看起來它建立的檔案和項目很多,似乎很不好清除。其實不然,因為它沒有註冊表守護,這是它的缺陷。 在C:\WINDOWS\Download\svhost32.exe進程在運行之時,仍然可以直接刪除病毒建立的上述項目,不得不說它在這方面還是“軟柿子”。處理方法: 用工作管理員結束進程C:\WINDOWS\Download\svhost32.exe (這一步也可不要,因為即使不結束此進程也可以處理以下註冊表,但是對於有註冊表守護的木馬則必須先結束進程) 用SREng,開啟“啟動項目”-“註冊表” 刪除以下項目: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] <xy><C:\WINDOWS\Download\svhost32.exe> [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] <{9A0CFC58-5A6F-41ba-9FFE-4320F4F62F1A}><C:\WINDOWS\system32\Cnscheck010.dll> [] <{9A0CFC58-5A6F-41ba-9FFE-4320F4F621BA}><C:\WINDOWS\system32\Cnscheck001.dll> [] <{9A0CFC58-5A6F-41ba-9FFE-4320F4F62FB1}><C:\WINDOWS\system32\Cnscheck100.dll> [] 雙擊以下項目: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows] <AppInit_DLLs><KB481354M.LOG> [] 將“值”一欄中的KB481354M.LOG刪除,也就是將索引值還原為空白。 說明:系統預設這一項的索引值為空白,但是某些正常軟體也會修改這個索引值,比如我的虛擬機器裝的TPF2005,所以要按具體情況來處理,不過一般是改為預設的空值。 然後,重啟電腦 開啟“我的電腦”,點“工具”-“檔案夾選項”-“查看” 選擇“顯示所有檔案和檔案夾” 並把“隱藏受保護的作業系統檔案(推薦)”一項前面的勾去掉 最後也把“隱藏已知檔案類型的副檔名”前面的勾去掉 然後找到並刪除檔案(確切地說是病毒的“屍體”),3。 清空IE臨時檔案夾和temp檔案夾。 說明: 樓上的圖,My Document/Download/Programs檔案夾裡新添的東西,是IDM截住的,實機裡面應該在臨時檔案夾裡。 後來qqbeau幫我測了一下,兩相對比,有新發現: 前面兩個(一個dll,一個bmp)名稱應該是隨機的,xydll.dll這個檔案名稱也不是一成不變的。 ShellExecuteHooks項目下,可能還會有其他的病毒檔案佔據,如果有,與Cnscheck010.dll等同樣處理。當然,也要分辨清楚,同一項目有些鍵是正常軟體建立的,要注意區別。 還可能會有個Rootkit:C:\WINDOWS\system32\drivers\npf.sys 處理方法: 在註冊表展開 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 刪除npf項目 重啟後刪除C:\WINDOWS\system32\drivers\npf.sys 當然,也可以用SREng在“啟動項目”-“服務”-“驅動程式”中刪除登錄機碼。 可能還會有其他的垃圾,這方面各人健全狀態可能不同(因為它具有連網下載其他病毒檔案的性質)。所以建議,找到一部分檔案之後,按這些病毒檔案的修改時間進行搜尋,找到所有當天建立或修改的檔案,其中與已知病毒檔案建立時間相同的檔案應同為病毒檔案。 在此多謝qqbeau老鄉幫忙 SREng,即System Repair Engineer,http://www.kztechs.com/sreng/sreng2.zip
此貼於2006-10-15 4:53:14被軒轅小聰修改
|