|
( a5 ~0 @% R1 R9 x; V# Y
這就是文件夾出現(xiàn)的情況 (西安特快 小超搜集整理)早上在論壇看到網(wǎng)友“無敵新人王”發(fā)帖求助到:救命!我的電腦中了病毒!癥狀如下:硬盤中文件夾的都有.exe的后綴。而且查看屬性一看本來幾G的內(nèi)容,變成了1點幾M。但是文件夾雙擊還是能打開,就是速度變慢了許多。而且我還發(fā)現(xiàn),這個病毒傳染呢,我電腦的硬盤、移動硬盤還有mp3的文件夾都有這種情況,我用軟件殺毒還殺不掉,真是郁悶死了……到底這是什么病毒?。繀柡γ??怎么樣能殺掉???我硬盤里還有很多重要的東西不會要格式化吧?神啊救救我吧?。。?br />
' m- o r' R# E+ \; U7 c# O t1 k 呵呵,估計神仙倒是救不了你,小超倒是能幫幫你,不過小超可不是神仙啊,哈哈。聽到“無敵新人王”說的這個情況,小超我是沒有遇到過,不過問了問周圍的同事,他們中倒是有遇見過的,當時也是不知所措,不過后來發(fā)現(xiàn)這種病毒也沒有想象中的那么恐怖。' U5 \, p _/ ^! }" R7 k
以下就是小超找到的一些相關(guān)的資料和殺毒辦法,相信能夠幫助你:" H0 _7 ?& k; E: S" t
病毒名稱:同名文件夾EXE病毒------木馬名稱:Worm.Win32.AutoRun.soq
' M3 N3 [( e* H! V: ^( X: G 癥狀:該病毒中毒癥狀是,任務(wù)管理失效,文件夾和文件都被重命名,然后就癱瘓了
+ _$ H9 P/ n! l: x% u* L5 g 病毒原理及相關(guān)分析:一臺電腦中毒后,電腦里面會有一個 XP-****.exe(其中**是一個大寫字母與數(shù)字混合,如XP-02B94AC1.exe)的類似XP補丁的進程以及D7F45.exe的類似進程,同時建立D7F45.exe及一個文件夾的幾個啟動項,當你插入U盤后,它會把原文件夾隱身,同時建立同名的EXE文件夾,例如 軟件.exe 這樣的病毒文件夾,文件夾大小為1.44M,不知道的人雙擊就會中毒。) n) K2 t4 f2 k/ p! F
3 M/ M1 O+ S$ t; r/ t
病毒名稱:Worm.Win32.AutoRun.soq
$ V/ {& T9 f/ o8 z' X0 P, \6 ]3 b! K
病毒類型:蠕蟲類! p' U# l7 C, g$ E8 V0 l% ]9 K0 y
; s1 W8 [2 i( j# E4 {( _ _
危害級別:3
2 L5 p$ O* n& t/ y, z
; d6 J3 D+ i, y8 x2 g4 g/ i 感染平臺:Windows, Q! W2 a! H: q- o
; v, W& F1 T: R6 a/ J2 q
病毒行為:
0 `/ p" G$ x* E7 p4 R/ ]! G' i7 O# T: j: @3 B% ]
1、病毒運行后會釋放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位隨機)到系統(tǒng)盤的\WINDOWS\system32里面- g+ W1 `3 w; z9 ?
2 |4 a9 I( K% H/ S; b 2、新增以下注冊表項,已達到病毒隨系統(tǒng)啟動而自啟動的目的。 " k2 {% y' g: d; i; n/ T6 r+ {
/ M* ~% @: \$ ^9 w8 N) K HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
2 a. H; x, N* p7 d# H
5 ?9 ?1 i1 w; u/ w4 F# n |# i+ [ 注冊表值:XP-290F2C69(后8位隨機)+ W* |) g8 O7 t) [2 N% ?
7 A1 |5 Y9 Y! S2 E7 p4 F# r$ P
類型:REG_SZ6 E) e% F" q. Z% H N
: r% e/ p+ o$ }* n4 _- m
值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位隨機)# D6 B6 J' Y1 ~
0 S& o2 V) J* V1 m 3、添加以下啟動項,實現(xiàn)病毒自啟動:
- O& l0 X8 l, x5 j9 b, v
7 l) O3 D& F! `4 e2 n2 h “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”指向病毒文件。4 J8 q: T2 j& R0 P/ L
Z* V9 Y) j* H ?
