木马专杀网

aotu木马病毒专杀,qq盗号木马、特洛伊、灰鸽子、 熊猫烧香、arp病毒专杀,专杀工具下载

« 360安全卫士U盘病毒专杀 V1.9 | 清除Autorun.inf传播木马专家:杀毒软件自身漏洞将严重威胁用户安全 »

auto.exe病毒的分析与手动清除方法

破坏方法:
VB写的病毒,一旦运行,病毒将复制自己到如下目录<以win98为例,其它系统也在相应目录>:
C:AUTORUN.INF
C:WINDOWSAUTO.EXE
C:AUTO.EXE
C:PROGRAM FILESAUTO.EXE
C:WINDOWSALL USERSDESKTOPSYSBOY.EXE
C:WINDOWSALL USERSSTART MENUPROGRAMS启动AUTO.EXE
C:WINDOWSDESKTOPSYSGRIL.EXE
C:WINDOWSSTART MENUPROGRAMS启动AUTO.EXE
修改注册表如下:
HKLM\SoftwareMicrosoftWindowsCurrentVersion
Run
"%CURDIR%SYSBOY.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunExplorer
"C:auto.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunServicesExplorer
"%CURDIR%SYSBOY.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunServicesSystry
"C:Program Filesauto.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunonceSystry
"%CURDIR%SYSBOY.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunonceSystryt
"D:auto.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
RunonceexSystryt
"%CURDIR%SYSBOY.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
Runservicesoncerundll32
"%CURDIR%SYSBOY.exe"
HKLM\SoftwareMicrosoftWindowsCurrentVersion
Runservicesoncerundll64
"%CURDIR%SYSBOY.exe"
HKCU\SOFTWAREMICROSOFTWINDOWSCURRENTVERSION
POLICiESSYSTEMdisableregistrytools
0x313131 -->禁止使用注册表工具
HKLM\SOFTWAREMICROSOFTWINDOWSCURRENTVERSION
POLICiESEXPLORERnofolderoptions
0x313131 -->禁止打开文件夹选项
HKCU\SoftwareMicrosoftWindowsCurrentVersion
Policieswinoldappnorealmode
0x313131 -->禁止进入实模式
HKCU\SoftwareMicrosoftInternet Explorer
Mainstart page
" http://xxxwwwjjjhd.20forfree.com" -->修改IE默认页
HKCU\SoftwareMicrosoftInternet Explorer
Mainfirst home page
" http://xxxwwwjjjhd.20forfree.com" -->修改IE默认页
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Playfirst home page
"用 Winamp 播放(&p)"
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Playcommandfirst home page
"C:WINDOWSauto.exe"
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Enqueuefirst home page
"加入 Winamp 队列(&E)"
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Enqueue
commandfirst home page
"C:auto.exe"
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Bookmarkfirst home page
"添加到 Winamp 的书签清单中(&B)"
HKLM\SoftwareCLASSESDirectoryshell
Winamp.Bookmark
commandfirst home page
"D:auto.exe"

HKCR\txtfileshellopencommandfirst home page
"%CURDIR%SYSBOY.exe"
HKCR\swffileshellopencommandfirst home page
"C:auto.exe"
HKCR\mp3fileshellopencommandfirst home page
"D:auto.exe"
HKCR\dllfileshellopencommandfirst home page
"E:auto.exe"
HKCR\htmfileshellopencommandfirst home page
"%CURDIR%SYSBOY.exe"
病毒也将自动连接网站:
http://***xxxwwwjjjhd.20forfree.com。
这是一种使用网络非法传播来骗钱的病毒,即所谓的“第四传媒”-->以病毒的形式散布网站信息,为自己作广告。
病毒运行后将在系统的右下角显示一个圆形窗口,点击后将弹出矩形窗口,显示广告信息,如发现此病毒,建议使用防火墙禁止135端口。
清除办法:
1、结束病毒相关的进程;
2、根据上面的分析删除所有病毒相关的文件,如果遇到不能删除的文件,则使用冰刃等强制删除软件进行删除;
3、按照上面分析的注册表,一一删除;
4、重新启动计算机,应该就无问题了。
  • quote 7.淄博汇祥矿用建材厂
  • http://www.zbhuixiang.cn
  • 淄博汇祥矿用建材厂,地处“齐鲁之邦”的国家旅游城市-博山,交通便捷。通讯畅达,是生产化工原料的专业厂家。主要产品有:乙硫氮丁基黄药乙基黄药丁基钠黄药丁铵黑药25号钠黑药等产品,广泛用于各种选矿。产品远销全国各大矿山企业,覆盖全国二十四个省市的选矿企业,得到了广大用户的一致好评,多年来,企业始终致力于科技的进步,质量的提高,坚持“以质量求生存,以信誉促发展”的宗旨,厂内配备了先进的生产加工设备,雄厚的技术力量,及完善的检测手段,技术质量水平居同行业领先地位。4
  • 2008-9-29 17:38:32 回复该留言
  • quote 8.淄博汇祥矿用建材厂
  • http://www.zbhuixiang.cn
  • 淄博汇祥矿用建材厂,地处“齐鲁之邦”的国家旅游城市-博山,交通便捷。通讯畅达,是生产化工原料的专业厂家。主要产品有:乙硫氮丁基黄药乙基黄药丁基钠黄药丁铵黑药25号钠黑药等产品,广泛用于各种选矿。产品远销全国各大矿山企业,覆盖全国二十四个省市的选矿企业,得到了广大用户的一致好评,多年来,企业始终致力于科技的进步,质量的提高,坚持“以质量求生存,以信誉促发展”的宗旨,厂内配备了先进的生产加工设备,雄厚的技术力量,及完善的检测手段,技术质量水平居同行业领先地位。4
  • 2008-9-29 17:58:09 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 通过Google订阅本站
  • 通过鲜果订阅本站
  • 通过抓虾订阅本站
  • 通过bloglines订阅本站
  • 通过电子邮件订阅本站

Search

日历

最新评论及回复

最近发表

Powered By Z-Blog

Copyright 2007 Mumazhuansha.com.cn. All Rights Reserved.