« 近几天的网站学习感触慎购日系车,购日系车参考:<<<<<<<<<日系车的普遍特点>>>>>>> »

彻底清除u盘自动运行程序的方法及工具(此方法可以清除熊猫烧香病毒)

 1.显示出被隐藏的系统文件

运行——regedit

HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1

这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)

方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示

2.解决方法:是Autorun.inf这个文件有问题,将属性去除掉后删除,然后在注册表中查找autorun.inf所指向的文件,查到后将shell这个子项删除,即可打开D盘。开始--运行输入"regedit"(注册表) ,用"Ctrl+F"键
出现查找对话框输入"autorun.inf" 就可以看见 shell 子项
然后右键--删除
或者参考以下方法
1、如果各分区下带autorun.inf一类的隐藏文件,删除后最好重新启动电脑。
2、在文件类型中重新设置打开方式(以XP为例)
打开 我的电脑--工具--文件夹选项--文件类型,找到“驱动器”或“文件夹”(具体选哪个根据你所遇问题,若属于双击打不开驱动器则选择“驱动器”,打不开文件夹则选择“文件夹”)。点下方的“高级”,在“编辑文件类型”对话框里的“新建”,操作里填写“open”(这个可随意填写,如果有“open”且指向的是其他陌生的.exe文件则有可能指向的是木马,则选择“编辑”),用于执行操作的应用程序里填写explorer.exe,确定。随后返回到“编辑文件类型”窗口,选中“open”,设为默认值,确定。现在再打开分区或文件夹看下,是不是已恢复正常?

3、注册表法:
a、对于分区不能双击打开者
开始--运行--输入regedit,找到[HKEY_CLASSES_ROOT\Drive\shell]将shell下的全部删除,然后关闭注册表,按键盘F5刷新,双击分区再看。

b、对于文件夹不能双击打开者
开始--运行--输入regedit,找到[HKEY_CLASSES_ROOT\Directory\shell]将shell下的全部删除,然后关闭注册表,按键盘F5刷新,双击分区再看

 

 

kill-autorun.rar下载

NimayaKiller.rar
  • quote 1.方法
  • 看下硬盘根目录下是否有sss.exe ,autorun.inf隐藏文件,(无法直接删除)如果有的话那么请... ...
    该木马(病毒)有隐藏进程scvhsot.exe(c:/windows/system32/scvsot.exe 隐藏).
    首先用Icesword查看隐藏进程,并停止进程scvhsot.exe.
    2,删除硬盘根目录下的sss.exe ,autorun.inf.
    3,病毒在注册表中的启动项 HKEY_LOCAL_MACHINE/software/microsoft/windows/currentversion/run下的
    QQKAV c:/windows/system32/scvhsot.exe.
    至此,搞定.
  • 2007-1-5 12:45:57
  • quote 2.补充
  • 1.关闭病毒进程
    Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉

    2.
    打开注册表 运行——regedit

    HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

    下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32\SVOHOST.exe 的

    最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sss.exe

    重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
  • 2007-1-5 13:05:00
  • quote 3.补充
  • 删除方法:打开任务管理器,在进程里找到 scvhsot(注:也有可能是:svch0st'注意不是o,而是0'或者是"svohost"方法同此)并将其结束。然后在“运行”里面运行 "regedit" 打开 注册表

    之后在注册表里面查找“数据”--scvhsot

    注意:只查找“数据”将“项”和“值”的钩去掉

    最后将查找到数据(结果会显示在右边的对话匡中)全部删除下来再在你的电脑里分别搜索"sss.exe、scvhsot以及autorun.inf"将搜索到文件全部删除即可.

    此方法也许只适用于部分用户,但大家可以思辨而通!用上述方法可以清除大多数病毒。
  • 2007-1-5 13:08:56
  • quote 4.补充
  • 我打开 IE出现 打开方式 说选择你想用来打开此文件的程序 下面就有好多 东西 如记事本 wicrosoft ExceI 等等


    首先,你试一下别的EXE文件是否能打开,如也不能打开你可以用以下方法(EXE关联出错):1、打开“我的电脑”,进入菜单“工具”→“文件夹选项”→“文件类型,单击“新建”弹出“新建扩展名”对话框,在“文件扩展名”框中填入“exe”,接着单击“高级”,在“关联的文件类型”下拉框中选择“应用程序”,单击“确定”返回,最后单击“应用”后关闭对话框
    2、如上面的方法不能解决,或应用那个按钮是灰的,那可以重启按F8选“命令提示符的安全模式”,然后在命令提示符下直接输入assoc .exe=exefile 或ftype exefile=%1%* 然后回车就OK了!

