切换到宽版
  • 11184阅读
  • 26回复

[杀毒]常见的“自动运行”类病毒的清除(杀毒后,U盘、硬盘双击打不开,重装也不行) [复制链接]

上一主题 下一主题
离线欣宇
 

发帖
5723
啄木币
228974
鲜花
1684
只看楼主 正序阅读 使用道具 0楼 发表于: 2007-01-04
原创,欢迎交流经验。

你或许有这样几种经历:
1.中毒了,杀毒后,发现硬盘双击打不开了,或者出现“打开方式”。
2.中毒很厉害,只好重装系统,但辛辛苦苦重装后,惊奇、痛苦的发现同样的病毒马上又出现了!难道是安装盘或者Ghost文件本身有病毒吗?其实不是的。
重装系统到底能不能清除病毒?前些日子一次与病毒的较量中,又有一些心得体会,写下来给大家提个醒,希望有所帮助,不要再走弯路了!

中毒现象:
1.双击U盘打不开,或者出现“打开方式”
2.双击硬盘打不开,或者出现“打开方式”
3.重装系统后,同样的问题又出现了。

病毒原理:

我们知道,一般的光盘都能是插入后(或者双击盘符后)自动运行的,这是因为光盘中都有个“Autorun”文件。而现在很多病毒对这个“Autorun”很是感兴趣。他通过在硬盘或者U盘里创建一个Autorun,以获得当你双击盘符时发作的机会。
这种病毒做的最绝的是:重装系统对其没有影响。这是因为:重装系统一般只是格式化C盘,但如果你D盘里有这种病毒,一旦你双击D盘时,病毒就立刻发作并马上将自己传播到刚重装的系统中。

判断办法:

(以D盘为例)右击D盘,看看是否有“自动播放”、“open”、“Auto”等字样。如果有,那就心里有底了,病毒很好找的。重装系统或Ghost还原后,这一点是非常重要的,否则很可能又让病毒发作,那就白重装了。

解决方法:

 1.显示隐藏文件。
打开我的电脑,工具--文件夹选项--查看--不选择“隐藏受保护的操作系统文件”,选中“显示所有文件和文件夹”,确定。
如果还是显示不出来,那就是病毒把注册表项改了,可以下载运行这个文件: showall.reg (2 K) 下载次数:210 ,应该就可以显示出来了。

 2.找到罪魁祸首。
(以D盘为例)右击D盘,选“打开”或者“资源管理器”。应该会有个叫“Autorun”的隐藏文件,双击可用记事本打开。里面会有autorun=*.exe之类的语句。这个*.exe等就是病毒了。

 3.删除病毒。
将这个*.exe连带Autorun一起删除。当然,有些病毒不只是exe,可能还有dll和dat等扩展文件,也好判断,一般在那些隐藏的文件都是病毒,如果不放心可以看看创建日期,与*.exe为一天的那些肯定不是什么好东东,删除就是。(注意:RECYCLER和System Volume Information两个隐藏文件夹不要动,那是系统回收站和系统还原文件)

  现在,重启电脑(或重新加载explorer进程),看看是不是正常了?U盘只需重新插入即可。

=============================================
以上为手动查杀方法,适合没有任何工具时处理。其实现在已经有做的很好的专杀软件了,见附件
描述:Autorun病毒防御者
附件: AutoGuarder.rar (733 K) 下载次数:366
4条评分
linana 鲜花 +1 - 2007-01-04
红色冰风 鲜花 +1 - 2007-01-04
小鹏8号 鲜花 +1 - 2007-01-04
vivey 鲜花 +1 - 2007-01-04
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
一路向前
离线wanghaiwei
发帖
195
啄木币
373
鲜花
8
只看该作者 26楼 发表于: 2007-11-18
haha  经常重装 会变成 习惯性流产的啊 
1111
离线maztgo
发帖
23
啄木币
134
鲜花
2
只看该作者 25楼 发表于: 2007-07-29
引用第3楼流年2007-01-04 20:19发表的:欣赏楼上的话,有问题自己想办法解决.我就禁用了系统还原,坚决不装一键ghost.不过,有时,很辛苦的啊。


