无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 6743|回复: 28
打印 上一主题 下一主题

[转贴]SXS.EXE病毒最全整理报告,硬盘双击无法打开者请进(谢绝灌水)

[复制链接]
跳转到指定楼层
1#
发表于 2006-11-21 18:27:45 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
最近在论坛上看到不少网友发贴说明自己“系统盘外其他盘符双击无法打开”的求救贴,是一种叫sxs.exe病毒所致(瑞星和江民都定义为Trojan/PSW.QQPass病毒 ),现在网上查找一些资料后一起整理如下,希望可以成为无忧最全和最有效的整理方案:


症状:

一、在d、e、f等非系统盘右键菜单生成AUTO选项,并在个盘下面生成autorun.inf和sxs.exe两个隐藏文件。
当寒冰第一次遇上这个病毒时,由于有了u盘auto 病毒的查杀经验,通过把“文件夹选项”中的
“隐藏受保护的操作系统文件(推荐)”前面的勾取消,并选择下面的“显示所有文件和文件夹”,明显看到autorun.inf,打开autorun.inf,里面写着
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
由此判定另一个文件sxs.exe为同谋,且为真正元凶。意思就是当你双击硬盘盘符,或者你选择“AUTO”打开时,程序自动执行sxs.exe文件,也就是运行病毒了,所以,就算你把c盘格式化,只要你双击其他盘符,马上病毒就重新运作,走遍全盘了,也摆脱了不少网友一味重装就天下大吉的“谎言”。





二、杀毒程序无法运行

发现中毒后,马上启动朋友的瑞星查杀,可是,当界面一闪而过后,什么都没有了(后来连安装和卸载都无法正常进行),后来查资料才知道该病毒可以关闭窗口名为下列的应用程序:“QQKav 、雅虎助手、 防火墙、网镖、杀毒、病毒、木马、恶意、QQAV、噬菌体”,同时也可以结束下列进程:
sc.exe 、net.exe 、sc1.exe、net1.exe 、PFW.exe 、Kav.exe 、KVOL.exe 、KVFW.exe 、
TBMon.exe 、kav32.exe 、kvwsc.exe、 CCAPP.exe、EGHOST.exe 、KRegEx.exe 、kavsvc.exe 、VPTray.exe 、RAVMON.exe、 KavPFW.exe、SHSTAT.exe、RavTask.exe 、
TrojDie.kxp 、Iparmor.exe、 MAILMON.exe、 MCAGENT.exe、 KAVPLUS.exe 、RavMonD.exe 、Rtvscan.exe 、Nvsvc32.exe 、KVMonXP.exe 、Kvsrvxp.exe 、CCenter.exe 、KpopMon.exe、 RfwMain.exe 、KWATCHUI.exe、MCVSESCN.exe、
MSKAGENT.exe 、kvolself.exe 、KVCenter.kxp 、kavstart.exe 、RAVTIMER.exe 、
RRfwMain.exe 、FireTray.exe 、UpdaterUI.exe 、KVSrvXp_1.exe 、RavService.exe

换句话说,当前的主流杀软和防火墙都是其查杀对象,包括金山,卡吧,瑞星,江民,天网等等都无法正常启动的。



三、添加启动项

查看系统启动项,看到一个叫Soundmam的启动项,可是文件却是指向c:windows/system32,诈一看好像是声卡的驱动哦,不过朋友的机没有这个声卡驱动的啊,而且仔细一看,原来指向的文件是“SVOHOST.exe”,这下一看更加肯定了,又是一个假冒“svchost.exe”的骗子。


