- UID
- 1
- 主题
管理员
- CN币
- 币
- 威望
- 值
- 报料奖
- 元
- 贡献
- 值
- 回复
- 帖
- 日志
- 好友
- 帖子
- 主题
- 听众
- 收听
- 性别
- 保密
|
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><div class="f14" id="comment_1"> 前些日,我部PC中了U盘AUTO病毒了,先后在网上找了有关的“AUTO专杀工具”(包括瑞星的落雪专杀),可惜都没用。进入安全模式删除各盘的autorun.inf及*.exe文件后,重启仍然存在。(*.exe文件因变种,可能有其他文件名,查看autorun.inf文件可以看到该病毒的确切文件名)<br />
<br />
今天研究了一上午,基本手动解决了。<br />
<br />
★★★方法如下:<br />
<br />
一、AUTORUN.inf文件内容<br />
<br />
[AutoRun]<br />
<br />
OPEN=setup.exe<br />
<br />
shellexecute=setup.exe<br />
<br />
shell\Auto\command=setup.exe<br />
<br />
从以上内容可以看到:<br />
<br />
1、病毒文件为2个:autorun.inf及setup.exe(setup.exe因变种原因,也许有不同文件名)<br />
<br />
2、该病毒运行时,同时在注册表的“shellexecute=setup.exe和shell\Auto\command=setup.exe”中添加<br />
<br />
二、解决方法<br />
<br />
1、重启进入XP的安全模式<br />
<br />
方法——<br />
<br />
开机按F8键,选“安全模式”<br />
<br />
2、修改注册表,使可显示系统隐藏文件。<br />
<br />
方法——<br />
<br />
开始-运行,输入“regedit”打开注册表,进入:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows<br />
<br />
\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]<br />
<br />
看其中的“CheckedValue”的键值是否为0,如果是,改为1,或者删除后重新建一个"CheckedValue",并将DWORD的值设为1,退出注册表。<br />
<br />
3、显示系统隐藏文件<br />
<br />
方法——<br />
<br />
我的电脑-工具-文件夹选项-查看,将其中的“隐藏收保护的操作系统文件(推荐)”前面的勾去掉,同时选择下面的“显示所有文件和文件夹”,确定<br />
<br />
4、打开各分区<br />
<br />
方法——<br />
<br />
用鼠标右键点击盘符-打开,!!切记用此方法打开各分区<br />
<br />
5、删除各分区中的病毒文件<br />
<br />
方法——<br />
<br />
依次打开各分区的根目录,并删除其中的“autorun.inf及setup.exe”文件<br />
<br />
6、查找注册表中的残留信息<br />
<br />
方法——<br />
<br />
(1)同“2”打开注册表<br />
<br />
(2)点击“编辑-查找”,输入“setup.exe”,然后从注册表的最上面开始查找,发现,<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603]<br />
<br />
"000"="command"<br />
<br />
"001"="shellexecute"<br />
<br />
"002"="setup.exe"<br />
<br />
"003"="autorun.inf"<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5604]<br />
<br />
"000"="autorun.inf"<br />
<br />
将“5603”和“5604”下的全部删除<br />
<br />
(3)继续点击“编辑-查找下一个”,发现先后在<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer<br />
<br />
\MountPoints2\{75d29361-922e-11db-b04e-00e04ca74c4e}\Shell\Auto\command]<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer<br />
<br />
\MountPoints2\C\Shell\Auto\command]<br />
<br />
@="C:\\setup.exe"<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer<br />
<br />
\MountPoints2\{303a1587-8ebb-11db-b9a3-806d6172696f}\Shell\Auto\command]<br />
<br />
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer<br />
<br />
\MountPoints2\D\Shell\Auto\command]<br />
<br />
@="D:\\setup.exe"<br />
<br />
中还有病毒文件信息,(注:本人硬盘只有2个分区,如果分区多的,应该还会找到其他),将其中的有关“setup.exe”的信息全部删除。<br />
<br />
(4)查看注册表的[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run],看是否还有病毒启动信息,有则删除。<br />
<br />
7、重新启动PC<br />
<br />
一般情况下,病毒文件基本删除。能显示系统文件,双击各分区也能打开。<br />
<br />
★★★不足:<br />
<br />
因不是很了解系统文件夹和注册表,以上操作后,我个人觉得病毒文件“setup.exe”应该还存在系统中的某个地方,但因注册表的修改,该病毒不能自动激活了。<br />
<br />
★★★有关防范U盘病毒方法的补充:<br />
<br />
1、将双击的习惯改变<br />
<br />
多数情况下我们打开各分区及U盘,都是用双击该盘符的方法,建议用鼠标右键-打开,这样,就算是中了U盘病毒,也能打开各分区。最好方法为,打开“我的电脑”后,点击工具栏上的“文件夹”,用资源管理器的方式查看及使用各分区。<br />
<br />
2、使用U盘的习惯<br />
<br />
在使用U盘时,最好按住“Shift”键的同时,插入USB接口,并直到“我的电脑”中显示U盘盘符为止,此方法可阻止U盘上的病毒传播到系统中。<br />
<br />
3、删除U盘中的病毒<br />
<br />
用“2”中的方法插入U盘,然后打开“winrar”软件(压缩软件),并用其打开U盘,可查看其中的隐藏文件,删除所有隐藏文件(一般情况下,U盘中只有一个“RECYCLER”文件夹(即回收站的文件夹,其他的隐藏文件都可删除。)<br />
<br />
4、下载U盘专杀工具</div> |
|