找回密码
 注册
快捷导航
查看: 3980|回复: 32

又一个变态的病毒光临,F11恢复了7次系统,累就一个字

[复制链接] |自动提醒
阅读字号:

3161

回帖

43

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-1
发表于 2007-6-4 23:10:22| 字数 819| - 中国–贵州–黔东南苗族侗族自治州–凯里市 电信 | 显示全部楼层 |阅读模式
都说是U盘病毒,但我是浏览网页中招的。
关于此病毒的报道:http://www.ibmnb.com/viewthread.php?tid=538896&extra=&page=1
  下午浏览一网页,突然卡巴消失了,系统进程立马下降到只有15个,无法显示隐藏的文件,打
开网页查询,凡是标题含有“病毒”、“卡巴”、“瑞星”、“专杀”等词的网页打开就被关闭,进入
安全模式系统蓝屏,使用WINRAR查看各盘符根目录可见2个病毒文件(一个antorun.inf,一
个C6C25E11.exe,C6C25E11为随机命名,极短时间内WINRAR就被关闭了)。

曾经打算格式化硬盘,但想到60多G数据.......

于是不断的按F11,每次恢复新系统后马上进入安全模式,进入DOS下del C6C25E11.exe不行,正常
进入windows并打开进程管理器进行实时监控,病毒进程一出现马上干掉,不断地找出病毒的根源文件,手动解决!

通过折腾,认为根源文件位于C:\Program Files\Common Files\Microsoft Shared\MSInfo下面一个dll文件和dat文件。
(比如我系统C6C25E11.DLL和C6C25E11.DAT)

于是便想尽一切办法干掉那二个文件,然后进入D\E等盘下面干掉antorun.inf、C6C25E11.exe即可。
各盘符下anturun文件内容如下:
[AutoRun]
open=C6C25E11.exe
shell\open=打开(&O)
shell\open\Command=C6C25E11.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=C6C25E11.exe
.........
不想写下去了,我无语,保持沉默!*.*lll *.*lll

[ 本帖最后由 ASP 于 2007-6-4 23:12 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
IBM 560E(报废)/R40(转手)/T23(被盗),闲置T42/X40/X220/K26*2
X62 (samsung PM851 mSata 512G+ Crucial MX500 500G)+ Elpida16G 1400*1050
X2100: i7-10510U, 64GB RAM, 1T M.2 + 1T HDD, 13in WQXGA LCD(300

2362

回帖

1

积分

4952

资产值

初级会员 Rank: 1

注册时间
2004-12-22
发表于 2007-6-4 23:19:11| 字数 30| - 中国–浙江–舟山 电信 | 显示全部楼层
F11恢复后C盘是无毒的,然后查杀其他盘,不是很简单的事吗?
X200-AD2 WINXPSP3 EN
X23-ELU WINXPSP2 EN
http://69836868.qzone.qq.com
回复 支持 反对

使用道具 举报

3161

回帖

43

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-1
 楼主| 发表于 2007-6-4 23:38:37| 字数 35| - 中国–贵州–黔东南苗族侗族自治州–凯里市 电信 | 显示全部楼层

回复 #2 luhua 的帖子

没你想的这么简单,远远超乎你的想像。分析一下autorun文件就知道了
IBM 560E(报废)/R40(转手)/T23(被盗),闲置T42/X40/X220/K26*2
X62 (samsung PM851 mSata 512G+ Crucial MX500 500G)+ Elpida16G 1400*1050
X2100: i7-10510U, 64GB RAM, 1T M.2 + 1T HDD, 13in WQXGA LCD(300
回复 支持 反对

使用道具 举报

4557

回帖

55

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-11-5
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-4 23:44:16| 字数 147| - 中国–广东–广州 电信 | 显示全部楼层
用光盘版本的WinPE (如深山红叶)启动,然后安装NOD32,再升级至最新版本(当然要在干净的机器上制作WinPE并下载NOD32的最新升级包刻录到光盘,或者下载了什么的专杀工具也可以放进去),再慢慢的杀个精光。。。
这种情况下(杀光光病毒前)千万不要双击硬盘的盘符(一双击就会再次中招了)。。。
RMBP13-2015
T410S-被盗
T420-LP用
X61S/2*2T/NAS
回复 支持 反对