四、他方他言

之前在某论坛有人把该病毒上传后提供下载,让其他人测试,在这里选取其中的几个回复,加深各位对该病毒认识:
发贴者:姚鉴洋
说说那个东西吧。是前天帮人杀毒时发现的,在dos下杀软也未发现它们有问题。
提取出来,在自己机上试,确实厉害:XP sp2系统的防火墙立刻关了,提示说防火墙关闭,存在风险;接着杀软的实时监控也不见了;系统几乎停止响应,任务管理器中rundll32.exe进程的CPU占用率99%以上;又多了个svohost.exe进程。
昨天下午4点多的时候,偶已经把那些东西上报给国内3家杀软公司,请他们看看是否属于病毒。
不管你点击运行什么程序!都会报道说这程序要访问网络!(我是用诺顿检测到的),即是说世界级的杀软也不知那些东西是何物。
偶怕5楼大侠的毒库不够新而查不到,今天下午专门找了一台装诺顿10企业版的机子,升级毒库至最新,9月27日的(今天是29日,再升,却说已经是最新,不能再升),检查那个压缩包里的文件,查得飞快,最后提示是“已经查了3个文件”,既不说发现病毒,也不说没发现病毒。这正是世界级杀软的过人之处:其它杀软往往说“没发现病毒!”,诺顿不愧是经验丰富的“老江湖”!
至于3楼和10楼说是Trojan.QQPass病毒,我想也不一定对。一个偷密码的木马也不至于把系统整到死掉这么傻吧,系统死了,人家会重装,还怎么偷呢。


昂翼的诺顿大师:

运行压缩包里的sxs之后,产生的svohost.exe文件会访问网络!
就算禁止访问网络之后! 因为svohost.exe还在进程里,所以这时候,不管你点击运行什么程序!都会报道说这程序要访问网络!(我是用诺顿检测到的)
比如我这时候打开WinRAR,然后winrar会访问网络!


独孤不败:

用卡巴没什么反应!但用Ewido就发现是Trojan.QQPass.jf

.......

总结:以上特征在寒冰遇见的5部机子各有所不同,共同的是sxs.exe文件和杀软无法正常启动,而右键添加AUTO项只有两部机出现过,而启动项目SOUNDMAM则只有在一部机出现过,而且其他机子也找不到svohost.exe这个文件,同时,一次删除后竟然会多出一个“pagefile的指向 MS-DOS 程序的快捷方式”,应该一并删除,总总迹象表明应该是病毒的不同变种所表现的不同特征。
而且,更有趣的是,在一部机子的sxs.exe图标,竟然是大侦探柯南的头像,不知道该作者是漫画迷还是喜欢跟我们玩侦探工作呢?呵呵~~





病毒报告

通俗名称:SXS.EXE

官方名称:Trojan/PSW.QQPass

作恶目的:一个盗取QQ帐号密码的木马病毒,特点是可以通过可移动磁盘传播。该病毒的主要危害是盗取QQ帐户和密码;该病毒还会结束大量反病毒软件,降低系统的安全等级。(不过很奇怪,在中毒的机子里,5个机主的QQ全部一切平安,只有2部机会自动发送一个正规的网页链接,相信是为了该网站增加流量而做的病毒营销,其中一个发送以下内容:“如果你能看到圆图说明你运气一直不错,如果是方图,说明你今天运气很好,如果什么也没有,那就别怪我啊。。。。hxxp://down.pjon.com/index.html ”)

极端作恶:侵入还原系统,更有甚者会侵入硬盘的GHO文件(网上传闻,寒冰也无法证实),也就是说,你的ghost系统已经不干净了,建议中毒者ghost还原前再检验一次MD5值,如果证实被感染,请使用另一版本安装!!!
而且最近一部机删除后竟然一进登录界面(也就是看到“欢迎使用”时)音箱发出开机音乐,但过了一两秒,音箱发出关机音乐。然后出现选择用户界面,无论选择那一个用户都是同样的状态,在“安全模式”下也是一样,最后也只好重装了,不过,在那部机寒冰也了解了最多东西了。

作恶手段:

1,生成文件

%system%\SVOHOST.exe
%system%\winscok.dll

2,添加启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"SoundMam" = "%system%\SVOHOST.exe"

3,盗取方式
键盘记录,包括软件盘;将盗取的号码和密码通过邮件发送到指定邮箱。

4,传播方式
检测系统是否有可移动磁盘,是则拷贝病毒到可移动磁盘根目录。
sxs.exe
autorun.inf

5,autorun.inf添加下列内容,达到自运行的目的。
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe

6,关闭窗口名为下列的应用程序 (如上)
7,结束下列进程(如上)


8,删启动项

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
RavTask
KvMonXP
YLive.exe
yassistse
KAVPersonal50
NTdhcp
WinHoxt




解决方案-歪门邪道版解决方案-正规版:


方法一:针对以上症状,寒冰先上网找了相关的资料

1.显示隐藏病毒文件

开始-运行-输入regedit,打开注册表编辑器,找到以下键值HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1

