删除AUTOTUN.INF的小程序!!!
[align=center][url=http://www.520diannao.com/?fromuid=42286][img]http://pb.images22.51img1.com/6000/yad1120/be874ed1626f1dc96eda0475995a4803.gif[/img][/url][/align]更简单的办法:
1.打开所有隐藏文件找出Autorun.inf,有的还有Autorun.com删除就好了.
2.在注册表里删掉sxs.exe.
如果这样还不能搞定就试试下面的方法
方法:
1)打开任务管理器将SVOHOST.EXE结束任务
2)运行 cmd
进入出现问题的盘符,如e:
输入:dir/a
看看有没有SVOHOST.EXE 和AUTORUN.INF
如果有
则输入:attrib -a -s -h -r sxs.exe
attrib -a -s -h -r autorun.inf
分别执行(目的是取消这两个文件的隐藏属性)
3)然后 del sxs.exe
del autorun.inf
(目的是删除文件)
4)运行 regedit
搜索 sxs.exe
在注册表中找到后直接删除所有的sxs.exe文件
5)最后运行msconfig 在启动项中把SVOHOST.EXE去掉
方法2 如果各分区下带autorun.inf一类的隐藏文件,删除之,重新启动电脑。
方法3 在文件类型中重新设置打开方式(以XP为例)。打开我的电脑-工具-文件夹选项-文件类型 找到“驱动器”或“文件夹”(具体选哪个根据你所遇问题 若属于双击打不开驱动器则选择“驱动器” 打不开文件夹则选择“文件夹”),点下方的“高级”-点选“编辑文件类型”里的“新建”-操作里填写“open”(这个可随意填写)-用于执行操作的应用程序里填写explorer.exe-确定,随后返回到“编辑文件类型”窗口,选中open-设为默认值-确定(见图示) 现在再打开分区或文件夹看下,是不是已恢复正常?
方法4 注册表法:
a 对于分区不能双击打开者
开始-运行 输入regedit 找到[HKEY_CLASSES_ROOT\Drive\shell]将shell下的全部删除 然后关闭注册表 按键盘F5刷新 双击分区再看
b 对于文件夹不能双击打开者
开始-运行 输入regedit 找到[HKEY_CLASSES_ROOT\Directory\shell]将shell下的全部删除 然后关闭注册表 按键盘F5刷新 双击分区再看
4 小程序解决
//========================================
Set WshShell = WScript.CreateObject("WScript.Shell")
p1 = "HKEY_CLASSES_ROOT\Directory\shell\"
p2 = "none"
WshShell.RegWrite p1, p2
p1 = "HKEY_CLASSES_ROOT\Drive\shell\"
WshShell.RegWrite p1, p2
X = WshShell.Run("REGSVR32 /I /S SHELL32.DLL",4,True)
Set WshShell = Nothing
MyBox = MsgBox("Folders will now Open when double clicked", 4096, "Finished!")
========================================//完
将=号内复制到记事本内(不包括=),保存为open.vbs,双击运行即可,若杀毒软件弹出警告,姑且放行之。
有史以来第一次遭遇如此顽固的病毒,网上找了找,没有统一的名字,瑞星称为 Trojan.PSW.QQPass.pqb 病毒,我就叫它 sxs.exe病毒 吧
重装系统后,双击分区盘又中了,郁闷,瑞星自动关闭无法打开,决定手动将其删除
现象:系统文件隐藏无法显示,双击盘符无反映,任务管理器发现 sxs.exe 或者 svohost.exe (与系统进程 svchost.exe 一字之差),杀毒软件实时监控自动关闭并无法打开
找了网上许多方法,无法有效删除,并且没有专杀工具
手动删除“sxs.exe病毒”方法:
首先要显示出被隐藏的系统文件
运行——regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
但可能依然没有用,隐藏文件还是没有显示,这是因为病毒在修改注册表达到隐藏文件目的之后,把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!
