昨晚又幫一同學殺毒。 也不知道他究竟中了幾個病毒,反正可疑的我都殺。最近隨身碟病毒實在是太瘋狂了。
病毒的表徵圖就是中的這個可愛的熊貓。這個表徵圖是http://www.51fixpc.com/404.htm中的,是51fixpc.com所有404錯誤重新導向的網頁。不知道這個熊貓燒香病毒是否對51fixpc.com造成了惡劣的影響。如果有不良影響,不知51fixpc.com是否會對病毒編寫者提起訴訟,消除影響。
結束進程spoclsv.exe。進程管理工具推薦使用Process Explorer。
所有的硬碟隨身碟請千萬不要用雙擊的方式開啟,使用右鍵菜單中的開啟命令開啟。
在檔案夾選項裡無法 顯示隱藏檔案。解決方案:把HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL登錄機碼下的CheckedValue的值改為1,而且一定要確認CheckedValue為DWORD值而不是字串值。可以把字串值的CheckedValue刪掉,再建一個DWORD值的CheckedValue,取值為1。
然後再選擇顯示系統檔案,顯示全部隱藏檔案。
清理註冊表啟動項,推薦使用autoruns工具或SREng清理。
清理註冊表,搜尋spoclsv.exe,把搜尋到的項全刪了。
刪除每個盤根目錄下的autorun.inf和setup.exe檔案;
刪除C:/WINDOWS/System32/drivers/spoclsv.exe
C:/WINDOWS/system32/802.com.exe;這個檔案不知道是幹啥的,感覺可疑也刪了。
C:/WINDOWS/system32/mwhkui.exe;可疑,刪了
C:/Documents and Settings/使用者名稱/Local Settings/Temp/wmbose.exe
C:/Documents and Settings/使用者名稱/Local Settings/Temp/ThankYou.exe
C:/Documents and Settings/使用者名稱/Local Settings/Temp/Ding.com;可疑,也刪
還有C:/Documents and Settings/使用者名稱/scrobat_sl.exe.exe
其實,可以把Temp檔案夾中能刪的檔案全刪了
參考文章:
http://www.tongming.org/o4/u/icuit/archives/2006/117.html
http://www.blogchinese.com/06042/205265/archives/2006/2006112715939.shtml
http://blog.sina.com.cn/u/4b3258710100070e
-----------
昨晚11點多殺的,現在有些也記得不是很清楚了。如有遺漏或不對之處,望大家更正。
還有幾個詞,我也記在紙上,可惜想不起來是指什麼的,也寫一下:svc, svcshare, nyqsqc
----------
相關文章常見隨身碟病毒的檔案名稱/關鍵詞
補:前晚殺毒“熊貓燒香”沒有殺乾淨,繼續...又刪數檔案,待觀後效,基本成功刪除該病毒
再補:金山毒霸已於12月28日推出了“武漢男生(熊貓燒香)”的專殺,大家可以輕鬆處理該病毒了。“武漢男生”病毒專殺下載頁
相關文章:
三大殺軟針對“熊貓燒香”,"科多獸"病毒,以及地震震斷光纜的反應
常見隨身碟病毒的檔案名稱/關鍵詞