找回密码
 注册
快捷导航
查看: 4506|回复: 31

查杀4台机子autorun.inf病毒的小结

[复制链接] |自动提醒
阅读字号:

1004

回帖

1

积分

6584

资产值

初级会员 Rank: 1

注册时间
2003-9-29
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-7-28 16:56:59| 字数 1,103| - 美国 FDC芝加哥机房 | 显示全部楼层 |阅读模式
这2天,接连友情整了4台中了autorun.inf的机子(都是xp)。简单的写一哈。

这4台机中auto后出现的共同的情况是:
1、各逻辑盘根目录下都有 -r –s –h 属性的autorun.inf和一个由数字+字母随机组合的exe文件(有一台是auto.exe文件)――这个地球人都知道。
2、注册表中有相应的启动项。
2、资源管理器的显示隐藏文件功能失效。
3、都可以进入安全模式。
4、可以运行冰刃和网上下的几个专杀工具。专杀工具未能杀除病毒,手工删除autorun.inf和 数字+字母.exe文件后,随即产生。
5、进程列表中看不出有异常进程运行,冰刃也未有异常进程提示。

根据以上情况,主要处理过程如下:
1、开始-cmd,C:\dir /a,列出、查看C盘根目录下隐藏文件情况。C:\edit autorun.inf,查看、确认由autorun.inf关联运行的确切的exe文件。
2、重启,进入安全模式。
3、开始-regedit,在左边依次点开:HK_Loacal_Machine\software\Microsoft\windows\CurrentVersion\Run\,在右边仔细查看与异常exe文件相关链的异常启动项,删除。
4、删除%system%\windows\system32目录下异常dll文件:
      手工杀除autorun.inf病毒最主要的一步是要搞清专杀工具未能杀除病毒,以及手工删除autorun.inf和 数字+字母.exe文件后随即产生的原因是什么?专杀工具虽然未能杀除病毒,但却有助于分析、查找这个原因。通过运行“落雪”(GamePass)木马专杀,查出在%system%\windows\system32目录下有一个也是由数字+字母随机组合的异常dll文件。这个dll文件是由autorun.inf 关联的exe文件释放到system32目录下的,就是这个dll文件在随时检测各逻辑盘下autorun.inf和exe文件的状况,检测到没有,即回写。这4台机的这个dll文件名都不一样。在正常模式启动下,这个dll文件也删不掉。还好在安全模式下,这4台机的这个异常dll文件都可以用冰刃删除。知道了这个情况后,也可以通过%system%\windows\system32目录下文件按时间排序,找出这个异常dll文件。这个dll文件是当天最新时间的。
    通过时间排序,在system32目录下,还发现10几个也是当天时间的由数字+字母随机组合的exe文件,一并删除。
5、删除各逻辑盘下的autorun.inf和关联的exe文件。

处理后,资源管理器的显示隐藏文件功能恢复,系统自身运行速度和上网速度都明显提高。

1万

回帖

174

积分

12万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-4-17
银牌荣誉勋章(注册10年以上会员)年全勤勋章2022月全勤勋章银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)
发表于 2007-7-28 17:30:53| 字数 15| - 中国–江苏–南京 电信 | 显示全部楼层
写得不错!很具体。学习很方便。
简单的事情重复做,复杂的人生简单过。
回复 支持 反对

使用道具 举报

710

回帖

8

积分

953

资产值

高级会员 Rank: 2Rank: 2

注册时间
2003-11-27
发表于 2007-7-28 18:04:11| 字数 38| - 中国–四川–成都 电信 | 显示全部楼层
不错 上次我也遇到同样问题
我忘记是怎么搞定的了
那天又碰到同样问题 干脆恢复系统了
回复 支持 反对

使用道具 举报

844

回帖

0

积分

1776

资产值

入门会员 Rank: 1

注册时间
2006-7-8
发表于 2007-7-28 18:24:12| 字数 13| - 中国–江苏–无锡 电信 | 显示全部楼层
有没有专杀这种病毒的软件啊
回复 支持 反对

