地球帝国中文网

 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 2827|回复: 3

auto.exe变种原理和解决方法

[复制链接]
发表于 2007-8-1 00:36:24 | 显示全部楼层 |阅读模式
本帖最后由 wyadell 于 2015-7-11 05:27 编辑

真人游戏|足球篮球|时时╞彩| 六合投╞注| 网络赚钱:顶级信用╞提现百分百即时到账SO.CC
其实此病毒就是前些日子流行的木马下载器rising.exe的变种,改个名字而已,手法相同。 <><FONT color=#000000>  File: auto.exe<BR>  Size: 20139 bytes<BR>  MD5: C8C1710C47B42258023F620D0C047F36<BR>  SHA1: 79462300E3B85583FC87CBB56936719B6CC0616E<BR>  CRC32: 0F6AC47C</FONT></P><><FONT color=#000000>  病毒运行后,病毒将检测系统是否装有卡巴斯基软件,如装有卡巴斯基软,则将系统日期修改为2005年1月18日!并在系统文件夹下创建一个随机8位数字和字母组合而成的exe并且注册成随机8位数字和字母组合而成的服务。同时释放一个随机8位数的dll文件。控制winlogon把那个随机8位数的dll 插入几乎所有进程!遍历所有分区,在根目录下生成auto.exe和autorun.inf两个文件!</FONT></P><><FONT color=#000000>  作者在病毒里留下了自己的QQ号</FONT></P><P><FONT color=#000000>  连接网络60.191.135.155:80 下载木马:<BR><BR>  首先读取hxxp://count.xxxcom/cnzz//update.txt 的下载配置文件,然后根据里面的内容下载木马kxxxxxxxxxx.exe到系统文件夹,并下载hxxp://count.xxx.com/cnzz/soft/cnzz.exe更新自身<BR></FONT></P><P><FONT color=#000000>  具体木马下载的过程略)<BR><BR>  木马植入成功后 <BR>  增加的文件如下<BR></FONT><TABLE style="WIDTH: 500px" borderColor=#000000 cellSpacing=0 cellPadding=3 width=500 align=center bgColor=#ffff00 border=1 heihgt=""><TBODY><TR><TD><FONT color=#000000>&nbsp;C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;icwres.ocx<BR>C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;isignup.dll<BR>C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;isignup.sys<BR>C:&#92;WINDOWS&#92;system32&#92;107E7AF5.DLL(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;AC254E44.EXE(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;AVPSrv.dll<BR>C:&#92;WINDOWS&#92;system32&#92;B96A05C.EXE(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;bcawvt.dll<BR>C:&#92;WINDOWS&#92;system32&#92;chzzyi.dll<BR>C:&#92;WINDOWS&#92;system32&#92;dllhost32.exe<BR>C:&#92;WINDOWS&#92;system32&#92;eykesr.dll<BR>C:&#92;WINDOWS&#92;system32&#92;F7F735F8.DLL(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;gafjib.dll<BR>C:&#92;WINDOWS&#92;system32&#92;humnyb.dll<BR>C:&#92;WINDOWS&#92;system32&#92;install.exe<BR>C:&#92;WINDOWS&#92;system32&#92;kxxxxxxxxxxx.exe(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;k118335740863qso.dll<BR>C:&#92;WINDOWS&#92;system32&#92;mppds.dll<BR>C:&#92;WINDOWS&#92;system32&#92;msdebug.dll<BR>C:&#92;WINDOWS&#92;system32&#92;Msf3sf.sys<BR>C:&#92;WINDOWS&#92;system32&#92;nwizdh.exe<BR>C:&#92;WINDOWS&#92;system32&#92;qqcnpk.dll<BR>C:&#92;WINDOWS&#92;system32&#92;Shell.exe<BR>C:&#92;WINDOWS&#92;system32&#92;Shell.pci<BR>C:&#92;WINDOWS&#92;system32&#92;skblsj.dll<BR>C:&#92;WINDOWS&#92;system32&#92;TIMHost.dll<BR>C:&#92;WINDOWS&#92;system32&#92;unlmon.dll<BR>C:&#92;WINDOWS&#92;system32&#92;upxdnd.dll<BR>C:&#92;WINDOWS&#92;system32&#92;uzgeey.dll<BR>C:&#92;WINDOWS&#92;AVPSrv.exe<BR>C:&#92;WINDOWS&#92;fqpatv.exe<BR>C:&#92;WINDOWS&#92;mppds.exe<BR>C:&#92;WINDOWS&#92;TIMHost.exe<BR>C:&#92;WINDOWS&#92;upxdnd.exe<BR>其中C:&#92;WINDOWS&#92;system32&#92;Shell.exe为感染下载者 感染除系统分区外的所有exe 并且在每个分区根目录</FONT></TD></TR></TBODY></TABLE></P><P><FONT color=#000000>  下面生成pagefile.pif文件<BR><BR>  sreng日志如下<BR></FONT><TABLE style="WIDTH: 500px" borderColor=#000000 