城市记号

2008,新的气象,加油!

av终结者变种c
HJ | 2008-03-11 11:23:30 | 112 点击 | 0 评论

这是我本人帮朋友杀毒AV终结者变种病毒的过程,希望对有需要的人可以早日摆脱它的折磨.

首先讲讲我我所碰到该病毒的一些基本情况
1.. IE,FIREFOX浏览器打开不久后,自动关闭,不能上网查寻有用的信息.
2.. 机器本来装有金山毒霸2007,但是好久没升级.打开后也会被病毒自动关闭.
3.. 重新启动后无法进入安全模式...
4.. 在任务管理器查看进程,会有许多3~5个病毒的随机名进程.你点 "结束进程(E)"按纽后,病毒进程又自动打开.最多同时会有8个左右病 毒进程.
5.. 很多应用程序窗口(特别是毒软件)打开后会自动关闭,系统还原打开不了...

下面讲讲我的清理过程.....其实也是有些乱打乱撞的....

一:打开任务管理器,先查看那些进程怀疑是病毒进程...一般那些名字比较随机的,语法杂乱的进程都有可能是病毒进程.通 常多的时候可达8个以上.你点"结束进程(E)"按纽,病毒进程用自动生成.你可以注意任务管理器中的进程数量变化...分析哪些属于病毒进程.

二:关键的一部分....对怀疑的病毒进程 点右键 有个"结束进程树(T)"按扭.这个时候你最后是左右手配合,动作要快,一个手  右键点病毒进 程一个手按"T".太慢的的话,病毒进程马上又会自动生成.注意哦,是用"结束进程树(T)"的方式结束进程哦.

三:打开IE浏览器,这个时候你发现你的网页或杀毒程序如果能正常开启的话,说明你前面把病毒进程都结束了, 否则的话重复第二部分,但也别高兴的太早,病毒进程在你浏览一段时间后又会自动生成,然后又自动关闭你的IE浏览器和杀毒软件.庆幸的是电脑里还装了个FIREFOX浏览器,病毒程序在关闭FIREFOX的时候,FIREFOX有个关闭多标签页面的提示,这个时候你就重复步骤二,用结束进程树的方法结束病毒进程.

四:通过症状分析用确认是中了 AV终结者变种病毒,在金山毒霸网页下个“AV终结者/8749” 木马专杀工具
   用该专杀工具查出 AV终结者变种C 和AV终结者变种J.这个时候还没完,正好该网站也有该病毒的杀毒方案.

  我抄过来...大家看看...(我唯一没按下面做的是第2步,在中毒的机器上上了网,要知道一般人家里只有一台电脑啊...)
  第1步:在能正常上网的电脑上登录金山毒霸网站,
  下载“AV终结者”专杀工具
  第2步:在正常的电脑上禁止自动播放功能,避免插入U盘或移动硬盘而被病毒感染。
        把AV终结者专杀工具从正常的电脑复制到U盘或移动硬盘上,然后再复制到中毒的电脑上。  
  第3步:执行AV终结者专杀工具,清除已知的病毒,修复被破坏的系统配置。
  第4步:不要立即重启电脑,请先启动杀毒软件,升级病毒库,进行全盘扫描。以清除木马下载器下载的其它病毒。

五:升级金山毒霸,用金山毒霸和金山清理专家共查出200多个病毒和木马.好在朋友不用网银之类的,否则损失大了....
六.下载:

DubaTool_AV_Killer.COM 271KB     (金山的专杀)
官方下载地址:

升级时,防火墙放行.......
然后清理剩余的木马群:
下载:
首先运行修复IFEO的,然后打开冰刃的文件功能,删除下面的(不一定全):
(先搜索每个分区下有没有Autorun.inf和随机字符病毒,有的话用冰刃删除)

C:\Program Files\0603.exe
C:\Program Files\DLD.DAT
C:\Program Files\hyorkaj.inf
C:\Program Files\meex.exe
C:\Windows\system32\RemoteDbg.dll
C:\Program Files\.inf
C:\Program Files\3.hiv
C:\Program Files\4.hiv
C:\Program Files\Common Files\Microsoft Shared\MSInfo\SysWFGQQ2.dll
C:\Windows\mppds.exe
C:\Windows\upxdnd.exe
C:\Windows\system32\15.dll
C:\Windows\system32\mppds.dll
C:\Windows\system32\upxdnd.dll
打开SREng删除:
注册表:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
      <wnhgxjs><C:\Program Files\Common Files\Microsoft Shared\imnasqe.exe>    []
      <hyorkaj><C:\Program Files\Common Files\System\随机7位病毒.exe>    []
      <><C:\Program Files\Common Files\Microsoft Shared\随机7位病毒.exe>    [N/A]
      <mppds><C:\winnt\mppds.exe>    []
      <upxdnd><C:\winnt\upxdnd.exe>    []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
      <{91B1E846-2BEF-4345-8848-7699C7C9935F}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\SysWFGQQ2.dll>    []
      <{C51C4AFB-8A3A-6C1E-BA41-C20F02940603}><C:\winnt\system32\15.dll>    []
服务
[WIKLD / WIKLD][Stopped/Manual Start]
    <C:\DOCUME~1\admin\LOCALS~1\Temp\WIKLD.exe><N/A>
[Remote Debug Service / RemoteDbg][Stopped/Auto Start]
    <C:\winnt\system32\rundll32.exe RemoteDbg.dll,input><Microsoft Corporation>
  然后重启电脑,修改QQ、邮箱、网游等密码。。收工``
就跟了一会,没截图了 - -```
鄙视下那些垃圾AV终结者。。
此文章由 HJ 于 2008-03-11 11:27:50 编辑
引用通告:http://www.two-city.com/blog/Article/143/Trackback.ashx
暂时没有评论
(必填)
(必填,不会被公开)
你可以在 30 分钟内修改你所发表的评论

Powered by 两个城市之间 Design by hj