- 威望
- 8078
- 在线时间
- 375 小时
- 金币
- 5194
- 贡献
- 0
- 存款
- 0
- 最后登录
- 2012-10-19
- 注册时间
- 2008-5-3
- 帖子
- 2603
- 精华
- 3
- 积分
- 11233
- 阅读权限
- 100
- UID
- 800
   
- 威望
- 8078
- 在线时间
- 375 小时
- 金币
- 5194
- 贡献
- 0
- 存款
- 0
- 最后登录
- 2012-10-19
- 注册时间
- 2008-5-3
- 帖子
- 2603
- 精华
- 3
- 积分
- 11233
- 阅读权限
- 100
- UID
- 800
|
temp1.exe、temp2.exe是一种病毒,它将会在Windows目录下生成一个“3k.exe”后门特洛伊(检测到的名称为Backdoor/Psychware.G.Server),它会从Internet上下载并执行一个“Teen.exe”的文件,这将激活另一个Win32/Shaz.A病毒,而一旦Shaz.A被运行,它将在<系统安装盘符>:\Windows\Fonts\Font:目录下自动生成十二个文件:Igmp.exe、info.vbs、mirc.ini、mirc2.ini、pepsi.exe、pri.ini、re.exe、remote.ini、startup.vbs、temp2.exe、YoMama.txt、temp.exe。还可能导致系统错误汇报,或者不断重起。 + F7 H! L {$ ~& J m
目前大多数杀毒厂商已经支持查杀该病毒但不彻底
/ o8 y" b0 F2 e9 h8 p手动操作: 0 H% D# W$ m' u
1、重启F8进入安全模式; 2 E# d7 U+ z9 A" C( L# A* Y
2、按Ctrl+Alt+Del,调出任务管理器,结束temp1和temp2进程(若没找到可以跳过这一项); - I3 E$ _# G% {& P9 k4 q% C
3、在工具—〉文件夹选项—〉查看,去掉“隐藏受保护系统文件”和选取“显示所有文件”应用;
7 f' A- `* _% F( ~; c4、点击右键选择打开进入所有硬盘盘符,删掉“autorun.inf,copy.exe,host.exe三个文件”; a& W. y4 J5 Y4 t' F5 `4 }* M
5、进入 <系统安装盘符>:\Windows,删掉xcopy.exe和svchost.exe,转到<系统安装盘符>:\Windows\Fonts\Font目录下,删除Igmp.exe、info.vbs、mirc.ini、mirc2.ini、pepsi.exe、pri.ini、re.exe、remote.ini、startup.vbs、temp2.exe、YoMama.txt、temp.exe
4 C" x# ]+ _/ ?3 U0 R- u6 P) h- J' W6、进入<系统安装盘符>:\Windows\System32,删除temp1.exe和temp2.exe;
" W1 ~9 @; u0 r7、点击“开始”—〉“运行”,输入“regedit”执行,打开注册表编辑器,进入“HKEY_CURRENT_USER\Software\Micosoft\Windows NT\Current Version\Windows”,删除Load字符串值,或打开清空里面的内容“<系统安装盘符>:\Windows\svchost.exe”。 1 r& U- a" J2 o% u' u5 w* T
清理完后可以把文件夹选项的相关内容改回来。
" W3 u7 b0 T# |4 i$ W7 W4 s; R! S! t) T0 n2 t: N1 \/ p+ m+ n+ M
值得注意的是,病毒主要的感染方式为Xp特有的自动播放功能,绝大多数是插U盘感染的。因此,对防护要求较高的同学可以屏蔽这一项,具体方式为:
6 c$ k% X) i/ S1 j$ o$ ]0 g& i
9 K! k) P+ y* P点击开始——运行,输入“gpedit.msc”,打开组策略管理器,进入计算机配置——管理模板——系统,把“关闭自动播放”启用。 |
|