|
& e5 Q. M2 R; m5 r+ I2 w這就是文件夾出現(xiàn)的情況 (西安特快 小超搜集整理)早上在論壇看到網(wǎng)友“無敵新人王”發(fā)帖求助到:救命!我的電腦中了病毒!癥狀如下:硬盤中文件夾的都有.exe的后綴。而且查看屬性一看本來幾G的內(nèi)容,變成了1點幾M。但是文件夾雙擊還是能打開,就是速度變慢了許多。而且我還發(fā)現(xiàn),這個病毒傳染呢,我電腦的硬盤、移動硬盤還有mp3的文件夾都有這種情況,我用軟件殺毒還殺不掉,真是郁悶死了……到底這是什么病毒?。繀柡γ??怎么樣能殺掉???我硬盤里還有很多重要的東西不會要格式化吧?神啊救救我吧!??!
$ o( R5 m# `, T# v8 _ 呵呵,估計神仙倒是救不了你,小超倒是能幫幫你,不過小超可不是神仙啊,哈哈。聽到“無敵新人王”說的這個情況,小超我是沒有遇到過,不過問了問周圍的同事,他們中倒是有遇見過的,當(dāng)時也是不知所措,不過后來發(fā)現(xiàn)這種病毒也沒有想象中的那么恐怖。- t( f0 z7 k0 @ N, N5 r+ ?+ J
以下就是小超找到的一些相關(guān)的資料和殺毒辦法,相信能夠幫助你:
$ o: }, c- q/ r e 病毒名稱:同名文件夾EXE病毒------木馬名稱:Worm.Win32.AutoRun.soq
, a( z1 p9 F) Y7 d9 W) K; c* }4 y' y 癥狀:該病毒中毒癥狀是,任務(wù)管理失效,文件夾和文件都被重命名,然后就癱瘓了 8 ^! Z' F: [! r1 R
病毒原理及相關(guān)分析:一臺電腦中毒后,電腦里面會有一個 XP-****.exe(其中**是一個大寫字母與數(shù)字混合,如XP-02B94AC1.exe)的類似XP補丁的進程以及D7F45.exe的類似進程,同時建立D7F45.exe及一個文件夾的幾個啟動項,當(dāng)你插入U盤后,它會把原文件夾隱身,同時建立同名的EXE文件夾,例如 軟件.exe 這樣的病毒文件夾,文件夾大小為1.44M,不知道的人雙擊就會中毒。
% p/ y) A0 e' w K1 A: `' ?4 Z2 ~: B9 X
- g3 N ~4 @8 i1 q 病毒名稱:Worm.Win32.AutoRun.soq
8 o% K4 P; q* ?9 }5 e; g1 t% R' E7 k9 q5 K+ O
病毒類型:蠕蟲類+ {) B9 M2 K/ h
, N- t( \' a$ j
危害級別:3
& d( w% {8 e; B5 t
" G4 ?" [4 d; l7 Y$ i* ]0 e 感染平臺:Windows9 N4 {# p5 V4 H" g
9 a" v4 W! O3 l) ~7 | i6 P
病毒行為:/ K# m' Q9 b* B" ~9 |. R
; Z/ m2 b3 k. _% s- Q2 J- X/ S 1、病毒運行后會釋放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位隨機)到系統(tǒng)盤的\WINDOWS\system32里面
% _0 D0 W9 G) U$ Y m( R1 U5 Q7 I/ J- M% T3 m
2、新增以下注冊表項,已達到病毒隨系統(tǒng)啟動而自啟動的目的。 9 y5 T7 V) h- c
7 {, F7 u1 O. q+ G& o HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run( D/ ~& |" @& o7 t( I8 a
- _9 P( M+ P# B @6 M! I: ]2 v. z( g
注冊表值:XP-290F2C69(后8位隨機)
" I( k/ b. s9 W! C: u0 p0 x
. N* X3 {% S& J+ W' ] 類型:REG_SZ
% y4 \8 Y6 p; y" M1 ]. |. T* @" H3 q h- o7 x9 A. i
值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位隨機)
$ [+ e" w. Q0 ]/ z* J; p8 a* e- e9 o* [, A
3、添加以下啟動項,實現(xiàn)病毒自啟動:
+ F: W. T) E8 B) t
: |& V/ d# ~. M2 p “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”指向病毒文件。
