|
; K( y0 a) A# Y這就是文件夾出現(xiàn)的情況 (西安特快 小超搜集整理)早上在論壇看到網(wǎng)友“無敵新人王”發(fā)帖求助到:救命!我的電腦中了病毒!癥狀如下:硬盤中文件夾的都有.exe的后綴。而且查看屬性一看本來幾G的內(nèi)容,變成了1點幾M。但是文件夾雙擊還是能打開,就是速度變慢了許多。而且我還發(fā)現(xiàn),這個病毒傳染呢,我電腦的硬盤、移動硬盤還有mp3的文件夾都有這種情況,我用軟件殺毒還殺不掉,真是郁悶死了……到底這是什么病毒啊?厲害么?怎么樣能殺掉?。课矣脖P里還有很多重要的東西不會要格式化吧?神啊救救我吧!??!7 k5 E1 h# C9 L7 K, H& e
呵呵,估計神仙倒是救不了你,小超倒是能幫幫你,不過小超可不是神仙啊,哈哈。聽到“無敵新人王”說的這個情況,小超我是沒有遇到過,不過問了問周圍的同事,他們中倒是有遇見過的,當(dāng)時也是不知所措,不過后來發(fā)現(xiàn)這種病毒也沒有想象中的那么恐怖。- a/ ^' d; S3 o( I8 s
以下就是小超找到的一些相關(guān)的資料和殺毒辦法,相信能夠幫助你:
( g( U' z3 c3 W2 [- L J. I2 Y 病毒名稱:同名文件夾EXE病毒------木馬名稱:Worm.Win32.AutoRun.soq; Q# |& O5 d6 e& Y
癥狀:該病毒中毒癥狀是,任務(wù)管理失效,文件夾和文件都被重命名,然后就癱瘓了
, u1 n" `- V8 f# \% ^) e8 W 病毒原理及相關(guān)分析:一臺電腦中毒后,電腦里面會有一個 XP-****.exe(其中**是一個大寫字母與數(shù)字混合,如XP-02B94AC1.exe)的類似XP補丁的進程以及D7F45.exe的類似進程,同時建立D7F45.exe及一個文件夾的幾個啟動項,當(dāng)你插入U盤后,它會把原文件夾隱身,同時建立同名的EXE文件夾,例如 軟件.exe 這樣的病毒文件夾,文件夾大小為1.44M,不知道的人雙擊就會中毒。
' |6 g7 [8 A' y
0 A& m& L E1 e u7 R1 C 病毒名稱:Worm.Win32.AutoRun.soq- o* a# R# B5 h
4 d' C y6 O2 ^% q7 r3 {. J
病毒類型:蠕蟲類
# V+ [7 c% |) f( S6 V& T3 G- e. i$ H" X
危害級別:3
" V+ w+ ]8 Y0 i( h% E8 m, m
% b/ ^) ?+ y& L8 }" j. F1 d2 L 感染平臺:Windows% K1 ~& N. D4 W5 l( |# b
. B2 }, P s8 g5 L2 |# L+ y7 N 病毒行為:& ^ h' j- W3 H
2 x" y( e: K q; S7 C
1、病毒運行后會釋放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位隨機)到系統(tǒng)盤的\WINDOWS\system32里面
7 R% z8 e, F0 ^8 d" K
7 N5 \; [$ _# o8 Y- `3 d 2、新增以下注冊表項,已達(dá)到病毒隨系統(tǒng)啟動而自啟動的目的。
O. J. x# |8 n/ J% p( M3 ]# @9 {# w+ i( d- @
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
' f* @4 t0 J% T* Y; f
9 |1 o6 ^! [0 p4 ^$ h6 j/ t6 P 注冊表值:XP-290F2C69(后8位隨機)
! v, E& ]# _7 X: Y$ L$ I' Q, |; L! v8 J& ]0 J$ e
類型:REG_SZ+ e5 S" \# b1 K; d
; r' V1 {: D# L7 h$ i 值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位隨機)7 F- Y1 y# x6 o' f$ N4 f; `
( Y' ]8 u- N* ]0 k6 w9 e1 q7 |* k 3、添加以下啟動項,實現(xiàn)病毒自啟動:
; b" T* i: k/ k, ~% t0 h" i
* i- c, c6 w( W4 `# k2 j: h/ I “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”指向病毒文件。 q' T Q- ~ Z' v, [6 O# D; \$ r
2 g" H1 h& ~1 q3 x6 A. |0 s1 ] 4、下載病毒文件: hxxp://df-123.cn/v.gif(16,896 字節(jié))保存為以下文件,并且運行它們:. \3 p- H" t4 S4 k2 W
$ l* g: l+ q7 V) D
%Windir%\System32\winvcreg.exe - W9 y2 w/ ~: ]7 q/ Z% c. q
. r' T3 x8 z; @# Y7 T1 N
%Windir%\System32\2080.EXE (名稱隨機) + D {4 ~' H% y. e
2 a F7 s6 u" V" H) s/ i5 z
5、被感染的電腦接入移動磁盤后,病毒會遍歷移動磁盤根目錄下的文件夾,衍生自身到移動磁盤根目錄下,更名為檢測到的文件夾名稱,修改原文件夾屬性為隱藏,使用戶在其他計算機使用移動磁盤打開其文件夾時運行病毒, 以達(dá)到病毒隨移。動磁盤傳播的目的8 O1 U: F* Y8 ?