如果有些机子没效果,隐藏文件还是没有显示的话,应该就是病毒它用了更狠的招数:它在修改注册表达到隐藏文件目的之后,为了稳妥起见,把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!这样你以为把0改为1就会万事大吉,可是故障依旧如此!也就难怪出现以上的现象了。

正确的方法是:先检查CheckedValue的类型是否为REG_DWORD,如果不是则删掉“李鬼”CheckedValue(例如在本“案例”中,应该把类型为REG_SZ的CheckedValue删除)。然后单击右键“新建”--〉“Dword值”,并命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”。


2.清楚病毒文件
现在可以看到在我的D:E:F:G:这些盘中(除了c盘)都出现了autorun.inf和sxs.exe两个文件,删除又再生.而且杀毒软件一直是无法启动,看来是病毒限制了杀毒软件的运行,所以首先要把病毒的自动运行关掉了。

据说这是修改过的ROSE病毒,可以先结束SXS和SVOHOST(记住不是系统的svchost哦)的进程删除

打开我的电脑,单击工具菜单下的“文件夹选项”,单击“查看”标签 把“高级设置”中的“隐藏受保护的操作系统文件(推荐)”前面的勾取消掉,并选择下面的“显示所有文件和文件夹”选项,单击确定

用鼠标右键点C盘(不能双击!) 选择 “打开”,删除C盘下的 “autorun.inf”文件 和“sxs.exe”文件(寒冰好像c盘还未在此看见过他的病毒文件)

据寒冰所知,该病毒在c盘留下的文件为%SystemRoot%\System32\WINSCOK.DLL和%SystemRoot%\System32\SVOHOST.EXE,至于是否有其他病毒文件,寒冰技术有限也无法获知,如果以后有进一步变种或者新发现,一定会及时发布新的批处理文件。

至于其他盘,以d盘为例,用鼠标右键点D盘 选择 “打开”,删除D盘下的 “autorun.inf”文件 和“sxs.exe”文件
……
以此类推 删除所有盘上的 AUTORUN.INF文件 和“rose.exe”文件

3.清理启动项
单击开始-“运行” 输入 "regedit"(没有引号) ,回车
依次展开注册表编辑器左边的HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
删除Run项中的 ROSE (c:\windows\system32\SXS.exe)和soundmam这个项目(不一定有的)
然后重新启动计算机


上面我说的这个方法不一定奏效!sxs.exe没有专杀,一来建议各位使用瑞星和江民查杀,而在此重复提醒,正常模式是无法启动杀软的,只能在安全模式下进行;二来建议处理完其他盘的病毒文件后重新安装系统,寒冰所整理的批处理文件基本能清除c盘以外的所有病毒及在c盘发现的病毒文件,但是对于c盘的残留文件,恐怕病毒变种会进一步生成新文件,所以,建议各位保持杀软更新,及时查杀!!!



方法二:以上方法步骤已经集合在批处理文件中,使用寒冰在一楼提供的批处理文件,双击运行即可,呵呵


解决方案-歪门邪道版:
寒冰版一:该病毒可是寒冰见过的最顽固之一,针对频频在非系统盘复制autorun.inf和sxs.exe两个文件,寒冰曾经试过在安全模式下删除后新建两个同名文件,可是被病毒发觉,重启后又变成了他的手下,5555,不过寒冰建议ntfs格式的网友不烦试试新建后把两个文件的权限改为完全控制,相信可能会奏效也不一定,如果真的可以到时记得跟帖告诉寒冰哦

寒冰版二:昨晚突然想到一个方法,既然病毒是通过自动播放放毒的,那么禁止系统的自动播放功能不就一定程度上可以禁止病毒发作了(这叫带毒运作而不触发病毒,呵呵),所以希望中毒的朋友试试以下操作:(当然,这样你光盘的自动播放功能也无法实现,只能以后单击了,不过这是防范措施啦,可以有效防止病毒的自我复制)



开始-运行(也可使用快捷键win+R)-gpedit.msc,然后选择“管理模板”-“系统”-“关闭自动播放”



打开后选择“已启动”,在下面选择“所有驱动器”,单击确定即可。

寒冰版三:(10月27日更新)寒冰在此补充多一个限制该病毒运作的方法,也是运用强大的助策略功能,希望以后各位在碰到类似问题时,可以参考一些常见的做法,以多种途径达到目的是学习的最佳途径:



