查看: 5759|回复: 10
收起左侧

如何删除AUTO病毒?

[复制链接]
信飞鸟
发表于 2006-12-28 18:39:26 | 显示全部楼层 |阅读模式
我的电脑中了这样的病毒, 不能正常打开磁盘,要右击选择打开才行。我知道这是AUTO病毒。我搜索下,一共有31个和AUTO有关的文件。我不知道删除哪些?各位指导下。
hr12e
发表于 2006-12-29 14:58:41 | 显示全部楼层
你说的病毒是不是关联了EXE文件的??

你找个EXE文件,右键点开看属性,如果是“应用程序”就没问题,如果是“EXE文件”就中毒了。卡巴杀不了。我也中过,用下面的方法,在安全模式下,搞定!

这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部

分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了

.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,

使EXE文件关联与木马挂钩。即为中毒后,任意一个EXE文件的属性,“应用程序”变成

“EXE文件”

  当然,清除的方法也很简单,不过需要注意步骤:

  一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分

  1.SYSTEM.INI (NT系统在注册表:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon)

shell = Explorer.exe 1 修改为shell = Explorer.exe

  2.将 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的

Torjan Program----------C:\WINNT\services.exe删除

  3. HKEY_Classes_root\.exe

默认值 winfiles 改为exefile

  4.删除以下两个键值:

HKEY_Classes_root\winfiles

HKEY_Local_machine\software\classes\winfiles

  5. 打开注册表编辑器,依此分别查找“rundll32.com”、“finder.com”、

“command.pif”,把找到的内容里面的“rundll32.com”、“finder.com”、

“command.pif”分别改为“Rundll32.exe”

  6. 查找“iexplore.com”的信息,把找到的内容里面的“iexplore.com”改为

“iexplore.exe”

  7. 查找“explorer.com”的信息,把找到的内容里面的“explorer.com”改为

“explorer.exe”

  8. 查找“iexplore.pif”,应该能找到类似“%ProgramFiles%\Common

Files\iexplore.pif”的信息,把这内容改为“C:\Program Files\Internet

Explorer\iexplore.exe”

  9. 删除病毒添加的文件关联信息和启动项:


[HKEY_CLASSES_ROOT\winfiles]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\  
Windows\CurrentVersion\Run]

"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe 1"

改为

"Shell"="Explorer.exe"

  10. 这些是病毒释放的一个VB库文件(MSWINSCK.OCX)的相关信息,不一定要删除



HKEY_CLASSES_ROOT\MSWinsock.Winsock

HKEY_CLASSES_ROOT\MSWinsock.Winsock.1

HKEY_CLASSES_ROOT\CLSID\{248DD896-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\CLSID\{248DD897-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\Interface\{248DD892-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\Interface\{248DD893-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}

  注:因为病毒修改了很多关联信息,所以在那些病毒文件没有被删除之前,请不要

做任何多余的操作,以免激活病毒

  二、然后重启系统,删除以下文件部分,注意打开各分区时,先打开“我的电脑”

后请使用右键单击分区,选“打开”进入。或者直接执行附件的Kv.bat来删除以下文件

c:\antorun.inf (如果你有多个分区,请检查其他分区是否有这个文件,有也一并删除



%programfiles%\common files\iexplore.pif

%programfiles%\Internat explorer\iexplore.com

%windir%\1.com

%windir%\exeroute.exe

%windir%\explorer.com

%windir%\finder.com

%windir%\mswinsck.ocx

%windir%\services.exe

%windir%\system32\command.pif

%windir%\system32\dxdiag.com

%windir%\system32\finder.com

%windir%\system32\msconfig.com

%windir%\system32\regedit.com

%windir%\system32\rundll32.com

删除以下文件夹:

%windir%\debug

%windir%\system32\NtmsData
landibiz
头像被屏蔽
发表于 2006-12-29 22:35:46 | 显示全部楼层
同意楼上的说。。。
sunvensun
发表于 2006-12-29 22:42:38 | 显示全部楼层
从网上看到的auto病毒修复工具,试试看吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +2 收起 理由
qqj + 2 感谢支持,欢迎常来: )

查看全部评分

xiaomudou
发表于 2006-12-30 09:24:32 | 显示全部楼层

回复 #1 信飞鸟 的帖子

呵呵
gxdvincent
发表于 2006-12-30 19:25:09 | 显示全部楼层
不用这么麻烦的,只要到msdos模式下,用dir /A的命令显示根目录下的所有文件(一般都在根目录下),再用attrib -h -s -r 文件名(一般是autorun.inf和不正常的exe文件)去除其安全属性,然后删除,重启就可以解决啦!
zhongliang
发表于 2006-12-30 20:11:05 | 显示全部楼层
原帖由 sunvensun 于 2006-12-29 22:42 发表
从网上看到的auto病毒修复工具,试试看吧

这个确实好
kill7995
发表于 2006-12-30 23:30:31 | 显示全部楼层
卡巴斯基不就能删么 搞了这么麻烦
haw
发表于 2006-12-31 09:31:11 | 显示全部楼层
原帖由 sunvensun 于 2006-12-29 22:42 发表
从网上看到的auto病毒修复工具,试试看吧



支持!

谢谢了!
蒿里行
发表于 2006-12-31 12:28:37 | 显示全部楼层
我也中过 全部格盘
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 17:06 , Processed in 0.136906 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表