使用道具 举报

6285

回帖

78

积分

5779

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-10-27
发表于 2007-7-28 18:55:22| 字数 6| - 中国–广东–梅州 电信 | 显示全部楼层
不错,学习了
自强不息
厚德载物
回复 支持 反对

使用道具 举报

90

回帖

0

积分

374

资产值

入门会员 Rank: 1

注册时间
2006-11-30
发表于 2007-7-29 00:28:39| 字数 7| - 中国–浙江–湖州 电信 | 显示全部楼层
学习了,不错,
T43 2668-BH2
回复 支持 反对

使用道具 举报

3859

回帖

50

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-5-1
月全勤勋章
发表于 2007-7-29 00:34:38| 字数 15| - 中国–广东–广州–黄埔区 电信 | 显示全部楼层
有专杀软件但是杀不干净与误杀。
回复 支持 反对

使用道具 举报

1257

回帖

0

积分

2031

资产值

入门会员 Rank: 1

注册时间
2005-8-13
发表于 2007-7-29 01:21:52| 字数 204| - 中国–福建–福州 电信 | 显示全部楼层
有个问题:
一般这个病毒都把注册表中关于安全模式的表项删除,导致进入安全模式时候蓝屏,所以你这招不行。
如果用软件如sreng来修复安全模式,sreng在病毒的禁止运行列表中,所以无效!


所以还是看这篇把
http://hi.baidu.com/newcenturysun/blog/item/e87aa7198456164443a9ada0.html

[ 本帖最后由 fang5566 于 2007-7-29 01:23 编辑 ]
回复 支持 反对

使用道具 举报

6000

回帖

74

积分

9400

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-5-17
发表于 2007-7-29 01:25:48| 字数 25| - 中国–广东–深圳 电信 | 显示全部楼层
我是在安全模式下删除后直接GHOST。中好几回了。
超高配台机:图拉丁1.1超1.46 256M 昆腾10G GF2 64M 15寸真彩 运行起来像飞一样!太快了,降频使用中...
回复 支持 反对

使用道具 举报

2182

回帖

1

积分

8015

资产值

初级会员 Rank: 1

注册时间
2006-10-26
发表于 2007-7-29 01:36:10| 字数 37| - 中国–广东–深圳 电信 | 显示全部楼层
用这个方法找应该也可以。文件里填“*.*“

高级选项里选搜索隐藏和系统文件。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3863

回帖

40

积分

1550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-7-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-7-29 07:55:39| 字数 25| - LAN | 显示全部楼层
我用网上一个专杀工具杀地,效果还行,一次就搞定了,
回复 支持 反对

使用道具 举报

3863

回帖

40

积分

1550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-7-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-7-29 07:56:59| 字数 64| - LAN | 显示全部楼层
回复 支持 反对

使用道具 举报

366

回帖

0

积分

359

资产值

入门会员 Rank: 1

注册时间
2003-9-22
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-7-29 08:02:02| 字数 162| - 中国–湖南–长沙 电信 | 显示全部楼层
QUOTE:
原帖由 fang5566 于 2007-7-29 01:21 发表
有个问题:
一般这个病毒都把注册表中关于安全模式的表项删除,导致进入安全模式时候蓝屏,所以你这招不行。
如果用软件如sreng来修复安全模式,sreng在病毒的禁止运行列表中,所以无效!


所以还是看这篇 ...