同方法二,开始-运行(也可使用快捷键win+R)-gpedit.msc,然后选择“管理模板”-“系统”-“不要运行指定的windows应用程序”,相信看到这点就应该有不少网友知道应该怎么做了吧,没错,把该病毒运行的程序全部加入列表,然后就可以起到"限制"的作用了,具体操作如下:





点击“添加”



双击打开后选择"已启用"激活策略,,然后点击显示,在弹出的窗口中点击添加,分别输入"SVOHOST.exe "、“sxs.exe”,同理只要知道病毒运作的程序,以后通过这个方法就可以限制其发作了,对于最近流行的威金病毒,也可以通过只要通过本方法限制其运作,暂时知道的威金病毒程序有:(虽不是万能,但却是一个不错的缓解方案)


Logo1_.exe、logo_1.exe、kill.exe、rundl132.exe、0Sy.exe、vDll.dll、1Sy.exe、2Sy.exe、3Sy.exe、5Sy.exe、1.com、exerouter.exe、EXP10RER.com、finders.com、Shell.sys

此方法麻烦一点的就是只能一个个添加,呵呵,得加点耐性哦





jeehua 版:我用咖啡和ewido解决sxs.exe感染的。GHOST系统到C盘,先在麦咖啡设置规则“禁止在任何地方写入、创建任何文件”,然后用ewido40查杀。保住了除系统盘以外的所有文件。(可惜很多杀毒软件都没有这个卖咖啡的这个选项啊,郁闷ing~~)


题外话:
引用:
昂翼的诺顿大师:
如果那一天flashget公司利用他的广泛的使用度!在你运行的时候自动的去下载他的服务器上预先放的病毒或木马!
但是因为大家一直以来对它的信任!肯定会让它访问网络(你想让你下载你肯定会让它访问网络,废话嘛!),而这时候(正常运行一段时间后)flashget才开始做我所说的坏事!
你说放火墙和杀毒软件这时候对它还有用吗?
因为:1.你的防火墙已经自动对它畅开大门!
    2.它自己本身不携带病毒(而它主动下载的东西才是病毒或木马)!
      这时候不管什么软件防火墙和杀毒软件对它都不管用了!
只能说你的防火墙和杀毒软件对它主动下载的东西才有作用!
所以说现在病毒和木马的概念是越来越模糊了!
因为有几点:
1不常规的(新出来的,或者说不是自动运行的)木马(或病毒)不会完全被检测为木马(或病毒)! 像sxs.exe等程序!
2.常规的,专一功能的,没明显搞其它功能(跟专一功能比)操作的、广受大家使用的程序("木马"带引号)也不被检测为病毒(或木马)!   想flashget IE浏览器等
PS:最近听说台湾那边闹盗版检查风波! 微软会扫描注册码而识别正版和盗版! 因为好多人都在用IE浏览器,靠大家对它的广泛使用度,所以微软可以利用这机会能做好多事!----说白了也是木马啊!
3 .它(指第一,第二说的程序)可以访问网络后下载新的木马或(和)病毒,产生连锁反映!发动新一轮的攻击!它自己可以只做为一个下载机,可以不停的下载预先设定的服务器上的病毒和木马! 把自己做为一条通道!通道是不分好坏的! 只能看通道那边的是"好"还是"坏"的东西跟它无关! 就像FLASHGET,IE浏览器一样!通道那边是"好东西"还是"坏东西"只能看通道那边的控制者了!
4.病毒发作后产生木马等文件,再利用木马访问网络! 或者再有连锁反映等!

根据以上几点,所以说现在大家对病毒和木马应该有一个新的认识!
他们二者的概念已经是越来越模糊了!
总的一句话:大家网上傲游!小心为妙! 武装好自己,用强有力的杀度软件和防火墙武装自己!
把损失减到最小! 没有百分百安全的! 再好的软件有时候也只能发现问题!操作还在你自己手里!
所以我门要清楚认识问题!采取正确操作!