$ S6 W8 y b2 d( ?; K0 _$ ~
2 e7 Y& {6 P9 k* F9 C2 O8 t: T: R 4、下載病毒文件: hxxp://df-123.cn/v.gif(16,896 字節(jié))保存為以下文件,并且運行它們:
3 n4 N: s4 Y" |3 Y
I) X6 V; }1 N. d3 I- H, g %Windir%\System32\winvcreg.exe
. ]9 h9 F& ], X1 c" S$ B/ {$ z% q4 U4 u! r, J9 L
%Windir%\System32\2080.EXE (名稱隨機)
2 l$ |: a* ^7 U7 S4 X& |* z6 ~ H. F8 b
5、被感染的電腦接入移動磁盤后,病毒會遍歷移動磁盤根目錄下的文件夾,衍生自身到移動磁盤根目錄下,更名為檢測到的文件夾名稱,修改原文件夾屬性為隱藏,使用戶在其他計算機使用移動磁盤打開其文件夾時運行病毒, 以達到病毒隨移。動磁盤傳播的目的
& N# b5 |4 H3 P& I% Y 二、解決方案; P2 M6 K6 C# Q3 l0 ]
% I; |3 ^0 U X' q. U
專殺清除方法:* A( \0 y" s' Y! M
+ h1 z7 K* o; e2 g5 { ^
到這里下載專殺“文件夾同名病毒專殺” http://www.qupan.com/down/tzc0120_2204003.html3 \/ g4 W% P8 M' I0 j
! ]7 n* e* a6 N7 `3 k
建議再下載usbcleaner20081119.zip
* Q* o7 H8 o2 {# v8 h: [+ C6 `6 c! f; q* s3 S& [
手工清除方法:+ G/ f$ h5 @ P% n- A
) C; W/ D* y: ]" N- s+ i
1、結(jié)束病毒進程。打開超級巡警,選擇進程管理功能,終止進程XP-290F2C69.EXE(后8位隨機),winvcreg.exe,2080.exe(隨機名)。
, g3 m- N) o' `$ f# |+ k% E- ]
' A9 S. N9 K, Q 2、刪除病毒在System32生成的以下文件:+ f1 L" r; R! c' M
- V6 h H, c" c
com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(隨機名)
5 ~+ K* V( Z; w5 x1 g5 C2 w
' C( ^5 ]% Y' D* b; C$ m 3、刪除病毒的啟動項,刪除以下啟動項:
) H& I' \) R; J: J. J: [6 H R3 A1 E! ~, S/ O( R
“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位隨機);1 M) H# K, _% G" M7 _
! H8 C% k. r W- H: E0 \# ^7 {
“C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”。# @' ?: E5 l& y8 e _7 j/ T
6 _7 K0 \- l, ^1 s
4、顯示移動磁盤里隱藏的原有文件夾,方法是:工具--文件夾選項--查看--取消"隱藏受保護的操作系統(tǒng)文件"前的勾,以及選擇"顯示所有的文件和文件夾"確定,并刪除以文件夾圖標(biāo)為圖標(biāo)的exe病毒文件。' X1 t+ N- R8 ?& g0 M) r) y5 P
6 _4 {4 G5 V- p6 ? 三、安全建議/ z$ u: M, a' m4 X* w4 s- c
% N5 x6 }- Y% k1 L 養(yǎng)成右鍵打開U盤的習(xí)慣,建議安裝360安全衛(wèi)士
0 ]+ g$ p' \1 c# _0 R! t. S1 j( b2 n; B/ G
或者是開啟USBCleaner的Usbmon.exe保護程序
* t- q7 c. T0 D 小超建議使用專殺工具進行殺毒處理,省時省力。如果你是高手的話那就推薦手動處理。不管哪款總有一款適合你,最后小超再次提醒,網(wǎng)上病毒多,瀏覽下載多謹慎!8 r5 S( F* _+ V$ [" i. R" e$ [- T
|
' F; _* b# p. O+ j( C |
|
|