cellSpacing=0 cellPadding=3 width=500 align=center bgColor=#ffff00 border=1 heihgt=""><TBODY><TR><TD><FONT color=#000000>&nbsp;启动项目<BR>注册表<BR>[HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Shell&gt;&lt;"C:&#92;WINDOWS&#92;system32&#92;Rundll32.exe" "C:&#92;WINDOWS&#92;system32</FONT> <P><FONT color=#000000>&#92;shell32.dll",Control_RunDLL "C:&#92;DOCUME~1&#92;ADMINI~1&#92;LOCALS~1&#92;Temp&#92;dat9.tmp"&gt;&nbsp;&nbsp;&nbsp;&nbsp; [N/A]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Shell.exe&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;Shell.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>[HKEY_LOCAL_MACHINE&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;upxdnd&gt;&lt;C:&#92;WINDOWS&#92;upxdnd.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;mppds&gt;&lt;C:&#92;WINDOWS&#92;mppds.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;TIMHost&gt;&lt;C:&#92;WINDOWS&#92;TIMHost.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;AVPSrv&gt;&lt;C:&#92;WINDOWS&#92;AVPSrv.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Microsoft Autorun1&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;nwizdh.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Microsoft Autorun9&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;Ravasktao.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>[HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;ShellExecuteHooks]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{E25C29AB-12B9-4523-A53C-324B5FBA648C}&gt;&lt;C:&#92;DOCUME~1&#92;ADMINI~1&#92;LOCALS~1&#92;Temp&#92;dat9.tmp&gt;&nbsp;&nbsp;</FONT></P><P><FONT color=#000000>[]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{13BB17A1-1B9D-1F83-235F-27552B3B2F17}&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;k118335740863qso.dll&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}&gt;&lt;C:&#92;Program Files&#92;Internet Explorer&#92;Connection </FONT></P><P><FONT color=#000000>Wizard&#92;isignup.sys&gt;&nbsp;&nbsp;&nbsp;&nbsp; []</FONT></P><P><FONT color=#000000>服务<BR>[3FC3578B / 3FC3578B][Stopped/Auto Start]<BR>&nbsp;&nbsp;&nbsp;&nbsp; &lt;C:&#92;WINDOWS&#92;system32&#92;AC254E44.EXE -k&gt;&lt;Microsoft Corporation&gt;<BR>[E539E00C / E539E00C][Stopped/Auto Start]<BR>&nbsp;&nbsp;&nbsp;&nbsp; &lt;C:&#92;WINDOWS&#92;system32&#92;B96A05C.EXE -p&gt;&lt;Microsoft Corporation&gt;<BR>[Win32 Debug Service / MSDebugsvc][Stopped/Auto Start]<BR>&nbsp;&nbsp;&nbsp;&nbsp; &lt;C:&#92;WINDOWS&#92;system32&#92;rundll32.exe msdebug.dll,input&gt;&lt;Microsoft Corporation&gt;<BR>进程<BR>[PID: 1456][C:&#92;WINDOWS&#92;Explorer.EXE]&nbsp;&nbsp;&nbsp;&nbsp; [Microsoft Corporation, 6.00.2900.2180 </FONT></P><P><FONT color=#000000>(xpsp_sp2_rtm.040803-2158)]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;DOCUME~1&#92;ADMINI~1&#92;LOCALS~1&#92;Temp&#92;dat9.tmp]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;k118335740863qso.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;isignup.sys]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;upxdnd.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;AVPSrv.