二、解決方案
3 W$ N R% J; B6 w- {& r# z' w' H; |/ [, c6 @* J9 ~8 S
專殺清除方法:
) J7 i0 c; R$ p. Q" `& N5 f$ l L( f+ Q0 q- D& G
到這里下載專殺“文件夾同名病毒專殺” http://www.qupan.com/down/tzc0120_2204003.html: v: @6 G3 |4 x
- T$ t: Y: t' U. h5 L
建議再下載usbcleaner20081119.zip
5 G k" k& v3 j% i- g3 e3 Y4 @( ]: V' n' }
手工清除方法:6 @8 ~2 z" A; M
8 n9 t2 x- M0 @# P: n; V 1、結(jié)束病毒進程。打開超級巡警,選擇進程管理功能,終止進程XP-290F2C69.EXE(后8位隨機),winvcreg.exe,2080.exe(隨機名)。
! T4 B) S1 y+ @% a: C( E
8 Y1 K0 x% M1 C' H3 L4 x 2、刪除病毒在System32生成的以下文件:
! n4 _$ D- L. J% j. ^( O
0 m- W; b6 Y; K# i3 h com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(隨機名) / [3 s6 i+ D% d: z
6 o7 _% \) B$ q/ r- \" o) E7 v
3、刪除病毒的啟動項,刪除以下啟動項:! o% r1 W; p" x, k5 h$ f" k
* d8 S- [& I4 i6 | “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位隨機);
! \- X9 K+ ?# L1 V2 _! N
( A l. T: _6 ?6 h% k “C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動” 里的“ .lnk”。
- _3 b5 l/ @) E3 k' n) t t1 U3 y/ m$ g, C9 \: N
4、顯示移動磁盤里隱藏的原有文件夾,方法是:工具--文件夾選項--查看--取消"隱藏受保護的操作系統(tǒng)文件"前的勾,以及選擇"顯示所有的文件和文件夾"確定,并刪除以文件夾圖標(biāo)為圖標(biāo)的exe病毒文件。
& u3 v' G2 Y, f9 v, t, m5 Y
% C$ R% Q4 V$ g* x 三、安全建議
! m9 S+ a$ Q$ m* {& F6 ^0 \4 \& R& f9 F* l, p
養(yǎng)成右鍵打開U盤的習(xí)慣,建議安裝360安全衛(wèi)士' ~$ @% ? q9 H' n8 L& \7 w- ?
. @+ I4 @( n2 o1 ^7 O 或者是開啟USBCleaner的Usbmon.exe保護程序 E! ^! @1 R5 ]: j
小超建議使用專殺工具進行殺毒處理,省時省力。如果你是高手的話那就推薦手動處理。不管哪款總有一款適合你,最后小超再次提醒,網(wǎng)上病毒多,瀏覽下載多謹(jǐn)慎!+ r1 V4 ~& {; Y& I5 E! A
|
8 i/ ^$ C8 J" m4 z# q( a* e. I; I |
|
|