隨身碟中出現一個421KB統一大小的.exe尾碼偽裝檔案夾,該病毒雙擊可以開啟,也可以刪除,但刪除後再重新整理可移動磁碟時病毒檔案又再出現。因為它與原有的檔案夾名稱相同,因此又稱偽裝檔案夾病毒。
瑞星安全專家唐威表示,從病毒檔案夾刪除後又立即被建立的現象不難看出,系統中正載入著病毒檔案,該病毒檔案不斷地向隨身碟寫入檔案並命名為“檔案夾名.exe”的病毒。當你通過“檔案夾選項”顯示隱藏檔案時,原有的硬碟檔案可以看到(如圖1),但卻無法右鍵修改檔案夾的屬性。
圖1
唐威指出,藉助殺毒協助工具輔助對系統中可疑進程進行排查與刪除是結束這個“罪魁禍首”的最方便的手段。本次手工處理病毒所藉助的工具是XueTr,目前支援32位的Windows 2000、XP、2003、Vista、2008和Win7等作業系統,是一款免費的殺毒協助工具輔助,它可以查看進程模組、登錄機碼、系統啟動項等,並通過一系列的排查工作最終檢測到病毒檔案並殺之,功能十分強大,並且操作友好容易上手,是手工殺毒非常好的協助工具輔助之一。具體操作步驟如下:
1) 尋找並結束系統中明顯的異常進程winweb.exe,右鍵將其選中,並選擇“結束進行並刪除檔案”操作。(如圖2)
圖2
2) 利用XueTr工具強制移除隨身碟中的兩個病毒檔案“我的照片.exe”和“辦公文檔.exe”,注意勾選“刪除後阻止檔案再生”。(如圖3)
圖3
3) 為檢查病毒檔案是否還會再生,用XueTr工具對移動磁碟進行重新整理操作,這時會發現,兩個病毒檔案又出現了,據此分析系統中還有殘餘的病毒檔案仍在載入,並不停地向隨身碟中建立尾碼為.exe的檔案夾。為了徹底清除病毒檔案,再回到進程中逐一檢查系統當前所有進程下載入的檔案後,發現 explorer.exe下掛有可疑模組iconhandle.dll,且無數位簽章。(如圖4)
圖4
4) 找到該檔案所在目錄C:WINDOWS system32,並利用“建立日期”排列該目錄下所有檔案查看詳細,這時發現了意外收穫:該目錄下的webad.dll和web.dat兩個檔案與 iconhandle.dll的建立時間相同,再仔細檢查一下你會發現web.dat檔案大小為421KB,與隨身碟下的兩個病毒檔案夾大小一致!且正常系統中C:WINDOWSsystem32路徑下原本就不存在這三個檔案,由此可以推斷三個檔案都是由病毒建立,可以全部刪除。(如圖5)
圖5
5)右鍵點擊explorer.exe下載入的iconhandle.dll,將其全域卸載。(如圖6)
圖6
註:由於iconhandle.dll掛在explorer.exe進程下,全域卸載的時候explorer.exe進程會重啟,屬於正常現象,不必擔心。
5) 通過XueTr工具找到上述三個可疑檔案,全部選中,右鍵點擊選擇“添加到重啟刪除”操作,然後立即重啟電腦。(如圖7)
圖7
電腦重啟後需要進行最後的檢查工作,通過XueTr查看explorer.exe進程下已不再載入iconhandle.dll,並且 C:WINDOWSsystem32目錄下的三個可疑檔案都不複存在,明顯的病毒跡象已不再複現,再次嘗試刪除隨身碟下的“我的照片.exe”和“辦公文檔.exe”會發現病毒檔案夾不會再次產生了。如此看來該隨身碟病毒算是清理乾淨了,但是原有的檔案夾系統屬性仍為隱藏且無法修改,那麼還得進行手工殺毒後的善後操作,此處可通過attrib指令修改檔案夾系統屬性,方法如下:(如圖8)
1、 點擊“開始”→“運行”,輸入“cmd”後斷行符號開啟DOS視窗
2、 由於當前隨身碟在系統中所處盤符標誌為E盤,故在命令列中輸入“e:”,然後斷行符號
3、 繼續在命令列輸入“attrib /s /d –s -h”後斷行符號,待命令運行完後再查看一下E盤下的檔案夾表徵圖都恢複正常了
圖8
至此,該隨身碟病毒的手工處理和修複過程已全部完成。經曆了手工殺毒的過程,你會發現病毒並沒有想像中的那麼可怕,只要找到病毒檔案、並通過合理可行的方式將其清出系統即可。以上主要給大家提供一種手工處理病毒的思路與技巧,雖然隨身碟病毒現象不盡相同,但手動清除的原理大同小異,只要掌握手工處理病毒的核心思想與關鍵要素,那麼不管是什麼類型的病毒在進行手工處理的時候都會有了切入點。