我中的就是你链接所说的病毒,搞了一个晚上,终于搞定。晕
回复 支持 反对

使用道具 举报

28

回帖

0

积分

46

资产值

入门会员 Rank: 1

注册时间
2006-2-18
发表于 2007-7-30 02:11:01| 字数 54| - 沙特阿拉伯 | 显示全部楼层
我上2次也是中了这样的病毒,有autorun.ifi,还有1.exe到16.exe病毒,杀不掉,最后系统重装
回复 支持 反对

使用道具 举报

606

回帖

0

积分

1903

资产值

入门会员 Rank: 1

注册时间
2003-5-29
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-7-30 02:50:23| 字数 52| - 美国 | 显示全部楼层
我那次病毒把自己注入所有的exe文件,试了无数专杀都没法清除,只能删除各盘上的exe文件后重新安装系统。
回复 支持 反对

使用道具 举报

818

回帖

22

积分

2662

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-1-3
发表于 2007-7-30 08:52:10| 字数 55| - 中国–山东–青岛 联通/烟台北方安德利(集团)果汁股份有限公司 | 显示全部楼层
我的电脑中了不知什么病毒木马,autorun也有,安全模式进不去,重装了系统又出来,最后只好全盘格了。。。。。
违例签名已被清除!
Edited by Administrator
回复 支持 反对

使用道具 举报

90

回帖

0

积分

188

资产值

入门会员 Rank: 1

注册时间
2007-7-13
发表于 2007-8-1 14:40:09| 字数 44| - 中国–上海–上海 华为云 | 显示全部楼层
我一般安全模式下删除那些东西
然后用TXT造个假的
覆盖在原来的位置,并做只读
MS就没问题了
回复 支持 反对

使用道具 举报

2670

回帖

1

积分

1万

资产值

初级会员 Rank: 1

注册时间
2004-2-16
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-8-1 14:50:12| 字数 15| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
用usbclean帮人解决三台
回复 支持 反对

使用道具 举报

176

回帖

0

积分

262

资产值

入门会员 Rank: 1

注册时间
2004-12-16
发表于 2007-8-1 15:02:36| 字数 32| - 中国–山东–青岛 联通 | 显示全部楼层
嘿嘿,360安全卫士解决公司所有机器。。。。嘎嘎~~~~~~~~
回复 支持 反对

使用道具 举报

1万

回帖

143

积分

7855

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-9-17
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-8-1 18:15:12| 字数 36| - 中国–四川–成都 电信 | 显示全部楼层
去年就中过,NOD32没有任何反映,换到MCAFEE,U盘一插上立马搞定
回复 支持 反对

使用道具 举报

81

回帖

0

积分

147

资产值

入门会员 Rank: 1

注册时间
2007-6-12
发表于 2007-8-1 23:50:22| 字数 16| - 中国–北京–北京–朝阳区 联通 | 显示全部楼层
usbkiller和超级巡警也行
回复 支持 反对

使用道具 举报

3912

回帖

72

积分

7万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-1-4
年全勤勋章2020年全勤勋章2019银牌荣誉勋章(注册10年以上会员)月全勤勋章年全勤勋章2017年全勤勋章2018
发表于 2007-8-8 21:47:28| 字数 33| - 中国–江苏–南京 联通 | 显示全部楼层
我中招后任务管理器和注册表都打不开(打开后一闪就关闭了),怎么办?
回复 支持 反对

使用道具 举报

1004

回帖

1

积分

6584

资产值

初级会员 Rank: 1

注册时间
2003-9-29
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2007-8-8 22:31:34| 字数 176| - 美国 FDC芝加哥机房 | 显示全部楼层
试试冰刃能不能运行?可以的话,用冰刃打开注册表、查看(关闭)进程和当资源管理器使(可查看、删除隐藏文件)

这里有下载:
http://download.anqn.com:80/2007/%B1%F9%C8%D0iceswordV1.22Final%D6%D0%CE%C4%B0%E6-%B0%B2%C8%AB%D6%D0%B9%FAanqn.com.rar
回复 支持 反对

使用道具 举报

1004

回帖

1

积分

6584

资产值

初级会员 Rank: 1

注册时间
2003-9-29
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2007-8-8 22:55:23| 字数 211| - 美国 FDC芝加哥机房 | 显示全部楼层
QUOTE:
原帖由 fang5566 于 2007-7-29 01:21 发表
有个问题:
一般这个病毒都把注册表中关于安全模式的表项删除,导致进入安全模式时候蓝屏,所以你这招不行。
如果用软件如sreng来修复安全模式,sreng在病毒的禁止运行列表中,所以无效!


