 癥狀:該病毒中毒癥狀是,任務(wù)管理失效,文件夾和文件都被重命名,然后就癱瘓了 4 D# e" ^) O7 F6 I8 O$ W8 g& n
病毒原理及相關(guān)分析:一臺電腦中毒后,電腦里面會有一個 XP-****.exe(其中**是一個大寫字母與數(shù)字混合,如XP-02B94AC1.exe)的類似XP補丁的進(jìn)程以及D7F45.exe的類似進(jìn)程,同時建立D7F45.exe及一個文件夾的幾個啟動項,當(dāng)你插入U盤后,它會把原文件夾隱身,同時建立同名的EXE文件夾,例如 軟件.exe 這樣的病毒文件夾,文件夾大小為1.44M,不知道的人雙擊就會中毒。
/ h3 s- \2 d8 x; z0 l2 x! I* e; k7 ^& ?/ M! C. n
病毒名稱:Worm.Win32.AutoRun.soq8 o1 M& i2 v% `, Q( F" a
1 o$ p; ~+ X) H. Y1 e9 |3 w+ C1 u 病毒類型:蠕蟲類" I9 f @3 [1 u _9 h3 R
9 e% V. V# S- `/ v0 R$ i5 `4 ? 危害級別:3' \: x! ?8 f. s
0 m! Y1 z3 X3 u! z; ^& K% ~2 v1 T# q3 w
感染平臺:Windows
; U8 j9 S9 s+ k. K7 a
3 m# P& @$ L3 f! X4 _& x 病毒行為:
+ G! c6 @$ b/ j; h' L% {0 y
/ I- M# X' |. h 1、病毒運行后會釋放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位隨機)到系統(tǒng)盤的\WINDOWS\system32里面6 J W$ W5 h2 G2 c6 l9 A: Q- B
5 W0 d7 b- V2 g# f' c 2、新增以下注冊表項,已達(dá)到病毒隨系統(tǒng)啟動而自啟動的目的。
) c7 t& ]6 {- ^* @9 A d/ @8 W4 {3 B p5 G5 C: x
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
9 R% P, {! [1 j1 A* n
7 W6 \( \( G! e$ O2 \' c 注冊表值:XP-290F2C69(后8位隨機)1 R/ m, ]+ F0 s1 Z# U6 M
& q) v9 C3 p4 \' I* {; [ 類型:REG_SZ6 H3 V* ]( z9 E+ ?- X2 x
, \. @; Q/ [2 X3 [0 E8 L 值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位隨機)# [* X3 M0 H2 d. [
; V( l0 P- ^% S3 _# O9 o- n! w
3、添加以下啟動項,實現(xiàn)病毒自啟動:/ }& u3 N# ?: f# m) `! C
9 q4 a# R4 I' i5 e “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”指向病毒文件。
2 g; G- [/ p% A. a; q
: n$ [- b6 I) q7 J; B5 h$ K' b 4、下載病毒文件: hxxp://df-123.cn/v.gif(16,896 字節(jié))保存為以下文件,并且運行它們:; h K% z$ }+ c, R% K1 d! F
8 e5 t5 h( {7 q2 c %Windir%\System32\winvcreg.exe 6 G6 V0 d3 a) \! V: R
7 e+ o. x2 C! x) J. U* K" ^
%Windir%\System32\2080.EXE (名稱隨機)
& }# g5 d) b- s& e9 J6 Z; Y, t" X; w! O1 B
5、被感染的電腦接入移動磁盤后,病毒會遍歷移動磁盤根目錄下的文件夾,衍生自身到移動磁盤根目錄下,更名為檢測到的文件夾名稱,修改原文件夾屬性為隱藏,使用戶在其他計算機使用移動磁盤打開其文件夾時運行病毒, 以達(dá)到病毒隨移。動磁盤傳播的目的+ w$ f1 j# R' x
二、解決方案
' f( ~. h8 d* L+ m R& m$ O2 u9 E
' U3 N- E' n, s, _& W6 V+ K 專殺清除方法:* c" j( K, J( g% G) G: I; x V& Z# r9 q% r
! q4 t5 t- a' s2 l. _
到這里下載專殺“文件夾同名病毒專殺” http://www.qupan.com/down/tzc0120_2204003.html
4 G7 V3 Q# M5 V; p; ~2 d
5 T6 V/ m9 d8 O& ~# {1 S 建議再下載usbcleaner20081119.zip9 O" s: D2 P8 H, z) f
3 W. S5 l# K; e( [( v
手工清除方法:
+ r7 n% ^5 Q7 e. m0 x4 r. X- _7 W
1 F0 T% F+ t0 w, w0 `1 k 1、結(jié)束病毒進(jìn)程。打開超級巡警,選擇進(jìn)程管理功能,終止進(jìn)程XP-290F2C69.EXE(后8位隨機),winvcreg.exe,2080.exe(隨機名)。
5 A R1 }# _) N* h, E& ]0 R4 m U$ a# s/ J( c7 E
2、刪除病毒在System32生成的以下文件:5 e; N- ~( s! q1 l
! C: \: x4 N1 b2 H2 n
com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(隨機名)
" `& H/ c2 r9 |6 M6 k, N( {" n! `- g' S5 y
3、刪除病毒的啟動項,刪除以下啟動項:8 u. i0 c4 I, o+ V' Z: D7 s
: i% G& r" U" @( W3 K+ R+ Z: V+ [1 c# p “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位隨機);5 t3 t" G: w+ [9 w
5 \" Z$ a: j( D4 L “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”。
7 `$ v( j* W9 o5 M
9 @- Z$ d; |/ q! R4 H 4、顯示移動磁盤里隱藏的原有文件夾,方法是:工具--文件夾選項--查看--取消"隱藏受保護的操作系統(tǒng)文件"前的勾,以及選擇"顯示所有的文件和文件夾"確定,并刪除以文件夾圖標(biāo)為圖標(biāo)的exe病毒文件。
2 z! E- i% {2 _: E6 j f; [# E4 y Q6 Z8 R( F
三、安全建議6 h# L0 h1 A! T* h1 l& E
$ i9 V3 a8 g8 }6 X5 \) _ 養(yǎng)成右鍵打開U盤的習(xí)慣,建議安裝360安全衛(wèi)士/ v" P1 u3 H7 p- T
# M5 l0 Y2 y' G
或者是開啟USBCleaner的Usbmon.exe保護程序
" e- q0 m1 ?& s, Z3 ~0 F1 @ 小超建議使用專殺工具進(jìn)行殺毒處理,省時省力。如果你是高手的話那就推薦手動處理。不管哪款總有一款適合你,最后小超再次提醒,網(wǎng)上病毒多,瀏覽下載多謹(jǐn)慎!
" b3 ]" y1 |" @! h6 d | 9 D b% n" `6 g0 B/ }! s! g" R4 Q, K, s
|
|
|