使用道具 举报

3

回帖

0

积分

24

资产值

入门会员 Rank: 1

注册时间
2007-2-7
发表于 2007-6-4 23:44:18| 字数 66| - LAN | 显示全部楼层
没那么复杂
恢复后别运行非C盘的任何程序
立即在组策略里关闭所有盘符的自动运行功能
然后去每个根目录下删除autorun.inf
再全盘杀毒
回复 支持 反对

使用道具 举报

3161

回帖

43

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-1
 楼主| 发表于 2007-6-4 23:56:22| 字数 139| - 中国–贵州–黔东南苗族侗族自治州–凯里市 电信 | 显示全部楼层

回复 #5 vfan127 的帖子

恢复系统后,系统自动弹出1楼中自上下数的第三张图的窗口,我没执行。但很快位于C:\Program Files\Common Files\Microsoft Shared\MSInfo下面的那两个文件就产生出来了,接着本来显示的隐藏文件就无法显示了,奇怪,没执行C外其它盘的双击命令啊?
IBM 560E(报废)/R40(转手)/T23(被盗),闲置T42/X40/X220/K26*2
X62 (samsung PM851 mSata 512G+ Crucial MX500 500G)+ Elpida16G 1400*1050
X2100: i7-10510U, 64GB RAM, 1T M.2 + 1T HDD, 13in WQXGA LCD(300
回复 支持 反对

使用道具 举报

6610

回帖

109

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-3-12
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-4 23:58:51| 字数 25| - LAN | 显示全部楼层
系统在启动时就会自动扫描各个盘的了,一扫描就中招了
我想我是:①海豹-上海被爆炒鱿鱼的人;②海米-上海没有米的人;③海狮-上海失业青年;④海带-上海待业青年
回复 支持 反对

使用道具 举报

60

回帖

0

积分

67

资产值

入门会员 Rank: 1

注册时间
2006-9-21
发表于 2007-6-5 00:24:18| 字数 108| - 中国–江苏–徐州 电信 | 显示全部楼层
和我前天中的毒差不了多少。
显示隐藏文件很好办,网上找一下方法就可以显示
关键是要把病毒的进程给KILL掉,然后在把那几个可执行文件给全部找到,直接删除就可以了

后来不放心,我又GHOST一遍,才放心,你可以查一下我的帖子
回复 支持 反对

使用道具 举报

501

回帖

0

积分

658

资产值

入门会员 Rank: 1

注册时间
2007-3-16
发表于 2007-6-5 00:36:00| 字数 16| - 中国–广东–深圳 电信 | 显示全部楼层
BT啊 *.*lll
学习学习...
X60-B57
回复 支持 反对

使用道具 举报

2415

回帖

0

积分

3167

资产值

入门会员 Rank: 1

注册时间
2006-3-2
发表于 2007-6-5 07:06:10| 字数 25| - 中国–广东–广州 广电网 | 显示全部楼层

裸奔的路过

病毒越来越bt了,杀软已经成了众矢之的,几乎废了。
回复 支持 反对

使用道具 举报

2503

回帖

48

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-2-1
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-5 09:19:53| 字数 8| - 中国–江苏–南京–秦淮区 电信 | 显示全部楼层
这个很强 ,关注下
回复 支持 反对

使用道具 举报

402

回帖

3

积分

730

资产值

中级会员 Rank: 2Rank: 2

注册时间
2006-4-28
发表于 2007-6-5 09:32:42| 字数 4| - 中国–广东–深圳 腾讯云 | 显示全部楼层
关注了!
R51 2887FBB PM1.6/512M/40G/14.1',X200 7458AF2
回复 支持 反对

使用道具 举报

3863

回帖

40

积分

1550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-7-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-5 09:44:35| 字数 7| - LAN | 显示全部楼层
这个尖注一下,
回复 支持 反对