姚鉴洋:
1、 杀毒软件永远是病毒的“跟屁虫”,著名杀软与一般杀软的区别无非就是大“跟屁虫”与小“跟屁虫”的分别罢了;
2、在未知的病毒(木马)作恶时,著名杀软和一般杀软所能做到的基本上一样:眼睁睁地看着所保护的系统惨遭病毒蹂躏,甚至自己率先殉职;
世事往往就是这样无奈,天才和白痴有时是同一回事,比方说,天才的数学家和天生的白痴都一样,到现在为止都不能证明1加1为什么等于2;
3、即便如此,杀毒软件还是要用的,至少可以帮我们对付那些可以杀掉的病毒;至于用什么杀软,要看你的喜好,喜欢著名的就用大“跟屁虫”,支持小“跟屁虫”就用不怎么著名的罢。


寒冰:
的确,现在的病毒已经发展到可以杀死杀毒软件的地步了,终其原因,就是各个杀软一直只是重视研究病毒,而忘记了自我保护,在此病毒横行的前提下,至少当今之急应该在内存进程模块下点功夫,不过纵观杀软,似乎除了天网有先见之明,在新版本加入了进程保护外,其他尚未听闻,也许,他们是太自信了!!!
同时,通过这个病毒,也验证了寒冰一个观点,国内的杀软并不比国外差,听说卡吧现在还是无法查杀这个病毒,只有“被杀”的机会,也是有幸第一次遇见过卡吧的无奈。(不知现在能查杀不)
而江民和瑞星的9月18版本已经可以查杀了,所以在此奉劝那些一位贬低国内软件的“无知者”,国内的水平不是你们坐井观天所能想像的,至少,人家比你快!!!也请不要再进一步误导菜菜们了!!!



在此欢迎各位网友对此病毒一起研究、分享方法和最新变种特征原贴转自雨林木风-蓝色寒冰

  

[ 本帖最后由 sansa520 于 2006-11-21 06:44 PM 编辑 ]

评分

参与人数 1无忧币 +20 收起 理由
6618 + 20

查看全部评分

2#
 楼主| 发表于 2006-11-21 18:48:43 | 只看该作者
该病毒根据所收集的资料和相应的实际处理经验,发现瑞星、江民、nod可以查杀,其他杀软未作试验,故不知可查杀否,如果你安装以上集中杀软,可以不使用这个批处理,当然,如果你感觉其他盘未清,也可以用本处理再清理一次,现寒冰把该批处理文件原文提出,各位有兴趣的可以把以下代码复制到文本,也试试做属于自己的批处理文件查杀文件哦:(附上几张截图)




杀毒进行中




查杀结束





@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
@echo::停止正在运行的SXS.EXE和SVOHOST.EXE进程,请稍侯......
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
TASKKILL /F /T /IM SXS.EXE
TASKKILL /F /T /IM SVOHOST.EXE
TASKKILL /F /T /IM ROSE.EXE
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
@echo::恢复注册表中不给设置显示隐藏文件的项目,请稍侯
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
ECHO Windows Registry Editor Version 5.00>SHOWALL.reg

ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]>>SHOWALL.reg
ECHO "CheckedValue"=->>SHOWALL.reg

ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]>>SHOWALL.reg
ECHO "CheckedValue"=dword:00000001>>SHOWALL.reg

@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
@echo::删除系统目录下的SXS.EXE、SVOHOST.EXE和WINSCOK.DLL文件,请稍侯......
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
ATTRIB -R -H -S -A %SystemRoot%\System32\SXS.EXE
ATTRIB -R -H -S -A %SystemRoot%\System32\SVOHOST.EXE
ATTRIB -R -H -S -A %SystemRoot%\System32\WINSCOK.DLL
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\SXS.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\SVOHOST.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\WINSCOK.DLL

ATTRIB -R -H -S -A %SystemRoot%\SXS.EXE
ATTRIB -R -H -S -A %SystemRoot%\SVOHOST.EXE
ATTRIB -R -H -S -A %SystemRoot%\WINSCOK.DLL
DEL /F /Q /A -R -H -S -A %SystemRoot%\SXS.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\SVOHOST.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\WINSCOK.DLL

ATTRIB -R -H -S -A %SystemRoot%\System\SXS.EXE
ATTRIB -R -H -S -A %SystemRoot%\System\SVOHOST.EXE
ATTRIB -R -H -S -A %SystemRoot%\System\WINSCOK.DLL
DEL /F /Q /A -R -H -S -A %SystemRoot%\System\SXS.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System\SVOHOST.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System\WINSCOK.DLL

