| 网站首页 | 业界新闻 | 小组 | 威客 | 人才 | 下载频道 | 博客 | 代码贴 | 在线编程 | 编程论坛
欢迎加入我们,一同切磋技术
用户名:   
 
密 码:  
共有 1231 人关注过本帖
标题:谁知道这是什么病毒?
只看楼主 加入收藏
月语蓝桥
Rank: 1
等 级:新手上路
威 望:1
帖 子:16
专家分:0
注 册:2006-12-3
收藏
得分:0 

关于Excel图标病毒tel.xls.exe手动完全解决方案
病毒名称:Trojan.Win32.VB.atg(Kaspersky) worm.p2p.generic
病毒别名:Worm.FileCopy.u.45056(毒霸)


      Trojan.VB.vqy(瑞星)
病毒大小:45,056 字节
加壳方式:N/A
样本MD5:38f0d47e4bbf2c5f05c51f6c48a90629
样本SHA1:ac97088838bd44a351e678b53ad77893a89c9720
发现时间:2006.10
更新时间:2006.10
关联病毒:
传播方式:可通过可移动磁盘、共享驱动器等途径传播


技术分析
==========

病毒是一个具有Excel图标的EXE可执行程序,运行后复制自身到系统目录:
%Windows%\svchost.exe
并创建多个副本:
%Windows%\Session.exe
%System%\FileKan.exe
%System%\SocksA.exe

向每个分区根目录复制:
tel.xls.exe
AUTORUN.INF
并创建AUTORUN.INF的副本:
%Windows%\BACKINF.TAB

AUTORUN.INF内容:
[AutoRun]
open=tel.xls.exe
shellexecute=tel.xls.exe
shell\Auto\command=tel.xls.exe
shell=Auto

创建启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ASocksrv"="SocksA.exe"

破坏“显示所有文件和文件夹”设置:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"="0"

每隔10秒钟检查复制病毒副本,重写注册表启动项和“显示所有文件和文件夹”设置信息:
从%Windows%\Session.exe复制还原各分区根目录的tel.xls.exe,从%Windows%\BACKINF.TAB复制还原各分区根目录的AUTORUN.INF。


清除步骤
==========

1. 结束病毒进程:
%Windows%\svchost.exe

2. 删除病毒文件:
%Windows%\Session.exe
%Windows%\svchost.exe
%Windows%\BACKINF.TAB
%System%\FileKan.exe
%System%\SocksA.exe

3. 通过磁盘分区右键菜单进入根目录,右键点击分区盘符,点击菜单中的“打开”进入分区根目录,删除根目录下的文件:
tel.xls.exe
AUTORUN.INF

4. 删除病毒启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ASocksrv"="SocksA.exe"

5. 修改“显示所有文件和文件夹”设置,到注册表以下位置:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
删除右边病毒创建的字符串值:"CheckedValue"="0"
新建DWORD值,名称:CheckedValue,数据:1

如果不会结束进程的操作,而且系统已经设置显示所有文件和文件夹,也可以尝试以下另外一种清除方法:
1. 删除病毒文件:
%Windows%\Session.exe
%Windows%\BACKINF.TAB
%System%\FileKan.exe
%System%\SocksA.exe

2. 通过磁盘分区右键菜单进入根目录,右键点击分区盘符,点击菜单中的“打开”进入分区根目录,删除根目录下的文件:
tel.xls.exe
AUTORUN.INF

3. 重新启动计算机

4. 删除病毒文件:
%Windows%\svchost.exe

5. 删除病毒启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ASocksrv"="SocksA.exe"

6. 修改“显示所有文件和文件夹”设置,到注册表以下位置:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
删除右边病毒创建的字符串值:"CheckedValue"="0"
新建DWORD值,名称:CheckedValue,数据:1

2006-12-03 15:35
IT浪子
Rank: 4
来 自:Nyist
等 级:贵宾
威 望:13
帖 子:402
专家分:20
注 册:2006-11-24
收藏
得分:0 
楼上的真详细

你不能让所有人都满意,因为不是所有人都是人!
2006-12-07 13:56
yqfang310
Rank: 2
等 级:新手上路
威 望:4
帖 子:458
专家分:0
注 册:2006-10-10
收藏
得分:0 

如果你有备份的话,最好恢复一下,然后右击各个盘,不要双击,再把那个文件删了


JAVA是什么?我也不清楚......
2006-12-08 05:14
ytbxass
Rank: 1
等 级:新手上路
帖 子:7
专家分:0
注 册:2006-10-30
收藏
得分:0 

一看就知道中毒了...最新的卡巴能杀..
不过还是先恢复一遍.再右键打开所有的隐藏文件,删吧...

2006-12-11 21:52
xiongxueming
Rank: 1
来 自:四川
等 级:等待验证会员
帖 子:56
专家分:0
注 册:2007-6-10
收藏
得分:0 

是最新的病毒!你可以升级你的杀毒软件


初見傾伈,再見癡伈。終日費伈,欲嘚芳伈。煞費苦伈,想嘚催伈。難道祢伈,鈈懂ωǒ伈!
2007-06-14 18:27
ppm88
Rank: 5Rank: 5
等 级:贵宾
威 望:17
帖 子:1414
专家分:30
注 册:2007-1-28
收藏
得分:0 

现在的病毒是越来越牛了


做好安全工作再干活其实很重要的

2007-06-14 19:32
快速回复:谁知道这是什么病毒?
数据加载中...
 
   



关于我们 | 广告合作 | 编程中国 | 清除Cookies | TOP | 手机版

编程中国 版权所有,并保留所有权利。
Powered by Discuz, Processed in 0.014138 second(s), 8 queries.
Copyright©2004-2024, BCCN.NET, All Rights Reserved