ghost.pif新變種導致殺毒軟體0xc00000ba失敗的解決方案_應用技巧

來源:互聯網
上載者:User
有網友諮詢0xc00000ba錯誤的解決辦法,特地從網上幫他找了一個,不知道能否解決問題

這個問題是由一個叫做ghost.pif的隨身碟病毒導致的

  不過最新變種的病毒會查詢以下登錄機碼的某些索引值來擷取相關安全軟體的安裝目錄,在獲得安裝目錄下產生以系統檔案名稱"ws2_32.dll"命名的檔案夾,從而使相關安全軟體運行失敗。

  
Code:
SOFTWARE\\rising\\Rav
  SOFTWARE\\Kingsoft\\AntiVirus
  SOFTWARE\\JiangMin
  SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
  SOFTWARE\\KasperskyLab\\SetupFolders
  SOFTWARE\Network Associates\TVD\Shared Components\Framework
  SOFTWARE\Eset\Nod\CurrentVersion\Info
  SOFTWARE\\Symantec\\SharedUsage
  SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe



  因為這些安全軟體運行時候會載入ws2_32.dll ws2_32.dll正確的位置是在system32下面 而軟體通常尋找dll的方法是首先從自己的檔案夾中尋找 那麼病毒通過在這些軟體的檔案夾裡建立一個偽造的ws2_32.dll從而導致軟體啟動時載入這個偽造的ws2_32.dll 導致啟動失敗!

  解決方案如下:

  1.安全模式下(開機後不斷 按F8鍵 然後出來一個進階菜單 選擇第一項 安全模式 進入系統) 
  開啟sreng 

  啟動項目 註冊表 刪除如下項目
  <{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]

  雙擊我的電腦,工具,檔案夾選項,查看,單擊選取"顯示隱藏檔案或檔案夾" 並清除"隱藏受保護的作業系統檔案(推薦)"前面的鉤。在提示確定更改時,單擊“是” 然後確定

  右鍵點擊 右鍵菜單中的開啟 開啟C盤
  刪除

  
Code:
C:\Program Files\Internet Explorer\romdrivers.bak
  C:\Program Files\Internet Explorer\romdrivers.bkk
  C:\Program Files\Internet Explorer\romdrivers.dll



  2.清空C:\DOCUME~1\使用者名稱\LOCALS~1\Temp下面所有內容

  3.右鍵點擊 右鍵菜單中的開啟 開啟其他分區 刪除autorun.inf和ghost.pif

  開啟sreng 

  啟動項目 註冊表 刪除如下項目
  
Code:
<wosa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\woso.exe> [] 
  <ztsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\ztso.exe> [] 
  <mhsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\mhso.exe> [] 
  <fysa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\fyso.exe> [] 
  <jtsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\jtso.exe> [] 
  <wlsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\wlso.exe> [] 
  <wgsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\wgso.exe> [] 
  <rxsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\rxso.exe> [] 
  <wdsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\wdso.exe> [] 
  <tlsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\tlso.exe> [] 
  <dasa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\daso.exe> [] 
  <wmsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\wmso.exe> [] 
  <qjsa><C:\DOCUME~1\使用者名稱\LOCALS~1\Temp\qjso.exe> [] (有哪個刪哪個)


  4.刪除 瑞星殺毒軟體 金山毒霸 江民殺毒軟體 卡巴斯基殺毒軟體 360安全衛士 等檔案夾下名為ws2_32.dll的檔案夾
相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.