該病毒運行時,將自動在qq/msn等聊天工具上發送/傳染。
它在系統中同時啟動三個執行個體,互為監測,殺掉其中一個進程,另外兩個會立刻重新啟動它。
並且修改了多處系統註冊表,重起仍然會導致自動運行。
刪除方法:(以系統目錄為c:/winnt為例)
0、先copy c:/winnt/system32/userinit.exe c:/winnt/system32/userinit32.exe
進行檔案覆蓋。(這一步開始沒有試過,但做一下沒壞處)
1、必須啟動到安全模式下,最好是命令列下,但這時病毒可能仍然已經啟動了
2、一般在硬碟根目錄下,例如c:/ d:/等可能有funny.exe的一份複製,進行刪除
3、在c:/winnt/rundll32.exe檔案,大小為55K左右,日期是最近幾天產生的,
在c:/winnt/system32/userinit32.exe檔案,大小為55K左右,日期是最近幾天產生的,
在c:/winnt/system32/IEXPLORE.EXE 、EXPLORER.EXE檔案,大小為55K左右,日期是最近幾天產生的,
4、給這幾個檔案進行刪除,刪除不了的話,可以予以改名,最好是在命令列下改名,先改system32目錄下的IEXPLORE.EXE 、EXPLORER.EXE檔案名稱,再修改winnt下的rundll32.exe,userinit32.exe用copy userinit.exe userinit32.exe方式覆蓋。 有時檔案刪除/改名後,還會再出現,不用管它。多改幾次並在進程中殺幾次rundll32.exe iexploer.exe explorer.exe,多做幾次總能改掉/刪除的。
5、注意:該病毒修改了註冊表,如果只簡單刪除userinit32.exe,系統將不能登入! HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon/Userinit
病毒將值由c:/winnt/system32/userinit.exe 改為了c:/winnt/system32/userinit32.exe
這個索引值是系統啟動的時候,必定啟動並執行一個程式。
解決方案:
a、如果是在控制台下,可以暫時拷貝一份 copy userinit.exe userinit32.exe
b、如果在視窗環境下可以修改註冊表,尋找所有userinit32.exe項,改為userinit.exe
6、 刪除註冊表中Run項中的mmsystem內容,內容是c:/winnt/rundll.exe mmsystem.dll ....
位置:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Run/mmsystem
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run
7、重起機器,看看上述的檔案是否還存在,不存在就沒有問題了。