使用道具 举报

2362

回帖

1

积分

4952

资产值

初级会员 Rank: 1

注册时间
2004-12-22
发表于 2007-6-5 11:28:09| 字数 110| - 中国–浙江 电信 | 显示全部楼层
QUOTE:
原帖由 ASP 于 2007-6-4 23:38 发表
没你想的这么简单,远远超乎你的想像。分析一下autorun文件就知道了



至于嘛?
C盘纯洁,不要动除C盘外的盘,然后动用数个杀毒软件杀毒,然后再GHOST回来,简单的。
X200-AD2 WINXPSP3 EN
X23-ELU WINXPSP2 EN
http://69836868.qzone.qq.com
回复 支持 反对

使用道具 举报

5970

回帖

89

积分

6905

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-9-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-5 13:32:31| 字数 47| - 中国–江苏–苏州 电信 | 显示全部楼层
这个其实是U盘病毒+落雪病毒。前段时间中过,用江民专杀能解决。其他的我试了,都不能彻底的解决。
T42p/2.1G CPU/1G RAM/80G HD/15 UXGA(1600*1200)/DVD-RW
X60/T1300
X22/PIII 800
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2006-5-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-6-5 13:36:00| 字数 29| - 中国–湖北–武汉 电信/华中科技大学同济医学院 | 显示全部楼层
这个东西最近很流行 周围人的移动存储设备接上来无一例外的报警
X220:i5-2540m/16G/240G+1TB/1366x768(IPS)/WIN7
回复 支持 反对

使用道具 举报

1028

回帖

10

积分

1583

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-2-25
发表于 2007-6-5 15:42:35| 字数 20| - 中国–河北–石家庄 中移铁通 | 显示全部楼层
客户刚中这个,让他格式化整个硬盘他不听.
X230 呆着
T420 4180NK6 I5-2430/4G/500G 工作娱乐
回复 支持 反对

使用道具 举报

1194

回帖

18

积分

2457

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-5-6
发表于 2007-6-5 15:51:41| 字数 5| - LAN | 显示全部楼层
关注ING
A31,T40,X30,T60-72u,T420S,T430,DELL-4800
回复 支持 反对

使用道具 举报

241

回帖

13

积分

2014

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-10-22
发表于 2007-6-5 16:56:24| 字数 139| - 中国–北京–北京–海淀区 联通 | 显示全部楼层
其实着都是在管理员下上网和日常操作带来的麻烦,我从来不在管理员下运行不明来历的程序,所以从96年用NT4到现在用XP还没中过毒.微软就说过,建议日常工作应在最小权限帐户下进行.这样Win2000/XP/2003/Vista本身就有一定的病毒防御能力,除非系统本身有权限提升漏洞.
X61s 1.6G 8GB SSD:120G 5300AGN 3G:MC8775 Bt:2.0
Surface Pro Lte i5 8G 250G
回复 支持 反对

使用道具 举报

844

回帖

0

积分

1776

资产值

入门会员 Rank: 1

注册时间
2006-7-8
发表于 2007-6-5 17:22:56| 字数 26| - 中国–江苏–无锡 电信 | 显示全部楼层
最好到DOS下手动删除AutoRun文件然后再杀毒。
回复 支持 反对

使用道具 举报

1万

回帖

99

积分

4万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-1-27
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-5 18:57:16| 字数 23| - 中国–山东–滨州–邹平市 电信 | 显示全部楼层
看来这个病毒最近很疯狂啊
好在最近很少有机会上网
你先让我睡一下好不好?
回复 支持 反对

使用道具 举报

5970

回帖

89

积分

6905

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-9-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-5 19:14:35| 字数 152| - 中国–江苏–苏州 电信 | 显示全部楼层
QUOTE:
原帖由 scwhcn 于 2007-6-5 16:56 发表
其实着都是在管理员下上网和日常操作带来的麻烦,我从来不在管理员下运行不明来历的程序,所以从96年用NT4到现在用XP还没中过毒.微软就说过,建议日常工作应在最小权限帐户下进行.这样Win2000/XP/2003/Vista本身就 ...


