问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

请教高人。关于中毒的问题

发布网友 发布时间:2024-06-01 08:24

我来回答

5个回答

热心网友 时间:2024-06-25 20:34

传奇终结者病毒,它是窃取游戏"传奇"信息的木马病毒

病毒运行后将自己复制到%SYSDIR%目录下,文件名为"explore.exe",并在同一目录下释放病毒所使用的动态库"explore.dll"。

修改注册表:
1.HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\Currentversion\\Run
增加数据项:"Expatch" 数据值为:%SYSDIR%\\EXPLORE.EXE
以达到其自启动的目的。

查杀以下杀毒软件和监控软件的进程:
ravmon
passwordguard
EGhost
mailmon
kavsvcui
vptray

隐藏在后台运行,查找"传奇客户端"窗体并枚举其子窗体试图窃取游戏"传奇"的信息。如果窃取信息成功病毒将会把窃取到的信息发送到指定的邮箱。
清除建议:

1、使用第三方进程管理软件结束进程:%windir%\CSRSS.exe 和 %windir%\ExERoute.exe

2、将以下注册表键值的 rundll32.com finder.com command.pif 修改为 rundll32.exe
HKEY_CLASSES_ROOT\.lnk\ShellNew\\command
HKEY_CLASSES_ROOT\.bfc\ShellNew\\command
HKEY_CLASSES_ROOT\cplfile\Shell\cplopen\command
HKEY_CLASSES_ROOT\dunfile\Shell\open\command
HKEY_CLASSES_ROOT\file\Shell\open\command
HKEY_CLASSES_ROOT\htmlfile\Shell\Print\command
HKEY_CLASSES_ROOT\inffile\Shell\Install\command
HKEY_CLASSES_ROOT\InternetShortcut\Shell\open\command
HKEY_CLASSES_ROOT\scrfile\Shell\Install\command
HKEY_CLASSES_ROOT\telnet\Shell\open\command
HKEY_CLASSES_ROOT\InternetShortcut\Shell\open\command
HKEY_CLASSES_ROOT\scrfile\Shell\Install\command
HKEY_CLASSES_ROOT\scriptletfile\Shell\Generate Typelib\command
HKEY_CLASSES_ROOT\Unknown\Shell\openas\command
HKEY_CLASSES_ROOT\dunfile\Shell\open\command
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\Shared Tools\MSInfo\ToolSets\MSInfo\hdwwiz\\command

3、将以下键值的 iexplore.com 修改为 iexplore.exe
HKEY_CLASSES_ROOT\htmlfile\Shell\open\command
HKEY_CLASSES_ROOT\Applications\iexplore.exe\Shell\open\command
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\Shell\OpenHomePage\command
HKEY_CLASSES_ROOT\ftp\Shell\open\command

4、将以下键值内容修改为 %Program Files%\Internet Explorer\iexplore.exe
HKEY_CLASSES_ROOT\htmlfile\Shell\opennew\command
HKEY_CLASSES_ROOT\http\Shell\open\command

5、将以下键值的 explorer1.com 改为 iexplore.exe
HKEY_CLASSES_ROOT\Drive\Shell\find\command

6、将以下键值的 默认 修改为 exefile
HKEY_CLASSES_ROOT\.exe

7、将以下键值的 Explorer.exe 1 修改为 Explorer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\Winlogon\\Shell

8、将以下键值的 No 修改为 Yes
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\Internet Explorer\Main\\Check_Associations

9、删除病毒的注册表自启动项
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"Torjan Program"="%windir%\CSRSS.exe"

10、删除其他无用数据
HKEY_CLASSES_ROOT\winfiles
HKEY_CURRENT_USER\SOFTWARE\VB and VBA Program Settings

11、删除以下文件 文件都具有隐藏、系统属性 请打开查看所有文件选项
%windir%\1.com
%windir%\CSRSS.exe
%windir%\ExERoute.exe
%windir%\explorer1.com
%windir%\finder.com
%windir%\MSWINSCK.OCX
%windir%\Debug\DebugProgram.exe
%system%\command.pif
%system%\dxdiag.com
%system%\finder.com
%system%\MSCONFIG.com
%system%\regedit.com
%system%\rundll32.com
%Program Files%\Internet Explorer\iexplore.com
%Program Files%\Common Files\iexplore.pif
系统盘根目录:\AUTORUN.INF
计算机安全中心.lnk
安全测试.lnk
系统信息管理器.lnk

注意:

%windir% 是指 WINDOWS 目录 [9x/ME/XP/2003];WINNT 目录 [2000]