ATTRIB -R -H -S -A %SystemRoot%\System32\dllcache\SXS.EXE
ATTRIB -R -H -S -A %SystemRoot%\System32\dllcache\SVOHOST.EXE
ATTRIB -R -H -S -A %SystemRoot%\System32\dllcache\WINSCOK.DLL
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\dllcache\SXS.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\dllcache\SVOHOST.EXE
DEL /F /Q /A -R -H -S -A %SystemRoot%\System32\dllcache\WINSCOK.DLL

@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
@echo::删除每个分区下的SXS.EXE和AUTORUN.INF文件,请稍侯.......
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
FOR %%a IN ( C: D: E: F: G: H: I: J: K: L: M: N: O: P: Q: R: S: T: U: V: W: X: Y: Z: ) DO ATTRIB -R -H -S -A %%a\SXS.EXE & DEL /F /Q /A -R -H -S -A %%a\SXS.EXE & ATTRIB -R -H -S -A %%a\AUTORUN.INF & DEL /F /Q /A -R -H -S -A %%a\AUTORUN.INF

@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
@echo::删除注册表中自启动项,请稍侯......
@echo::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
ECHO Windows Registry Editor Version 5.00>SoundMam.reg

ECHO [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\SoundMam]>>SoundMam.reg

ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>SoundMam.reg
ECHO "SoundMam"=->>SoundMam.reg

REGEDIT /S SoundMam.reg

DEL /F /Q SoundMam.reg

REGEDIT /S SHOWALL.reg

DEL /F /Q SHOWALL.reg







建议在安全模式下进行查杀

sxs批处理专杀.rar

1.22 KB, 下载次数: 245, 下载积分: 无忧币 -2

回复

使用道具 举报

3#
 楼主| 发表于 2006-11-21 19:01:04 | 只看该作者
人工置顶。。给有需要的朋友看看。。。

评分

参与人数 1无忧币 +20 收起 理由
6618 + 20

查看全部评分

回复

使用道具 举报

4#
发表于 2006-11-21 20:06:33 | 只看该作者
我机子虽然没有此病毒,下来备用!哈哈谢谢!
回复

使用道具 举报

5#
发表于 2006-11-21 20:58:36 | 只看该作者
这个批处理不太难,本人都看得懂,发现了一点点小错误(除了加上两行空行,使更符合注册表的标准外未改任何东西)修正了一下,上传到这里。


ECHO Windows Registry Editor Version 5.00>SHOWALL.reg
ECHO.>>SHOWALL.reg (我在这里加了一个空行,这样更符合注册表的标准
ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]>>SHOWALL.reg
ECHO "CheckedValue"=->>SHOWALL.reg

ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]>>SHOWALL.reg
ECHO "CheckedValue"=dword:00000001>>SHOWALL.reg


ECHO Windows Registry Editor Version 5.00>SoundMam.reg
ECHO.>>SoundMam.reg  (我在这里加了一个空行,这样更符合注册表的标准
ECHO [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\SoundMam]>>SoundMam.reg

ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>SoundMam.reg
ECHO "SoundMam"=->>SoundMam.reg

为了大家看更清楚些,我作进一步说一下吧,1楼的批处理生成的是这样的注册表文件(如图1),我加了ECHO.>>SHOWALL.reg 后,实际上是加了一个空行(如图2)使用其更符合注册表的标准。而成生的注册表文件是看不到,因为批处理中生成后用regedit /s导入后,又马上用del删掉了。

[ 本帖最后由 6618 于 2006-11-21 10:36 PM 编辑 ]

0.JPG (36.37 KB, 下载次数: 33)

0.JPG

1.JPG (34.48 KB, 下载次数: 34)

1.JPG

sxs批处理专杀.rar

1.23 KB, 下载次数: 226, 下载积分: 无忧币 -2

回复

使用道具 举报

6#
发表于 2006-11-22 08:27:11 | 只看该作者
晕死,太麻烦了吧.还不如干脆进入安全模式,把那些东东直接删掉,再正入安全模式用超级兔子把它的启动项也删掉,就可以病除了
回复

使用道具 举报

7#
 楼主| 发表于 2006-11-22 09:28:42 | 只看该作者
嗯。多谢6618指教。。。。
回复

使用道具 举报

8#
发表于 2006-11-22 10:48:26 | 只看该作者
谢谢了,我用卡巴杀了这个毒之后,一直看不到隐藏文件,正在纳闷儿呢,楼主就贴出解决办法了,谢谢了哈!
回复