我反对这种观点,以前我电脑上不开杀毒软件,一直手杀,直到有一天,我花了三四个小时才把病毒清除干净,我决定打开卡巴并升级一下了。
而且,有些问题的却字节解决不了,如果用ghost的话就省心多了,C盘比较干净,不足2G,ghost3分钟,反镜像不过两分钟,真方便。
我的系统安装盘现在都磨得无法读盘了,但我只用过一次,其它时候都是借给别人用了。
所以嘛,有点防范意识是比较好的。
离线dad
发帖
33
啄木币
207
鲜花
4
只看该作者 24楼 发表于: 2007-02-13
哎呀!我帮助朋友的能力又高了!!!!!!!获益良多!
离线cctvhod
发帖
1872
啄木币
425
鲜花
733
只看该作者 23楼 发表于: 2007-01-30
推荐一个办法
我用的卡巴6,升级到最新版本,然后扫面电脑,移动硬盘,或者进入安全模式扫描,一般病毒都会杀掉
杀毒后不要双击打开移动硬盘,点右键会发现仍然有"aoto"显示,这时候病毒已经杀掉,不过由于病毒篡改注册表,我们需要修改一下注册表.方法如下:

开始→运行→regedit,进入注册表,打下如下的子键:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
在右边找open=指定的那个exe文件的启动项。一般会是c:\windiws\*****.exe之类!!
如果有,右击→删除即可!!这样就不会再发作了!
1条评分
醉心刀 鲜花 +1 - 2007-01-30
离线欣宇

发帖
5723
啄木币
228974
鲜花
1684
只看该作者 22楼 发表于: 2007-01-25
楼上的将这个autorun文件删除就是

这几天发现几种病毒用此法无效。。得用专用工具。改天有空再详细补充一下
一路向前
离线vivey
发帖
488
啄木币
783
鲜花
114
只看该作者 21楼 发表于: 2007-01-22
我同学的电脑也是这样的现象
e,f盘双击打不开,显示的是打开方式
而d盘一双击,就显示ghost.exe找不到
按楼主的方法antorun里显示的是
”[AutoRun]
shellexecute=ghost.exe
shell\打开(&O)\command=ghost.exe “
不是病毒吧?
那该怎么办呢?
我同学发愁啊
离线飞亚达

发帖
3367
啄木币
9234
鲜花
286
只看该作者 20楼 发表于: 2007-01-20
谢谢赐教
发帖
4682
啄木币
2
鲜花
351
只看该作者 19楼 发表于: 2007-01-13
HKEY_CLASSES_ROOT\Drive\shell

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2

把所有的shell分支和下级分支内容删除
1条评分
bear1991 鲜花 +1 - 2007-01-13
离线testtest
发帖
13
啄木币
192
鲜花
4
只看该作者 18楼 发表于: 2007-01-13
这个办法可以
发帖
783
啄木币
938
鲜花
73
只看该作者 17楼 发表于: 2007-01-10
顶!果然好用
离线小鹏8号

发帖
10284
啄木币
1
鲜花
2694
只看该作者 16楼 发表于: 2007-01-09
用技术说话,无他物压身
离线cctvhod
发帖
1872
啄木币
425
鲜花
733
只看该作者 15楼 发表于: 2007-01-07
我最近刚中了落雪病毒,好麻烦才杀了
现在病毒太厉害了
离线little
发帖
7018
啄木币
660
鲜花
697
只看该作者 14楼 发表于: 2007-01-07
欣宇开始扶持电脑版了。。
离线doctor_li
发帖
2732
啄木币
16705
鲜花
420
只看该作者 13楼 发表于: 2007-01-07
引用第12楼lovekaka2007-01-07 12:46发表的“”:我的机器已经两年没有重装了。。。。。。。


强啊!

我也不大重装,就是隔段时间来个一键恢复
快速回复
限100 字节
 
上一个 下一个