|
|
8 B# O8 _/ J9 a+ q5 g/ |: S0 M这就是文件夹出现的情况 (西安特快 小超搜集整理)早上在论坛看到网友“无敌新人王”发帖求助到:救命!我的电脑中了病毒!症状如下:硬盘中文件夹的都有.exe的后缀。而且查看属性一看本来几G的内容,变成了1点几M。但是文件夹双击还是能打开,就是速度变慢了许多。而且我还发现,这个病毒传染呢,我电脑的硬盘、移动硬盘还有mp3的文件夹都有这种情况,我用软件杀毒还杀不掉,真是郁闷死了……到底这是什么病毒啊?厉害么?怎么样能杀掉啊?我硬盘里还有很多重要的东西不会要格式化吧?神啊救救我吧!!!) I$ a3 v/ Z! ?1 y1 S$ C6 C
呵呵,估计神仙倒是救不了你,小超倒是能帮帮你,不过小超可不是神仙啊,哈哈。听到“无敌新人王”说的这个情况,小超我是没有遇到过,不过问了问周围的同事,他们中倒是有遇见过的,当时也是不知所措,不过后来发现这种病毒也没有想象中的那么恐怖。
# b" t# V2 i1 a y) S. `: ] 以下就是小超找到的一些相关的资料和杀毒办法,相信能够帮助你:% ~+ T2 S' n6 F( t# Q) M$ Y" C9 d
病毒名称:同名文件夹EXE病毒------木马名称:Worm.Win32.AutoRun.soq
7 V$ z/ k/ P6 L' {9 E% n 症状:该病毒中毒症状是,任务管理失效,文件夹和文件都被重命名,然后就瘫痪了 7 Z$ X) p9 f. h# f1 I) A0 D0 o$ o
病毒原理及相关分析:一台电脑中毒后,电脑里面会有一个 XP-****.exe(其中**是一个大写字母与数字混合,如XP-02B94AC1.exe)的类似XP补丁的进程以及D7F45.exe的类似进程,同时建立D7F45.exe及一个文件夹的几个启动项,当你插入U盘后,它会把原文件夹隐身,同时建立同名的EXE文件夹,例如 软件.exe 这样的病毒文件夹,文件夹大小为1.44M,不知道的人双击就会中毒。 Y$ }/ Z* d$ q8 z: d; X* Y
. ?$ y2 T1 T' d+ Z! B H; W3 e: \
病毒名称:Worm.Win32.AutoRun.soq
- I3 V4 x( ~1 F/ X8 _# U
) Z. K+ U0 y& {0 U 病毒类型:蠕虫类% x" [! C* j8 X. R6 A/ \# l! b
3 R1 v: i; q& F' G, M# f& i
危害级别:3$ ~1 c9 h& q- ?. E& Q, W! o
1 ~3 \/ L/ y: O2 p! v6 X 感染平台:Windows
! g7 K* {, W5 W' D$ L& ]+ `4 U5 S' K n8 Q6 u9 Q4 N. o9 s! _
病毒行为:
! Z! e5 x% {9 R/ z* R
' W f8 @. U ]( ?, f8 r: D 1、病毒运行后会释放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位随机)到系统盘的\WINDOWS\system32里面
5 w- X! }( }( C" _+ A$ j/ G+ E! H6 y& l* }0 I! ~ Z5 X
2、新增以下注册表项,已达到病毒随系统启动而自启动的目的。 & s/ ~( J! t/ ^; U9 H4 c, u" L6 z, s
6 W. l2 D: b) {; V
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
3 `- v% d. Y' H+ m7 i' u! L! q$ h- d K2 f/ [* E G
注册表值:XP-290F2C69(后8位随机)
- P4 x4 c$ m$ m" P6 L/ ?- c; ~
, @% ~4 f3 [$ z' C6 K6 Q5 G 类型:REG_SZ% `$ x: h+ @8 g5 I. N; g& u' Y( O
" S2 A9 C! V" q, Y) `0 o 值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位随机)
, r6 A/ R! O3 m; x' [: }! J( p1 j: ^
# i$ J# \; j/ k% ~6 {9 z* r 3、添加以下启动项,实现病毒自启动:
1 v1 t- F8 j5 o9 _* S% N% b! H2 J# a0 ?3 F