有点道理
T42p/2.1G CPU/1G RAM/80G HD/15 UXGA(1600*1200)/DVD-RW
X60/T1300
X22/PIII 800
回复 支持 反对

使用道具 举报

3161

回帖

43

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-1
 楼主| 发表于 2007-6-5 23:42:16| 字数 77| - 中国–贵州–黔东南苗族侗族自治州–凯里市 电信 | 显示全部楼层
QUOTE:
原帖由 zy7057 于 2007-6-5 17:22 发表
最好到DOS下手动删除AutoRun文件然后再杀毒。

请问在DOS下如何删除隐藏的系统文件呢?
IBM 560E(报废)/R40(转手)/T23(被盗),闲置T42/X40/X220/K26*2
X62 (samsung PM851 mSata 512G+ Crucial MX500 500G)+ Elpida16G 1400*1050
X2100: i7-10510U, 64GB RAM, 1T M.2 + 1T HDD, 13in WQXGA LCD(300
回复 支持 反对

使用道具 举报

329

回帖

0

积分

937

资产值

入门会员 Rank: 1

注册时间
2005-11-11
发表于 2007-6-5 23:48:38| 字数 65| - 中国–广东–茂名 联通 | 显示全部楼层
我更惨啊,也是中了U盘病毒,注册表程序和系统配置程序都无法运行,用NOD32查杀完病毒,电脑重启居然进入不了系统了,现在还没有弄好
N600c<终于上无线了!>
回复 支持 反对

使用道具 举报

1257

回帖

0

积分

2031

资产值

入门会员 Rank: 1

注册时间
2005-8-13
发表于 2007-6-6 00:27:20| 字数 65| - 中国–北京–北京 电信 | 显示全部楼层
回复 支持 反对

使用道具 举报

2362

回帖

1

积分

4952

资产值

初级会员 Rank: 1

注册时间
2004-12-22
发表于 2007-6-7 11:42:29| 字数 94| - 中国–浙江–舟山 电信 | 显示全部楼层
QUOTE:
原帖由 ASP 于 2007-6-5 23:42 发表

请问在DOS下如何删除隐藏的系统文件呢?


先用命令dir查看,再用attrib改属性。

举例
dir/a
attrib -r -s -h X.exe
X200-AD2 WINXPSP3 EN
X23-ELU WINXPSP2 EN
http://69836868.qzone.qq.com
回复 支持 反对

使用道具 举报

6515

回帖

4

积分

3万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-2-26
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-6-7 12:12:42| 字数 43| - 中国–安徽–池州 电信/(石台县)电信 | 显示全部楼层
没那么复杂.先回复C盘后别进系统.直接到DOS下删除别的分区下的AutoRun等文件.
甲:股市暴跌,睡眠如何?乙:还行,如婴儿般!甲:羡慕!乙:睡一小时,醒了哭一小时,再睡一小时,起来再哭一个小时!
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
发表于 2007-6-7 12:22:48| 字数 118| - 中国–上海–上海–长宁区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

645

回帖

0

积分

807

资产值

入门会员 Rank: 1

注册时间
2006-4-11
发表于 2007-6-7 12:50:50| 字数 147| - 中国–河南–安阳 联通 | 显示全部楼层
这病毒我中过,是比较厉害,GHOST后,只要启动系统就再次中招,系统时间被改为2004年5月22日,杀软根本打不开,进程只有10几个
最后惹毛了,DOS下全盘格式化---GHOST,开机还不行,怀疑就连GHOST文件也被感染了,最后没办法硬盘低格,靠---我辛苦收集的10大禁播色情电影没了,哈哈
X60  DT5500  512MB  60GB   老婆QQ机
NW8240 PM760 1GB 60GB  1920*1200
回复 支持 反对

使用道具 举报

645

回帖

0

积分

807

资产值

入门会员 Rank: 1

注册时间
2006-4-11
发表于 2007-6-7 12:52:15| 字数 32| - 中国–河南–安阳 联通 | 显示全部楼层
有人要这病毒没有,我收集了下,打包放邮箱里了,有XD要研究下吗?
X60  DT5500  512MB  60GB   老婆QQ机
NW8240 PM760 1GB 60GB  1920*1200
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-29 06:03 , Processed in 0.202866 second(s), 83 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部