%system% 是指 SYSTEM32 目录 [2000/XP/2003];SYSTEM 目录 [9x/ME]

PS:由于病毒天天在变,不排除其他变种的出现,在杀毒过程中,大家可以结合本站发布的三篇文章,对其他文件进行观察,以此判断是否应该删除 ^0^特别是那些隐藏文件,最好到网上查一查他的资料,看看到底是不是系统文件,这样病毒就无所盾形啦~~

另外
用瑞星的16.26.01 以上版本可以查杀。

热心网友 时间:2024-06-25 20:36

你用查进程的查一下,

热心网友 时间:2024-06-25 20:35

在安装好防毒软件之前,最好不要上网
打全windows 的补丁
http://soft.pdsu.edu.cn/list.asp?id=430
这个地址去下载一个 微软的安全补丁检测工具
看看自己是不是还有好多安全补丁没有打上

热心网友 时间:2024-06-25 20:33

重装系统后马上安装杀毒软件,建议使用正版杀毒软件,能随时更新。还有不要上乱七八糟的网站,不要点击那些可疑的链接。

热心网友 时间:2024-06-25 20:31

trojan-PSW.win32.limir.arz这是个盗号木马。
从你描述的情况看,估计你是只格式化了C盘重装的系统,所以这个木马的下载器还在你的电脑里。而你重装好系统后却没有进行全面的杀毒,所以导致了马上又被感染!
另外,系统重装后,有许多软件是需要重新安装后才能打开其快捷方式的!
目前你可以这样来解决
1.能重装系统则最好,但记住重装完了之后不要访问系统盘之外的任何分区,并马上装杀毒软件,并将杀毒软件装在C盘(或你格式化之后装系统的那个分区),然后杀毒。
2.你也可以下这个软件在安全模式下对电脑进行扫描清理(安装位置和上面一样):
木马杀客5.2绿色免安装版:
http://www.mmsk.cn/Down.html

以后记住,上网时记得开启一个杀毒软件、防火墙、木马防火墙、另外需要玩网游的话,最好开启相应的监视功能(瑞星防火墙里有)。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
ups快递客服电话24小时 贷款记录在征信保留几年? 安徽徽商城有限公司公司简介 安徽省徽商集团新能源股份有限公司基本情况 安徽省徽商集团有限公司经营理念 2019哈尔滨煤气费怎么有税? 快手删除的作品如何恢复 体育理念体育理念 有关体育的格言和理念 什么是体育理念 OX038713CD指令引用的0X00000000内存。该内存不能为read是什么意思 ...software exception(0xc000000d), 位置为0x78138aa0。 是什么... 电脑问什么出现“0x004011362指令引用的0x0000000内存。该内存不能... CAD中在设置为中心线的图层上做图,画出的直线却显示为细实线是... 连带责任担保的担保期限是多久 恋与深空和恋与制作人是什么关系 海南省出口走哪个港口?一个小柜到此港口运费是多少? ...一开机就显示analog energispar lage然后黑屏 可能是什么原因... 液晶显示器上出现ENERGISPAR LAGE是什么故障 雷克萨斯nx尺寸多少? pdf怎么设只打印某一页面 组织旅游活动通知范文 老人用手机天语n77与天语n7713 天语r7老人机怎么样天语r7手机参数配置介绍 ...配制玻璃仪器的洗涤液,其中铬(Cr)元素的化合价为 A.+4 B.+5 C... ...司机是否酒后驾车.重铬酸钾中铬(Cr)元素的化合价是( )A 石家庄恒山天功颂园地址在哪里? 有哪些羊肉羹的制作方法? 尚朵四件套怎么样 餐车保温加热器哪家好 "0*0c08c85指令引用的0*00000000内存。该内存不能为read"是什么... 飞行员怎么排班 梦见很多树都有虫 如何鉴别硫酸钠和亚硫酸钠有关化学的 3公里打车多少分钟 什么疫苗抗感冒最好? 作文"___刷新着我的生活"1000字 五菱荣光收音机按键使用说明? 盗窃数额较大的赃物如何处罚 对一个人很不熟悉的四字成语 犯罪未遂判几个月 壳牌5w30全合成机油可以跑多少公里? 壳牌全合成机油能跑多少公里 壳牌全合成机油5w-40可以跑多少公里? 公关危机处理公司怎么选择? 总是无所事事混吃等死怎么破? 当一个人无欲无求,感觉混吃等死时怎么办 为什么总感觉自己一天在混吃等死? 隐形纱窗的开启方式哪种方便? 行贿辩护词索贿怎么写