切换到宽版
  • 3208阅读
  • 22回复

[杀毒]【高度警惕】注意防御一个正在传播的严重 病 毒! [复制链接]

上一主题 下一主题
离线欣宇
 

发帖
5723
啄木币
228914
鲜花
1684
只看楼主 倒序阅读 使用道具 0楼 发表于: 2007-06-15
疫情危急,如果您看不太懂此文,请一定要找人帮忙,将您的电脑,尤其是U盘进行免疫!希望看到的人都联合起来,阻止此病毒继续疯狂传播!

写得紧急,如有疏漏或更好的办法和工具软件,请第一时间指正!

严重性

目前杀毒软件无法查出!主要靠U盘传播,无论是双击打开,还是通过右击"打开",均可发作!因此极其容易中毒!!已发现好多电脑中此病毒,且破坏严重,基本都要重装!

此病毒已在多处打印社传播,U盘感染率急剧上升!图书馆多媒体教室的机器也差不多了。。。

含毒U盘的表征

在U盘根目录下存在autorun.inf 和 fywmebw.exe
(需要显示系统保护文件和隐藏文件才可显现,方法:我的电脑--工具--文件夹选项--查看,去掉“隐藏受保护的操作系统文件”,选中“显示所有文件和文件夹”。如果注册表被破坏则可能依然不显示,那请下载附件中的showall.reg并运行之)
autorun.inf内容如下:
[AutoRun]
open=fywmebw.exe
shell\open=打开(&O)
shell\open\Command=fywmebw.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=fywmebw.exe


病毒发作后的表征

1、在U盘及所有硬盘下生成autorun.inf 和 fywmebw.exe
2、释放多个病毒文件,修改注册表,修改启动项
3、系统时间被修改到1980年某日,致使卡巴斯基等杀毒软件自行关闭监控
4、破坏系统还原文件,导致所有还原点失效
5、破坏系统关键文件,进入安全模式时蓝屏,无法进入
6、强行关闭浏览器标题中出现“病毒”“杀毒”等字眼的网页

中毒后的解决方案

由于系统文件多处被破坏,建议重装系统。
重装后,一定一定不要直接打开除C盘外的任何硬盘盘符!即使右击盘符打开也不可!否则,病毒可以立即再次复发!
正确做法是直接在地址栏中直接输入盘符地址,如D: 来打开D盘等。或者用地址栏右边的那个下拉列表框,点一下也可进入相应盘符。
我的电脑--工具--文件夹选项--查看,去掉“隐藏受保护的操作系统文件”,选中“显示所有文件和文件夹”。必要时可用附件的showall.reg。然后,便可见硬盘根目录下的autorun.inf 和 fywmebw.exe,删之!病毒清理完毕!立即重新启动电脑,完全恢复!

预防措施及对U盘处理

1、用Autorun病毒防御者(见附件)中的免疫工具,免疫所有盘,尤其是U盘!
(免疫原理为:在U盘根目录下生成autorun.inf,文件夹形式,只读,病毒无法再用自己的文件进行覆盖,达到阻止传播的目的。)
2、为防万一,还可以用这个针对本病毒的特异性免疫器-by debug01啄木论坛(见附件)(原理为先在系统目录下生成一个跟病毒主体文件名称相同的文件,并将这个文件属性设置为系统加只读。这样病毒就无法再将自己的病毒文件复制进系统目录了,达到一定的遏制目的。程序由debug01啄木论坛会员制作,表示感谢)

另附病毒标本,供高手继续研究,望提出更好的解决方案。另盼各杀毒软件能尽快将此病毒收录

================
补充,建议大家以后打开任何U盘都要用这种方式,绝对不会激发此类病毒!

附件: showall.reg (2 K) 下载次数:44
附件: Autorun病毒防御者.rar (733 K) 下载次数:92
附件: 免疫器-by debug01啄木论坛.rar (1 K) 下载次数:44
附件: 病毒标本_危险.rar (25 K) 下载次数:28
7条评分
浮生若梦 鲜花 +2 - 2007-06-15
bear1991 鲜花 +1 - 2007-06-15
舒碧荷 鲜花 +1 - 2007-06-15
shepherd 鲜花 +1 - 2007-06-15
niuniu 鲜花 +1 - 2007-06-15
小鹏8号 鲜花 +2 - 2007-06-15
龙007 鲜花 +1 - 2007-06-15
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
一路向前
离线核心
发帖
2708
啄木币
5888
鲜花
344
只看该作者 1楼 发表于: 2007-06-15
AutoRun]
open=fywmebw.exe
shell\open=打开(&O)
shell\open\Command=fywmebw.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=fywmebw.exe



