手工清除USB病毒
作者:張桂權
21世紀是資訊科技高速發展的黃金時代,隨著互連網的普及和現代電子商務應用的蓬勃發展,資訊安全倍受人們的關注。顯然,電腦病毒正在悄悄的成長,甚至是在以其獨特的方式充斥著整個技術革命的發展。病毒的發展不容忽視,今天不僅是電腦,移動存放裝置也日趨成為病毒的攻擊目標。只要你的電腦處於運行狀態,那麼你隨時都可能中病毒,即使沒有直接連到網路,很可能你的行動裝置早就被病毒感染了。
病毒不是什麼好東西,它漸漸讓人們感覺到不安,甚至很沮喪。當殺毒軟體很自信的告訴你“放心吧,我的朋友你的電腦上沒有病毒”,你會相信嘛?如果,不。那你就對了,因為殺毒軟體永遠都是被病毒軟體所牽制著,因為它沒有預知能力,也不可能擁有人的智能。總是在新的病毒出現時,不,是在它們泛濫成災的時候,殺毒軟體廠商就開始設計進行針對性的解決方案,但是,現實告訴我們病毒的變更能力遠遠超過了殺毒軟體的更新速度。所以,殺毒軟體有時候會變得很笨拙。在這種情況下就需要我們自己出手解決問題了。
具備一些基本的病毒識別和清除能力是很必要的,即使你很信任殺毒軟體,但不是每一個時刻你都準備了自己的殺毒軟體。下面,我將以自己的經曆來給大家介紹一般的USB病毒的手動清除過程。
經驗告訴我,當你的裝置中病毒的時候一定會有異常反應,但是你必須細心不然很難發現,要不你發現的時候事情變得很嚴重了。比如,當你想通過設定“檔案夾選項”來查看系統所有檔案,但是任憑你操作,就是看不到系統的隱藏檔案,那麼你一定中病毒了,當然要排除人為的設定。因為病毒經常通過改變檔案系統檔案夾的屬性來達到隱藏自己的目的。當然了只要你的登錄編輯程式還可以用,那你還可以將其重設。
圖1 系統進程資訊
還是言歸正傳吧。故事是這樣的,有一天我在用自己USB的時候,感覺系統有些異常,開啟工作管理員(一般按快速鍵:CTRL +ALT +DELETE),發現果然有問題,1所示,所有的進程名都成了大寫,而且有一陌生的進程(Lcass.exe)出現我的視線。我試圖直接把它殺掉,但是一會兒又啟動了。想查看隱藏檔案時發現註冊表被改了,沒用。幸好登錄編輯程式還可以用(當然,即使註冊表被禁用,也有好多的辦法可以恢複它,不過這個主題不在本篇文章的範圍之內),我很快就把它改回來了。具體改法如下:
1) 開啟登錄編輯程式(regedit 命令),找到表1中的索引值,並建立一個REG-DWORD類的DefaultValue項,將其值設定為2就可以了,改後的效果2所示。
註冊表中SHOWALL的路徑 |
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL |
表1 註冊表中SHOWALL的路徑
圖2 註冊表恢複之後的效果
2) 直接在登錄編輯程式中搜尋“SHOWALL”,然後找到和表1中一樣的路徑,進行相同的操作就可以了,3所示。
3)
圖3 在登錄編輯程式中搜尋“SHOWALL”
當以上的操作完成之後你會發現USB(我的是盤符為E的),然後把它刪除,然後退出USB,
重新插上發現病毒程式還在。刪除它,之後開啟E盤的資源回收筒,你會發現病毒在其中,4所示。檔案屬性5所示。
圖4 資源回收筒中的Lcass.exe
圖5 Lcass的屬性
通過清空案頭資源回收筒,你發現病毒不見了,可是……一會又出現了。這是為什麼呢?
當發現問題還沒有解決的時候,你應該到處逛一逛了。找點感覺。經驗告訴我,系統硬碟(我的是C盤)一定有問題了,去看看吧。
如果不錯的話你會在系統硬碟裡看到一個“autorun”的設定檔,倘若你對Windows很瞭解的話,就應該知道到底怎麼回事了,6所示。
圖6 系統硬碟中的特殊檔案
通過“右鍵”點擊[編輯] 功能表,你會發現“autorun”的內容7所示。語句的意思是系統啟動的時候自動運行資源回收筒中的Lcass.exe檔案。因為檔案有記憶體注入的功能,所以即使你刪除了這個檔案,它還會在系統關閉的時候自動的恢複。所以,我們要處理的流程如下:
1) 殺掉Lcass.exe進程;
2) 清除USB中的Lcass.exe程式;
3) 刪除系統硬碟中的autorun檔案;
4) 清空資源回收筒。
5) 重啟Windows,確認Lcass.exe是否已經刪除了。
如果還沒有清除,那麼請重複上邊的操作,以免遺忘了其中的一些環節。如果重複了幾次都不行,那麼想想別的方法吧!
圖7 autorun的內容