方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
在分区盘上单击鼠标右键——打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。
(可能这个时候删除后它又会自动生成,所以你必须先在任务管理器中删除 sxs.exe 或者 svohost.exe 的进程)
打开注册表 运行——regedit
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
下找到 SoundMam 键值,可能有两个,删除其中的值为 C:\\WINDOWS\system32\SVOHOST.exe 的,最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe
重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
一开机就弹出个无标题的记事本,但是运行msconfig启动项,又没的提示加载记事本,移动硬盘(或优盘)插到USB口时,点击盘符进入时,也会弹出空白记事本。偶尔系统反应较慢;虽然也不是严重影响系统的进程和运行速度,但老是这样,容易让人产生不爽的感觉.于是我上网查了下,找出了点门道来.(后面列出的数据大都出自网上:-)).
由于这种情况都是在使用了诸如闪盘的移动存储的计算机出现的,所以导致根源应该在闪盘上所存储的文件。这个闪盘可能被感染有蠕虫病毒,在接入别的计算机上便会使得该计算机出现这种开机弹出无标题的记事本的情况,不过蠕虫病毒至少需要激活,也就是执行一下这个蠕虫病毒.
[蠕虫简单分析]:
蠕虫名称:Worm.Win32.Delf.aj(AVP)
蠕虫别名:Trojan.Spy.UsbSpy.a(瑞星)、TrojanSpy.USBSpy.a(江民)
蠕虫大小:47,104字节
加壳方式:UPX
MD5:07adddef653a702b9a11edbcee07e82b
CRC32:100A382A
[发作现象]:
电脑开机时会自动弹出记事本,会生成wincfgs.exe、KB20060111.exe等文件
[行为分析]:
1. 在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
2. 在系统中生成
C:\%system%\wincfgs.exe(系统、隐藏、只读属性)
C:\%WINDOWS%\KB20060111.exe(大小66,560 字节,非病毒,是记事本程序)
3. 在注册表中添加:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load=“C:\windows\system32\wincfgs.exe”
4. 在移动设备中生成RECYCLER\RECYCLER目录和autorun.inf,在这个目录下生成autorun.exe、desktop.ini。
autorun.inf的内容:
[autorun]
open=.\RECYCLER\RECYCLER\autorun.exe
shell\1=Open
shell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
shell\2\=Browser
shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
shellexecute=.\RECYCLER\RECYCLER\autorun.exe
autorun.exe同wincfgs.exe
desktop.ini的内容:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
由此可见,当含有病毒的移动设备接入电脑时,蠕虫会被自动运行。
开机弹出的记事本便是这个KB20060111.exe文件了,诱发这个KB20060111.exe的启动可能不是常规启动项,而是wincfgs.exe这个文件启动(呼叫)KB20060111.exe文件的。就是说KB20060111.exe这个文件并非病毒或者Joke程序本身,其实KB20060111.exe就是一个记事本程序(这也就是为什么KB20060111.exe文件的图标也是一个记事本程序的图标的缘故)。另外没有清理wincfgs.exe的计算机再次接入一个干净的移动存储设备可能会再次传染这个移动存储设备。
[修改办法]
1、修改注册表
a.运行“regedit”启动注册表编辑器;
b.分别删除注册表项
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
下的Load注册表键里的键值内容。
不放心的话可以搜索“wincfgs.exe”的注册表键并删除之
2、删除文件
%SystemRoot%\system32\wincfgs.exe
%SystemRoot%\KB20060111.exe
3移动存储设备:
连接好USB后,打开我的电脑,点右键选择打开(不要直接点击打开或点“open”),然后打开菜单栏的"工具"->"文件夹选项"->"查看",去掉“隐藏受保护的系统文件(推荐)”前面的勾。删除掉优盘里面的desktop.ini,wincfgs.exe和autorun.inf
移动硬盘的手动删除每个盘符下面的desktop.ini,wincfgs.exe和autorun.inf文件。。
还有个方便的方法 批处理删除注册表修改:
复制下面文字到记事本,另存为“Wincfgs_kill.bat”(注意保存时选择文件类型为“所有文件”)
echo off