4、下載病毒文件: hxxp://df-123.cn/v.gif(16,896 字節(jié))保存為以下文件,并且運行它們:& d4 o8 V) m" S$ X0 \) d0 i. x
" r, ^7 r! ]* V1 o# _- d" [6 l %Windir%\System32\winvcreg.exe . z7 {- `5 t( X& D; b6 G ]$ a$ D
* W% O( K' W8 f %Windir%\System32\2080.EXE (名稱隨機) & N$ h) \7 a/ o
8 T0 r/ M, e- J: T
5、被感染的電腦接入移動磁盤后,病毒會遍歷移動磁盤根目錄下的文件夾,衍生自身到移動磁盤根目錄下,更名為檢測到的文件夾名稱,修改原文件夾屬性為隱藏,使用戶在其他計算機使用移動磁盤打開其文件夾時運行病毒, 以達到病毒隨移。動磁盤傳播的目的5 P! p7 ^3 N1 E
二、解決方案
% ~" |3 B: _. I) H+ J/ v) X
8 x8 m6 }( K: o4 l1 f 專殺清除方法:2 @. J; C9 K- w( ]- P
4 @5 u# t/ D# m4 R' b 到這里下載專殺“文件夾同名病毒專殺” http://www.qupan.com/down/tzc0120_2204003.html
9 ?$ J' t- {2 Z" |+ P/ c
" _0 c; ]* v2 a) {2 V1 K 建議再下載usbcleaner20081119.zip
, Q9 w2 o0 V* t E) g- m
7 ^, f0 ]) p+ A8 m0 `8 {. J9 | 手工清除方法:- t! H: L) `7 N$ m
6 _+ J6 t( |; v7 n- f- G x4 ]* W 1、結(jié)束病毒進程。打開超級巡警,選擇進程管理功能,終止進程XP-290F2C69.EXE(后8位隨機),winvcreg.exe,2080.exe(隨機名)。
; L# v. E. E3 N8 _; J& E
+ E- a: H% m8 V4 }8 @ 2、刪除病毒在System32生成的以下文件:
2 z2 j7 ^" @( W4 s: g9 U' s7 g$ E- G' Z. P- f( T7 X+ w5 s
com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(隨機名) ) b) X7 u$ b% {6 [
( r: H" `6 h6 X
3、刪除病毒的啟動項,刪除以下啟動項:
6 _& y9 B8 f( e$ s
5 `9 Q) |; C0 {# \! P) o$ n6 B “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位隨機);
* k& q) v3 v0 c0 H6 u! ^: N. @+ p
) g5 a9 e+ X# M; b. t9 ? “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”。
: X7 u$ k& m$ P
- s1 p$ R. y7 q) r" Q) O x1 q 4、顯示移動磁盤里隱藏的原有文件夾,方法是:工具--文件夾選項--查看--取消"隱藏受保護的操作系統(tǒng)文件"前的勾,以及選擇"顯示所有的文件和文件夾"確定,并刪除以文件夾圖標為圖標的exe病毒文件。
1 Z3 e y4 ~# e. z& X; W% l) `. d2 B6 T- q+ O/ w& A
三、安全建議
/ q* x7 E* r: J5 C# `; z1 W m* n' n4 d
養(yǎng)成右鍵打開U盤的習慣,建議安裝360安全衛(wèi)士6 l7 T: S+ U7 {; q1 J
# A; E% F) V' H5 ~$ m: M" d0 B" K" X4 A 或者是開啟USBCleaner的Usbmon.exe保護程序0 N6 z9 d9 \( Q6 @% ^# c
小超建議使用專殺工具進行殺毒處理,省時省力。如果你是高手的話那就推薦手動處理。不管哪款總有一款適合你,最后小超再次提醒,網(wǎng)上病毒多,瀏覽下載多謹慎!
# E$ o g9 t6 l0 t8 |/ Y& b6 {/ L | , M& k& f. s B! B9 O
|
|
|