使用道具 举报

9#
发表于 2006-11-22 11:22:57 | 只看该作者
进来又学习了谢谢楼主和斑竹的无私分享!
回复

使用道具 举报

10#
发表于 2006-11-22 12:43:18 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

11#
发表于 2006-11-22 12:43:24 | 只看该作者
这种东西跟当前的木马和病毒比起来,已经什么都不是了。
 有没有搞定viking的办法,听说变种有二十种!
回复

使用道具 举报

12#
发表于 2006-11-22 20:30:17 | 只看该作者
谢谢楼主和斑竹的无私分享!
回复

使用道具 举报

13#
发表于 2006-11-22 21:20:39 | 只看该作者
我机子虽然没有此病毒,下来备用!哈哈谢谢!
回复

使用道具 举报

14#
发表于 2006-11-22 22:31:28 | 只看该作者
谢谢了
我下了
回复

使用道具 举报

15#
发表于 2006-11-23 14:50:20 | 只看该作者
说得好复杂,6618那个解决方法比较简单好多!
回复

使用道具 举报

16#
发表于 2006-11-23 17:57:56 | 只看该作者
这个病毒没中过,先弄下BAT批处理备用
回复

使用道具 举报

17#
发表于 2006-11-26 16:26:04 | 只看该作者
全是挺全,不过每个病毒都要这样搞的话恐怕太复杂.
回复

使用道具 举报

18#
发表于 2006-11-26 17:17:31 | 只看该作者
昨天用别人U盘也被发现该病毒,但被我装的卡巴瑞士3.5版发现了,但只能查得到,而不能杀掉
回复

使用道具 举报

19#
发表于 2006-11-26 18:02:19 | 只看该作者
昨天在朋友那好象看到一个变种他那里生成的是autorun.inf和copy.exe这两个隐藏文件.还有一个不太记得了...
不过那里双击还是能打开..不过是另新建打开..
先试试LZ的方法看能不能解决...
回复

使用道具 举报

20#
发表于 2006-11-28 10:41:03 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

21#
发表于 2006-11-30 10:15:04 | 只看该作者
这个病毒我中过,不过因为不是自己的小电,所以也就看过算过了,因为那台机子不写机密文件,除了开启不了杀毒软件以外,什么影响都没有,所以就不管它了.
但是现在想想还真后怕呢,如果偶的机子感染了,真的叫是叫天天不应叫地地不灵了,我这次电脑也崩溃了,不过没有留意是什么病毒,我整个硬盘全部格式化了.
我在想,是不是以后都要把文件刻盘里,这样就能保证没有病毒也不会遗失了……现在的病毒……
真让人……
回复

使用道具 举报

22#
发表于 2006-11-30 10:57:34 | 只看该作者
好东西~~下载下来~~
回复

使用道具 举报

23#
发表于 2006-11-30 11:10:33 | 只看该作者
直接鼠标右键打开硬盘 然后建个autorun.inf的文件夹 就ok了啊
回复

使用道具 举报

24#
发表于 2006-11-30 12:10:38 | 只看该作者
这种……小病毒,没必要这么夸张的对待它吧?

结束SV0HOST进程,删除SXS和Autorun,删除注册表自启动键值,删除SV0HOST.EXE不就搞定了么,手动删除也就30秒钟,看帖子都花了5分钟
回复

使用道具 举报

25#
发表于 2006-11-30 13:49:51 | 只看该作者
学到了
回复

使用道具 举报

26#
发表于 2006-11-30 14:24:48 | 只看该作者
解决硬盘双击无法打开的问题光删desktop.ini和autorun.inf还不够,有些还要删掉注册表里被病毒添加的磁盘打开方式。
回复

使用道具 举报

27#
发表于 2006-11-30 15:37:25 | 只看该作者
不知楼上的朋友仔细看了没有,1楼的批处理,已包含了修复注册表的内容。
回复

使用道具 举报

28#
发表于 2006-11-30 17:51:12 | 只看该作者
谢谢楼主和斑竹的无私分享!

终于清理光了
回复

使用道具 举报

29#
 楼主| 发表于 2007-1-20 14:52:20 | 只看该作者
近来又有很多客户中招了..
.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2026-3-4 00:46

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表