所以还是看这篇 ...


我对这4台机子的处理也只是即时应景,当时就想应该还有没发现的异常文件,偷懒了。

fang5566 TX 说的这篇文章很老道,仔细学习中......。以备后用。
回复 支持 反对

使用道具 举报

47

回帖

0

积分

62

资产值

入门会员 Rank: 1

注册时间
2006-11-24
发表于 2007-8-9 15:38:43| 字数 16| - 中国–广东–深圳 电信 | 显示全部楼层
使用360安全卫士,感觉还可以。
回复 支持 反对

使用道具 举报

3965

回帖

1

积分

5779

资产值

入门会员 Rank: 1

注册时间
2005-2-12
发表于 2007-8-10 21:34:44| 字数 16| - 中国–江西–九江 电信 | 显示全部楼层
卡吧斯基最新病毒库可以杀。。。。
回复 支持 反对

使用道具 举报

3912

回帖

72

积分

7万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-1-4
年全勤勋章2020年全勤勋章2019银牌荣誉勋章(注册10年以上会员)月全勤勋章年全勤勋章2017年全勤勋章2018
发表于 2007-8-11 17:11:07| 字数 72| - 中国–江苏–南京 联通 | 显示全部楼层
QUOTE:
原帖由 feel100100 于 2007-8-9 15:38 发表
使用360安全卫士,感觉还可以。

我中招后360直接被关闭了,一点用都没有。
回复 支持 反对

使用道具 举报

226

回帖

0

积分

157

资产值

入门会员 Rank: 1

注册时间
2003-6-7
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-9-11 11:15:36| 字数 377| - 中国–广东–深圳 电信 | 显示全部楼层
QUOTE:
原帖由 SailingStar 于 2007-7-28 16:56 发表
这2天,接连友情整了4台中了autorun.inf的机子(都是xp)。简单的写一哈。

这4台机中auto后出现的共同的情况是:
1、各逻辑盘根目录下都有 -r –s –h 属性的autorun.inf和一个由数字+字母随机组合的exe文 ...



参考SailingStar 的方法,成功删除了auto病毒,系统成功恢复。感谢SailingStar !!!
我的情况还要复杂一些,有若干个病毒 .exe及.dll 文件,胆子一大,把可疑的文件全部删除,就是删除时费劲,.dll病毒程序有保护功能。主要的方法请参考SailingStar 的帖子,我的过程加入了
1  完成以上操作后,重启,用瑞星杀毒,把衍生残余的病毒再一次查杀(又找出很多呀!)
2  完成后进入windows\system32\手工删除可疑.dll文件。
回复 支持 反对

使用道具 举报

1893

回帖

23

积分

1万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-14
发表于 2007-9-12 09:29:19| 字数 167| - 中国–广东–深圳–宝安区 电信 | 显示全部楼层
前天在朋友那里中了類似的木馬,叫tel.xls.exe的,專門盜QQ密碼的,跟這個autorun.inf的類似,也是用專殺才搞定,原因在我,把mcafee保護system32的給關閉了,不然,這個病毒應該是感染不了的。

      把windows及system32目錄保護:不可寫入、不可修改、不可創建新文件;一般來說,大多數的病毒都不會感染了!
現役:HP8760W / 备用:T500 / 收藏:T60P
回复 支持 反对

使用道具 举报

1万

回帖

139

积分

10万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-12-27
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-9-12 11:52:49| 字数 16| - 中国–广东–深圳 电信 | 显示全部楼层
前天中了这个病毒,好不容易才搞定
T42p:PM765/T43: PM780/T43p: PM770/X200:T9550
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-12 15:46 , Processed in 0.215403 second(s), 81 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部