    要是别的EXE能打开那是IE本身出错:
    1、C:\Program Files\Internet Explorer你能否打开IEXPLORE.EXE如能打开,那删了桌面上的IE图标然后重新发送一个快捷方式



    在安全模式下
    在“运行”里输入“cmd”打开命令提示符窗口
    输入:assoc<空格>.exe=exefile<回车>
    exit
    修复完成.
  • 2007-1-31 16:24:33
  • quote 5.关闭所有驱动器的自动播放
  • .利用组策略,关闭所有驱动器的自动播放功能。

      步骤:单击开始,运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统,在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器,再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略就生效了。

  • 2007-1-31 17:03:08
  • quote 6.收录
  • 采集 自动运行病毒,欢迎发送到:shandongflower@163.com
    彻底为大家研究解决 此类病毒的相关问题
  • 2007-3-31 14:35:31
  • quote 7.清除步骤最新解决方案
  • 清除步骤 (最新解决方案)
    1. 断开网络

    2. 结束病毒进程
    %System%\FuckJacks.exe
    3. 删除病毒文件:
    %System%\FuckJacks.exe
    4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
    X:\autorun.inf
    X:\setup.exe

    5. 删除病毒创建的启动项:

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

    "FuckJacks"="%System%\FuckJacks.exe"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

    "svohost"="%System%\FuckJacks.exe"

    6. 修复或重新安装反病毒软件

    7. 使用反病毒软件或专杀工具进行全盘扫描,清除恢复被感染的exe文件

    中毒文件的恢复(仅个人观点,只在自己的虚拟机上测试正常)

    首先在清除病毒文件的同时不要删除%SYSTEM%下面释放FuckJacks.exe的这个文件,(注册表里要清除干净)

    打开运行输入gpedit.msc打开组策略-本地计算机策略-windows设置-安全设置-软件限制策略-其它规则

    在其它规则上右键选择-新散列规则=打开新散列规则窗口

    在文件散列上点击浏览找到-%SYSTEM%下面释放FuckJacks.exe文件.......安全级别选择-不允许的 确定后重启(一定重启)

    重启后可以双击运行已经被熊猫感染的程序-运行程序后该FuckJacks.exe文件会在注册表里的Run键下建立启动项(不会有问题的)

    双击运行被感染的程序已经恢复原来样子了,全部回复后用SRENG2把FuckJacks.exe在注册表里的启动项删除即可!

    再重申一遍:以上只是在自己的虚拟机上运行并试用的,不能保证100%的没有问题!
  • 2007-4-1 14:34:16
  • quote 8.wuauclt.exe病毒解决方案

  • %system%文件夹中的wuauclt.exe是WINDOWS 自动更新的客户端。
    然而,今天说的这个wuauclt.exe非%system%文件夹中的那个wuauclt.exe。这个位于%windows%文件夹中。
    今天VirusTotal多引擎扫描结果,只有4家报,其中3家报可疑;AntiVir的启发式报“恶意程序。4家均未给出具体名称。
    连接网络时,运行这个wuauclt.exe,它通过80端口访问61.128.196.671创建下列文件:

    C:\windows\wuauclt.exe
    C:\windows\bbyb.exe
    C:\windows\bbybs.exe
    C:\windows\bbyb.dll
    C:\windows\ies.dll
    C:\windows\noruns.reg(将其中内容导入注册表后,此文件被自动删除。)
    在系统分区以外的所有分区根目录以及U盘根目录下创建sxs.exe和autorun.inf。
    其中C:\windows\bbyb.dll动态插入应用程序进程。

    C:\windows\wuauclt.exe删除注册表中瑞星、KV、卡巴斯基以及雅虎助手的启动项和服务项。有意思的是,它还删除一个流行木马NTdhcp.exe的启动项。

    添加的注册表启动项为:
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    Microsoft

    查杀:

    结束C:\windows\wuauclt.exe进程。
    该进程结束后,U盘中的sxs.exe和autorun.inf可直接删除。删除后,将U盘拔出。
    然后,删除下列文件:
    C:\windows\wuauclt.exe
    C:\windows\bbyb.exe
    C:\windows\bbybs.exe
    C:\windows\bbyb.dll
    C:\windows\ies.dll
    删除其启动项。
  • 2007-4-16 12:46:53
  • quote 12.11111
  • http://www.rudao.com/
    http://www.liqui-moly.net.cn/product.asp
    http://www.rudao.com/
    http://www.rudao.com.cn
    http://www.rootdoor.com
    http://www.nj999.net
    http://www.rudao.org
    http://www.rudao.net
    http://www.rootdoor.net
    http://www.softofchina.net
    http://www.tehigh.com
    http://www.njyogapr.com
    http://www.liqui-moly.net.cn
    http://www.audreyia.com
    http://www.njyogapr.cn/flash.html
    http://www.njyogapr.com/flash.htm
    http://www.rudao.com/about/index.asp
  • 2008-7-23 16:30:23

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

最新留言

最近发表

Powered By 山东花网

Copyright 2006 blog.shandongflower.com Rights Reserved.