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;107E7AF5.DLL]&nbsp;&nbsp;&nbsp;&nbsp; [Microsoft Corporation, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;F7F735F8.DLL]&nbsp;&nbsp;&nbsp;&nbsp; [Microsoft Corporation, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;TIMHost.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;dh2104.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;Ravasktao.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:&#92;WINDOWS&#92;system32&#92;uihfev.dll]&nbsp;&nbsp;&nbsp;&nbsp; [N/A, ]</FONT></P></TD></TR></TBODY></TABLE><BR><FONT color=#000000>  <STRONG>解决办法:</STRONG></FONT></P><P><FONT color=#000000>  如果时间被改,首先把日期改回来<BR><BR>  打开sreng(下载地址:<A target=_blank href="http://www.motoyi.com/Down/Noted/200705/Down_28.shtml" target=_blank>http://www.motoyi.com/Down/Noted/200705/Down_28.shtml</A>)<BR><BR>  启动项目&nbsp;&nbsp;&nbsp;&nbsp; 注册表 删除如下项目(详细步骤:打开SREng-启动项目-注册表)<BR></FONT><TABLE style="WIDTH: 500px" borderColor=#000000 cellSpacing=0 cellPadding=3 width=500 align=center bgColor=#ffff00 border=1 heihgt=""><TBODY><TR><TD><FONT color=#000000>&nbsp;[HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Shell&gt;&lt;"C:&#92;WINDOWS&#92;system32&#92;Rundll32.exe" "C:&#92;WINDOWS&#92;system32</FONT> <P><FONT color=#000000>&#92;shell32.dll",Control_RunDLL "C:&#92;DOCUME~1&#92;ADMINI~1&#92;LOCALS~1&#92;Temp&#92;dat9.tmp"&gt;&nbsp;&nbsp;&nbsp;&nbsp; [N/A]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Shell.exe&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;Shell.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>[HKEY_LOCAL_MACHINE&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;upxdnd&gt;&lt;C:&#92;WINDOWS&#92;upxdnd.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;mppds&gt;&lt;C:&#92;WINDOWS&#92;mppds.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;TIMHost&gt;&lt;C:&#92;WINDOWS&#92;TIMHost.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;AVPSrv&gt;&lt;C:&#92;WINDOWS&#92;AVPSrv.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Microsoft Autorun1&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;nwizdh.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;Microsoft Autorun9&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;Ravasktao.exe&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>[HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;ShellExecuteHooks]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{E25C29AB-12B9-4523-A53C-324B5FBA648C}&gt;&lt;C:&#92;DOCUME~1&#92;ADMINI~1&#92;LOCALS~1&#92;Temp&#92;dat9.tmp&gt;&nbsp;&nbsp;</FONT></P><P><FONT color=#000000>[]<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{13BB17A1-1B9D-1F83-235F-27552B3B2F17}&gt;&lt;C:&#92;WINDOWS&#92;system32&#92;k118335740863qso.dll&gt;&nbsp;&nbsp;&nbsp;&nbsp; []<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}&gt;&lt;C:&#92;Program Files&#92;Internet Explorer&#92;Connection </FONT></P><P><FONT color=#000000>Wizard&#92;isignup.sys&gt;&nbsp;&nbsp;&nbsp;&nbsp; []</FONT></P></TD></TR></TBODY></TABLE></P><P><FONT color=#000000>  “启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:<BR><BR></FONT><TABLE