SES.exe病毒
双击E和F盘时系统提示:windows找不到文件sxs.exe。
解决方法:这是修改过的ROSE病毒可以结束SXS的进程删除,记住,用鼠标右键进入硬盘同时按下Ctrl+Shift+Esc三个键打开windows任务管理器选择里面的“进程”标签在“映像名称”下查找“sxs.exe” 但击它再选择“结束进程”
一定要结束所有的“sxs.exe”进程打开我的电脑单击工具菜单下的“文件夹选项”
单击“查看”标签把“高级设置”中的
“隐藏受保护的操作系统文件(推荐)”前面的勾取消并选择下面的“显示所有文件和文件夹”选项单击“确定”
用鼠标右键点C盘(不能双击!)选择 “打开”
删除C盘下的 “autorun.inf”文件和“sxs.exe”文件用鼠标右键点D盘选择 “打开”
删除D盘下的 “autorun.inf”文件和“sxs.exe”文件(另外有个文件也是,是个.exe 同样删了它)
……
以此类推删除所有盘上的 AUTORUN.INF文件和“rose.exe”文件单击开始选择“运行” 输入 "regedit"(没有引号) ,回车依次展开注册表编辑器左边的我的电脑
>HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
删除Run项中的 ROSE (c:\windows\system32\SXS.exe)这个项目关闭注册表编辑器然后重新启动计算机删除硬盘上是ROSE:按下shift键不放插入U盘直到电脑提示“新硬件可以使用”
打开我的电脑这时在U盘的图标上点鼠标右键选择“打开” (不要点自动播放或者是双击!)删除 SXS.exe和autorun.inf文件病毒就没有了
TOY.exe(比肩社区)病毒
最近出现的西南民族大学“比肩社区病毒”!疯狂传播,一定要小心!卡巴,诺顿,江民、瑞星、金山、PC-cillin、McAfee VirusScan、熊猫卫士等杀毒软件几乎都不能彻底查杀(查杀后依然不能双击打开U盘)!
一般感染途径:
这种情况多半是因为在WINXP/WIN2003下使用了优盘或者移动硬盘引起的。病毒隐藏在优盘上,有两种方式感染电脑:
1、插上USB接口后,系统会有自动播放,点击确定,就自动运行病毒文件; -_eQ t|8P
2、自动播放窗口点取消,此时并非万事大吉,当双击我的电脑后,双击优盘盘符,这时你打开的并不是优盘,而是运行了病毒程序!正确的方法是在优盘上点右键,再点打开。在使用移动介质时一定要有防范意识!
如果你没有注意以上两点,碰巧你的优盘上又有比肩的病毒,那你就已经中招了。此时,桌面上会显示PS: can you find the program',27h,'s interface ?
History Must Be Remeber !
God said: Let there be light. And there was light.
And darkness was upon the face of the deep.
And the earth was without form, and void
In the beginning God created the heaven and the earth.
仅以此悼念比肩!
......
比肩社区( Compare And Cooperation ): 等文字信息。病毒作用机理:
病毒发作症状:病毒在用户桌面上显示特定的信息。当用户插入移动设备时,病毒将自身复制至移动设备根目录下,并添加自动启动文件,使用户连接其它电脑时,感染病毒。病毒主要通过移动设备进行传播。最大的危险:他会将你U盘的WORD文档删掉!
1、病毒运行后将自身复制为以下文件:
c:\windows\system32\mslog0n.exe
c:\windows\system32\wincfgs.exe
2、同时将病毒复制至以下文件夹下,以实现病毒开机自动启动:
C:\Documents and Settings\用户名\[开始] 菜单\程序\启动\systemnt.exe
3、当用户插入移动设备时,病毒将自身复制为以下文件:
%Root%\toy.exe
半生成自启动文件"%root%\autorun.inf",文件内容如下:
[autorun]
shellexecute=Toy.exe
无需恐慌:
这时首先打开任务管理器,点进程,按映像名称排序,你可以找到这这些或者部分进程:windows.exe,temp2.exe,winlog0n.exe(注意0n不是on,前面的是阿拉伯数字零)和以当前用户名运行的svchost.exe进程(此处注意,必须是当前用户名运行的svchost.exe进程,用户名为system的是系统进程,结束掉这个进程很容易造成系统重启,建议到安全模式下杀毒)。它们会占用大量系统资源,导致运行速度变慢,分别将它们结束。
接下来干掉病毒的主要文件,先在文件菜单的工具的文件夹选型中的查看选项中将显示所有文件选上,取消隐藏受保护的系统文件选项,确定后以资源管理器的方式打开C盘,到相应目录下删除前述病毒文件(在删除过程中,如果提示文件在使用或者磁盘保护无法删除提示之类的,记得调出任务管理器,干掉前面提到的temp2.exe进程,如果在安全模式下可能不会出现这样的问题)。
当然以上的清除过程也可以交给杀毒软件来完成,目前各大杀毒软件都能查杀,其实杀毒后打不U盘的问题,主要是杀毒软件不会杀掉文件Autorun.inf文件和没有修复注册表带来的问题.
如果是按上面手工删除的方法,可以直接开始修复注册表的步骤,如果是用杀毒软件查杀的,按手工的方法先将U盘盘符下的Autorun.inf文件删除,如果害怕删错,可以用记事本先打开看看,如果看到如下字样,表示是病毒文件:
[autorun]
Shellexecute=copy.exe
杀无赦!!!!!手工修复注册表:(实在不熟悉注册表或嫌麻烦的可以用超级兔子等相应功能解决)
依次打开开始菜单、运行,输入regedit回车,在新开的注册表编辑器窗口里选中”我的电脑“,点工具栏上的”编辑\查找“按钮,输入Toy.exe,并将”查看“下面各项勾选上,回车,待查找到相应的键值后右键删除,再按F3按钮继续查找,直至全部查到删除。
如此这般再查找删除:Autorun.inf等键值。至此,应该已经完全解决比肩社区病毒困扰问题。防范措施:
打开记事本编辑如下:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000B5
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000B5
将上另存为文件名: 禁止U盘自动运行.reg 保存类型选"所有文件"
然后双击此文件将其导入注册表【注意】:打开U盘时不能双击盘符,要点鼠标右键,再选打开。
[ 本帖最后由 yoon2002 于 2006-11-11 17:40 编辑 ]