tskill KB20060111
tskill wincfgs
del %windir%\kb20060111.exe
del %windir%\system32\wincfgs.exe
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /t REG_SZ /d "" /f
然后运行,完毕后重启电脑 [align=center][url=http://www.520diannao.com/?fromuid=42286][img]http://pb.images22.51img1.com/6000/yad1120/be874ed1626f1dc96eda0475995a4803.gif[/img][/url][/align]
正常的是 svchost.exe,大小写无所谓,你说的那个不是正常的,删除。
杀毒软件,国产的广告作得大,但效果却一直都不见好。
建议你用卡巴,这个可是杀毒软件里排行第一的,你可以下载360安全卫士,然后用安全卫士里面的链接下载卡巴,然后就可以直接从安全卫士里获取一个免费半年的激活码。
360安全卫士是一个流氓软件清理出名的软件,效果非常好,建议你试试。
下载地址:[url=http://dl.360safe.com/setup.exe][color=#0000ff]http://dl.360safe.com/setup.exe[/color][/url]
照你说的症状,应该就是autorun.inf搞得鬼啊,但是可能病毒文件已经被删除了,因为弹出的是打开方式的对话框,如果还有病毒的话是不应该有任何反映的。
你找不到可能是因为autorun.inf是隐藏的,并且是系统属性,显示的方法:选中‘文件夹选项-查看-显示所有文件和文件夹’,去掉‘文件夹选项-查看-隐藏受保护的操作系统文件(推荐)’前面的勾。然后再看应该能看见。
如果你会用DOS的话,你可以进入命令提示符,然后输入命令
attrib c:\autorun.inf "查看autorun.inf的属性
如果下面出现类似
A S H autorun.inf
之类的提示,那么说明确实有这个文件并且有S系统和H隐藏属性。如果没有的话,那么说明确实没这个文件。
去掉属性的方法:
attrib c:\autorun.inf -s -h "看上面的命令里显示的是什么属性,就去什么属性
其他的盘类似方法解决。
弄完后重新启动。 [align=center][url=http://www.520diannao.com/?fromuid=42286][img]http://pb.images22.51img1.com/6000/yad1120/be874ed1626f1dc96eda0475995a4803.gif[/img][/url][/align]
因为你的电脑中毒后不能显示隐藏文件了,所以见不到autorun.inf文件,所以先要修改注册表,再删除这个文件。方法如下:
显示隐藏文件的方法
打开“记事本”,复制如下内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
保存文件名:“显示被隐藏的文件.REG”,(确保在“文件夹选项”中去掉“隐藏已知文件类型的扩展名”),双击运行此文件,再重新到“文件夹选项”中设置显示隐藏文件。
如果不行,可以搜索:[url=http://zhidao.baidu.com/q?word=%B5%E7%C4%D4%CF%D4%CA%BE%B2%BB%C1%CB%D2%FE%B2%D8%CE%C4%BC%FE&ct=17&pn=0&tn=ikaslist&rn=10][color=#0000ff]http://zhidao.baidu.com/q?word=%B5%E7%C4%D4%CF%D4%CA%BE%B2%BB%C1%CB%D2%FE%B2%D8%CE%C4%BC%FE&ct=17&pn=0&tn=ikaslist&rn=10[/color][/url]
[color=#666]参考资料:[url=http://zhidao.baidu.com/question/22416513.html?si=1][color=#810081]http://zhidao.baidu.com/question/22416513.html?si=1[/color][/url] [/color] [align=center][url=http://www.520diannao.com/?fromuid=42286][img]http://pb.images22.51img1.com/6000/yad1120/be874ed1626f1dc96eda0475995a4803.gif[/img][/url][/align]
安全模式下删除!!!
1. 解决方法:右键打开其中一受感染的盘符,在工具栏---文件夹选项--查看下,
选显示所有文件和文件夹,同时去除隐藏受保护的系统文件前的勾,你会发现在
你的盘符下多了一antorun.inf 的文件,打开我们可以看到如下的内容:
[AUTORUN]
open=Iexplorers.exe
这句话的意思就是当你双击盘符时自动打开写入注册表中的病毒程序文件,
即使病毒被杀死,但是注册表的信息依然存在,这就是无法打开盘符的原因,
知道了原因,那么我们就来删除病毒在注册表中的残留信息,开始---运行中
输入regedit打开注册表编辑程序,ctrl+f打开查找命令,输入Iexplorers.exe,
点查找,接下来会在注册表中找到此键值.一般在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer
\MountPoints\下.