“C:\Documents and Settings\Administrator\「开始」菜单\程序\启动” 里的“ .lnk”指向病毒文件。7 F) e2 k( ^: I( M
+ ]8 }( A, d& n9 W; c" U 4、下载病毒文件: hxxp://df-123.cn/v.gif(16,896 字节)保存为以下文件,并且运行它们:, x0 X" C$ c2 }1 W S2 ^; B
$ w3 o( E3 }# T, ?; A; y %Windir%\System32\winvcreg.exe
$ h1 P K) h# g r0 @" _
# S" k/ j) m* j" P1 u g x %Windir%\System32\2080.EXE (名称随机) # F) l, a4 z; c; z3 z- U& e
9 s2 v" X$ n* |# b3 A; p 5、被感染的电脑接入移动磁盘后,病毒会遍历移动磁盘根目录下的文件夹,衍生自身到移动磁盘根目录下,更名为检测到的文件夹名称,修改原文件夹属性为隐藏,使用户在其他计算机使用移动磁盘打开其文件夹时运行病毒, 以达到病毒随移。动磁盘传播的目的
8 u0 u x! ?: q- i h' `* a& x 二、解决方案; ~3 X4 {! [1 m) a
! W7 S, N+ L: F0 z Z9 } 专杀清除方法:7 J4 B* B1 j" V' y9 @6 S6 h) }
+ [0 E3 r" ~- M6 } d 到这里下载专杀“文件夹同名病毒专杀” http://www.qupan.com/down/tzc0120_2204003.html+ M: \ g9 i) p* f, c4 h
) G, S6 B! g) f, K
建议再下载usbcleaner20081119.zip
! C; p- h" P( q4 |" Z8 M; E, h# s3 w! W$ v! M+ u
手工清除方法:" _% Z4 z9 Z% t- N6 K+ I
6 z6 p9 h' `" d7 j0 i E# |
1、结束病毒进程。打开超级巡警,选择进程管理功能,终止进程XP-290F2C69.EXE(后8位随机),winvcreg.exe,2080.exe(随机名)。
& @& M% C& z6 e, N1 L% B/ o5 I6 E0 J+ d% K3 A
2、删除病毒在System32生成的以下文件:9 o0 z F3 f7 I* F
# W9 U8 P/ z: W% n com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(随机名)
. T6 Y7 g' t( @& o! J0 n# B) U
% J5 c* |, o3 N) P8 K 3、删除病毒的启动项,删除以下启动项:( E2 r- j/ m9 [/ c
9 `7 C/ B6 b+ ^; E3 D1 G “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位随机);
4 o4 N5 m5 ]8 L' H5 y& R" g( v( ~ x6 c
“C:\Documents and Settings\Administrator\「开始」菜单\程序\启动” 里的“ .lnk”。0 p8 |3 t& Q3 J7 ~: g9 K$ b7 e
9 M) x6 ^0 J" {3 o! I2 S
4、显示移动磁盘里隐藏的原有文件夹,方法是:工具--文件夹选项--查看--取消"隐藏受保护的操作系统文件"前的勾,以及选择"显示所有的文件和文件夹"确定,并删除以文件夹图标为图标的exe病毒文件。, b; W# J3 G" M0 \
, H$ ^: T! w( ^ {! t7 O. W: s+ ^
三、安全建议" T% @9 w0 m V2 U% n1 y
O% ~& s2 G& i9 Y+ e2 Z# C2 r
养成右键打开U盘的习惯,建议安装360安全卫士+ f7 [" N8 K9 d4 N$ t# S$ d
8 X4 b$ p; E- N* a4 n3 r
或者是开启USBCleaner的Usbmon.exe保护程序
( P/ @2 Q# a6 K( k! Z6 E 小超建议使用专杀工具进行杀毒处理,省时省力。如果你是高手的话那就推荐手动处理。不管哪款总有一款适合你,最后小超再次提醒,网上病毒多,浏览下载多谨慎!5 p& q; |8 Y0 I; l
| ; f: X) Y6 c7 X$ f& o! Q( i! P& `
|
|
|