这个我见过,我同学优盘里就有。。
离线核心
发帖
2708
啄木币
5888
鲜花
344
只看该作者 2楼 发表于: 2007-06-15
预防此类病毒,最主要的就是优盘的使用方式。
1、使用前先杀毒。。
2、杀毒后也不能双击打开,也有漏网之鱼,小心了。。我一般都采用右击或在地址栏里选择盘符的方式打开(推荐)。
3、将隐藏文件设为显示状态,包括系统文件。一旦发现autoran或其它字样的非正常运行程序,shift+delete!!

这样安全性能高一些,特别是对病毒变种,杀软里没有相关病毒代码时。。

另外,推荐一个软件,usb cleaner,我同学说挺好用,,而且,其中有自动删除autoran的按钮,不太了解的同学可以试用。
离线文明
发帖
1408
啄木币
1877
鲜花
122
只看该作者 3楼 发表于: 2007-06-15
在地址栏里选择盘符的方式打开
这个操作怎么用呀?
离线核心
发帖
2708
啄木币
5888
鲜花
344
只看该作者 4楼 发表于: 2007-06-15
引用第3楼文明2007-06-15 01:06发表的:在地址栏里选择盘符的方式打开这个操作怎么用呀?[表情]



先打开我的电脑。。。
地址栏有个下拉列表框,就是右边那个向下的箭头,点一下就行了。
在里面选盘符。

如果你知道你usb一般用那个盘符,例如F:, 使用win+R,输入F:,回车!
离线红色冰风
发帖
631
啄木币
1432
鲜花
114
只看该作者 5楼 发表于: 2007-06-15
引用第3楼文明2007-06-15 01:06发表的:在地址栏里选择盘符的方式打开这个操作怎么用呀?[表情]


离线虚设
发帖
2159
啄木币
2799
鲜花
149
只看该作者 6楼 发表于: 2007-06-15
老大!!!
偶像!!!
离线舒碧荷
发帖
2165
啄木币
802
鲜花
340
只看该作者 7楼 发表于: 2007-06-15
老大!!!
偶像!!!!!
离线我是飞天
发帖
2622
啄木币
9750
鲜花
312
只看该作者 8楼 发表于: 2007-06-15
发个站内信息就是了

这个也可以用
附件: 免疫autorun病毒.rar (2 K) 下载次数:11
发帖
780
啄木币
1896
鲜花
206
只看该作者 9楼 发表于: 2007-06-15
可以直接用winrar查看隐藏的文件,即使我的电脑--工具--文件夹选项--查看中的显示隐藏文件失效仍能显示
这也是一个小技巧
1条评分
欣宇 鲜花 +1 - 2007-06-15
离线虚设
发帖
2159
啄木币
2799
鲜花
149
只看该作者 10楼 发表于: 2007-06-15
老大
我的U盘又坏了
怎么办啊
刚换了一个新的回来
还是以前那症状
救命啊
离线yaoyao
发帖
*
啄木币
*
鲜花
*
只看该作者 11楼 发表于: 2007-06-15
一点击欣宇提供的病毒标本就出现这个
离线mmmsxc
发帖
531
啄木币
889
鲜花
42
只看该作者 12楼 发表于: 2007-06-15
吖...系统加只读...对目前的变种来说,已经不算什么了...Orz...

觉得我找的方法保险些...
[ 此贴被mmmsxc在2007-06-15 23:58重新编辑 ]
发帖
2991
啄木币
457
鲜花
323
只看该作者 13楼 发表于: 2007-06-16
早没看到这个帖子,害得我走了这么多弯路,今晚,哎 郁闷
离线欣宇

发帖
5723
啄木币
228914
鲜花
1684
只看该作者 14楼 发表于: 2007-06-16
引用第11楼yaoyao2007-06-15 22:48发表的:一点击欣宇提供的病毒标本就出现这个

对,最新的卡巴现在已经能查出这个病毒了,可喜!
但还是有很多人的病毒库没有升级,甚至裸奔,那就惨了。。。
一路向前
快速回复
限100 字节
 
上一个 下一个