本帖被 水蜜桃 执行锁定操作(2007-10-08)
清除办法:一、清除病毒主程序下载冰刃 http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zipsreng http://download.kztechs.com/files/sreng2.zip1.解压IceSword122cn.zip把Icesword.exe改名为1.com运行 切换到进程窗口结束%system32%\crsss.exe进程 (注意是crsss.exe不是csrss.exe,一定不要搞错)2.点击左下角文件按钮 删除如下文件%system32%\crsss.exe和每个分区下的niu.exe和autorun.inf(一定不要落下这一步)二、修复被病毒破坏的系统1.打开sreng启动项目 注册表删除所有红色的IFEO映像劫持项目并删除[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]下的 {crsss}{C:\WINDOWS\system32\crsss.exe} [N/A]2.还是sreng中系统修复-Windows Shell/IE勾选如下项目允许在Windows 2000/XP/Server 2003中使用任务管理器设置主页为"about:blank"允许Internet Explorer选项窗口和选项窗口的所有内容然后点击修复3.sreng中系统修复-高级修复修复安全模式4.找一台未被感染病毒的与中毒电脑系统相同的电脑 导出未中毒电脑的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden整个键的内容并在中毒电脑中导入XP系统可以把下列文字拷入记事本 然后重命名为1.reg 双击导入注册表Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden]"Text"="@shell32.dll,-30499""Type"="group""Bitmap"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\ 00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,53,00,\ 48,00,45,00,4c,00,4c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,34,00,00,\ 00"HelpID"="shell.hlp#51131"[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced""Text"="@shell32.dll,-30501""Type"="radio""CheckedValue"=dword:00000002"ValueName"="Hidden""DefaultValue"=dword:00000002"HKeyRoot"=dword:80000001"HelpID"="shell.hlp#51104"[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced""Text"="@shell32.dll,-30500""Type"="radio""CheckedValue"=dword:00000001"ValueName"="Hidden""DefaultValue"=dword:00000002"HKeyRoot"=dword:80000001"HelpID"="shell.hlp#51105"三、清除病毒下载的木马(由于下载的木马随时变化,所以本文中的方法仅供参考)1.首先重命名如下文件C:\WINDOWS\system32\kvmxdma.dllC:\WINDOWS\system32\rsmycpm.dllC:\WINDOWS\system32\kvdxcma.dllC:\WINDOWS\system32\avwgcmn.dllC:\WINDOWS\system32\ratbdpi.dllC:\WINDOWS\system32\raqjapi.dllC:\WINDOWS\system32\rsjzbpm.dllC:\WINDOWS\system32\avzxdmn.dllC:\WINDOWS\system32\kawdbzy.dllC:\WINDOWS\system32\rarjbpi.dllC:\WINDOWS\system32\mypern0.dll(这些是前面分析过的随机7位dll木马,用重命名***清除)2.打开sreng“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:Windows dvne RunThem / dvne在“启动项目”-“服务”-“驱动程序”中点“隐藏经认证的微软项目”,选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:acpidisk / acpidisk系统修复 高级修复 重置winsock3.重启计算机双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定,删除如下文件C:\WINDOWS\system32\drivers\svchost.exeC:\WINDOWS\system32\msavp.dllC:\WINDOWS\upxdnd.exeC:\WINDOWS\system32\drivers\acpidisk.sysc:\progra~1\yqiz文件夹以及你刚重命名的C:\WINDOWS\system32\kvmxdma.dllC:\WINDOWS\system32\rsmycpm.dllC:\WINDOWS\system32\kvdxcma.dllC:\WINDOWS\system32\avwgcmn.dllC:\WINDOWS\system32\ratbdpi.dllC:\WINDOWS\system32\raqjapi.dllC:\WINDOWS\system32\rsjzbpm.dllC:\WINDOWS\system32\avzxdmn.dllC:\WINDOWS\system32\kawdbzy.dllC:\WINDOWS\system32\rarjbpi.dllC:\WINDOWS\system32\mypern0.dll四、使用工具修复受感染的htm等网页文件最后再次提醒大家一定要关闭电脑的自动播放功能,不要让此类恶性U盘病毒再如,此肆意传播了!