|
|
你中了落雪病毒了
表现症状:双击盘符无法打开,或出现自动播放,在盘根目录下出现autorun.inf和pagefile.***文件,同时修改了大量的文件关联。打开任务管理器,出现大写的WINLOGON.EXE,该东东为盗号马,曾见过对该马儿的定义名称,为“落雪”,挺好听的名字噢~
在系统里存在的病毒文件及被修改的文件为:
D:\pagefile.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroud.exe
C:\WINDOWS\Debug\DebugProgramme.exe
C:\Windows\system32\command.com
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\WINLOGON.EXE
前几天,我曾经写过关于此类病毒的处理方式,处理问题的关键相同,大概思路还是如此
http://www.ljack.com.cn/article.asp?id=75
依照目前这个WINLOGON.EXE情况,基本过程为:
1.终止进程WINLOGON.EXE
终止进程可采用进程杀手或Procexp等工具来实现,注意别把小写的winlogon给禁止了
再进入注册表,删除如下
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Torjan pragramme
2.恢复文件关联
修复文件关联可采用偶在置顶日志里的反病毒常用工具里的东东
3.逐一删除染毒文件,清理或恢复注册表信息
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]"Shell"="Explorer.exe 1"
更改为
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]"Shell"="Explorer.exe "
把上面被列出后缀为com的文件在注册表里搜索,找到后,在注册表里的文件后缀由.com改为.exe
偶发现偶的书面表达跟不上了,看似上面简单3个步骤,可中间无数次重启,小心翼翼的操作,在整个处理过程中,多数会犯错,晕噢。
我无法决定搜索引擎的工作方式,但可以肯定的是我个人没有请你来!
请仔细查看两个工具下面的转载说明
如果因为使用工具产生的问题,本人概不负责!
还好,偶找到了一个处理该病毒的批处理文件,来自[动物安全]
简单方便处理,过程如下:
1.采用Procexp终止WINLOGON.EXE进程(千万要注意!是大写的WINLOGON,而不是小写winlogon)
2.运行下边提供下载的批处理
3.Procexp在置顶日志里的反病毒常用工具里有下载
点击下载此文件
附上转此批处理的说明:
1、该批处理只适用于安装在C盘和D盘下的XP操作系统。
2、这不是杀毒软件,只是我个人针对该病毒及其系列变种采取应对措施,不能保证完无一失。因此,请做好系统备份,对此产生的后果我不负任何责任。(不过出事的几率好象不大^_^)
3、批处理同样适用用于杀软清除病毒后的注册表修复。
再转一个小工具,能对付WINLOGON SMSS LSASS来自[非凡]
已测试过的平台: Windows XP SP2
作者: Krazaf / tkabc
使用方法:
-必须已装上Microsoft .NET Framework 2.0 or Higher
http://www.microsoft.com/downloa ... d-8edd-aab15c5e04f5
-运行前请先关闭任何正在使用中的程序(eg. QQ.exe,IE等等) 和 视窗(eg. "我的电脑"等等)
-运行 Trjwow_rem.com
-建议先用 Do a quick scan and save a logfile 生成报告给帮助人员看看
%SystemDrive%\Search_WOW.log
-用 Destroy 就可以进行清除和修复档案关联,清除后会有报告生成出来
%SystemDrive%\Remove_WOW.log
虽然已经经过其他人测试,证明没有问题,
但使用后如有任何问题,本人不会负责
点击下载WOW系列马专杀工具
注意:
尽管该工具在某些同学机器上确实有效,但还是有重启注销的现象(我个人没遇到)
因此个人建议能手工尽量手工,以免使用工具时出现误操作
江民和瑞星先后推出该系列马专杀工具,请访问
http://ljack.com.cn/article.asp?id=179 |
|