2. 对于分区不能双击打开者
开始》》运行 输入regedit 找到[HKEY_CLASSES_ROOT\Drive\shell]将shell下的全部删除然后关闭注册表 按键盘F5刷新 双击分区再看
对于文件夹不能双击打开者
开始》》运行 输入regedit 找到[HKEY_CLASSES_ROOT\Directory\shell]将shell下的全部 删除然后关闭注册表 按键盘F5刷新 双击分区再看
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer
\MountPoints\F\Shell\command\下发现此键值,把shell子键删除即可.f3查找
下一个,重复操作,直到所有的都清除.f5刷新,除盘符下的antorun.inf文件.
问题即可解决!
双击d盘(或者其他盘)打不开,只能右键打开,右键多了一个“自动播放”,怎么解决?
答:我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,然后进入d盘,把autorun.inf删除,重启即可。
如果找不到autorun.inf,那么
1、开始-->运行-->cmd(打开命令提示符)
2、dir autorun.inf /a (没有参数a是看不到的,a是显示所有的意思),此时你会发现一个autorun.inf文件
3、attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法删除。
4、del autorun.inf
重启即可。
如果双击某个盘符时有错误提示,说找不到某文件,比如说找不到abc.exe,这时需到注册表中搜索abc.exe(一般是在SHELL/COMMAND下面),找到后删除整个SHELL子键就可以了。
现象:
1、在每个硬盘驱动器根目录下存在很多.zip和.rar压缩文件,文件名多为pass,work,install,letter,大小约为126K;
2、在每个硬盘驱动器根目录下存在COMMAND.EXE;
3、存在C:\WINDOWS\system32\hxdef.EXE文件;
4、磁盘盘符双击不能打开,说Windows无法找到COMMAND.EXE文件,要求定位该文件,定位为C:\windows\explorer之后每次打开会提示“/StartExplorer”出错,然后依然能打开驱动器文件夹;
5、病毒在每个驱动器下面写入了一个大小为49字节的AutoRun.inf文件,内容为:
-----------------------------------------------------------------------------
open="X:\command.exe" /StartExplorer X为驱动器盘符
-----------------------------------------------------------------------------
所以,如果你没有杀毒,每次点开C/D/E/F/G盘都会激活病毒
手工清除:
1、开始-->运行-->cmd(打开命令提示符)
2、dir autorun.inf /a (没有参数a是看不到的,a是显示所有的意思),此时你会发现一个autorun.inf文件,约49字节。
3、attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法删除。
4、del autorun.inf
到这里还没完,因为你双击了D盘盘符没有打开却得到一个错误。要求定位command.exe,这个时候自动运行的信息已经加入注册表了。
5、清除注册表中
(1)开始-->运行-->regedit-->编辑-->查找-->command.exe
找到的第一个就是C盘的自动运行,删除整个shell子键 [align=center][url=http://www.520diannao.com/?fromuid=42286][img]http://pb.images22.51img1.com/6000/yad1120/be874ed1626f1dc96eda0475995a4803.gif[/img][/url][/align]
这个超管用!!!
把我下面代码复制到记事本,然后再另存为 U盘病毒免疫.bat
代码如下:
@echo off
title U盘病毒免疫程序
color fc
for %%i in (c: d: e: f: g: h: i: j: k: l: m:) do md %%i\autorun.inf
for %%j in (c: d: e: f: g: h: i: j: k: l: m:) do (md %%j\autorun.inf\免疫文件勿删..\ & attrib +s +r +h %%j\autorun.inf)
cls
echo 如若不行请重启你的系统
echo 病毒免疫文件制作成功,按任意键退出...
@pause>nul
taskkill /f /im explorer.exe
explorer.exe
exit
再运行U盘病毒免疫.bat这个程序即可
页:
[1]