style="WIDTH: 500px" borderColor=#000000 cellSpacing=0 cellPadding=3 width=500 align=center bgColor=#ffff00 border=1 heihgt=""><TBODY><TR><TD><FONT color=#000000>&nbsp;3FC3578B / 3FC3578B<BR>E539E00C / E539E00C<BR>Win32 Debug Service / MSDebugsvc</FONT></TD></TR></TBODY></TABLE><BR><BR><FONT color=#000000>  重启计算机<BR>  双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作</FONT></P><P><FONT color=#000000>  系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定,点击 菜单栏下方的 文件夹 按钮 进入资源管理器。从资源管理器中进入C盘 删除:<BR></FONT><TABLE style="WIDTH: 500px" borderColor=#000000 cellSpacing=0 cellPadding=3 width=500 align=center bgColor=#ffff00 border=1 heihgt=""><TBODY><TR><TD><FONT color=#000000>&nbsp;C:&#92;autorun.inf<BR>C:&#92;auto.exe<BR>C:&#92;pagefile.pif<BR>C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;icwres.ocx<BR>C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;isignup.dll<BR>C:&#92;Program Files&#92;Internet Explorer&#92;Connection Wizard&#92;isignup.sys<BR>C:&#92;WINDOWS&#92;system32&#92;107E7AF5.DLL(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;AC254E44.EXE(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;AVPSrv.dll<BR>C:&#92;WINDOWS&#92;system32&#92;B96A05C.EXE(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;bcawvt.dll<BR>C:&#92;WINDOWS&#92;system32&#92;chzzyi.dll<BR>C:&#92;WINDOWS&#92;system32&#92;dllhost32.exe<BR>C:&#92;WINDOWS&#92;system32&#92;eykesr.dll<BR>C:&#92;WINDOWS&#92;system32&#92;F7F735F8.DLL(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;gafjib.dll<BR>C:&#92;WINDOWS&#92;system32&#92;humnyb.dll<BR>C:&#92;WINDOWS&#92;system32&#92;install.exe<BR>C:&#92;WINDOWS&#92;system32&#92;kxxxxxxxxxxx.exe(随机文件名)<BR>C:&#92;WINDOWS&#92;system32&#92;k118335740863qso.dll<BR>C:&#92;WINDOWS&#92;system32&#92;mppds.dll<BR>C:&#92;WINDOWS&#92;system32&#92;msdebug.dll<BR>C:&#92;WINDOWS&#92;system32&#92;Msf3sf.sys<BR>C:&#92;WINDOWS&#92;system32&#92;nwizdh.exe<BR>C:&#92;WINDOWS&#92;system32&#92;qqcnpk.dll<BR>C:&#92;WINDOWS&#92;system32&#92;Shell.exe<BR>C:&#92;WINDOWS&#92;system32&#92;Shell.pci<BR>C:&#92;WINDOWS&#92;system32&#92;skblsj.dll<BR>C:&#92;WINDOWS&#92;system32&#92;TIMHost.dll<BR>C:&#92;WINDOWS&#92;system32&#92;unlmon.dll<BR>C:&#92;WINDOWS&#92;system32&#92;upxdnd.dll<BR>C:&#92;WINDOWS&#92;system32&#92;uzgeey.dll<BR>C:&#92;WINDOWS&#92;AVPSrv.exe<BR>C:&#92;WINDOWS&#92;fqpatv.exe<BR>C:&#92;WINDOWS&#92;mppds.exe<BR>C:&#92;WINDOWS&#92;TIMHost.exe<BR>C:&#92;WINDOWS&#92;upxdnd.exe</FONT></TD></TR></TBODY></TABLE></P><P><FONT color=#000000>  同理打开其他分区 删除其他分区根目录下的<BR>  autorun.inf<BR>  auto.exe<BR>  pagefile.pif</FONT></P><P><FONT color=#000000>  升级杀毒软件至最新版本 全盘杀毒!清理被感染的exe。如怕存在其它恶意软件,下载360安全卫士清除</FONT></P><P>  下载地址:<A target=_blank href="http://dl.360safe.com/setup.exe" target=_blank>http://dl.360safe.com/setup.exe</A></P><P>&nbsp;</P><P><A target=_blank href="http://www.motoyi.com/AntiVirus/200707/AntiVirus_2707.shtml" target=_blank>http://www.motoyi.com/AntiVirus/200707/AntiVirus_2707.shtml</A></P>
真人游戏|足球篮球|时时╞彩| 六合投╞注| 网络赚钱:顶级信用╞提现百分百即时到账SO.CC
 楼主| 发表于 2007-8-1 00:36:36 | 显示全部楼层

Re:我知道为何中毒了!

本帖最后由 wyadell 于 2015-7-11 05:27 编辑

真人游戏|足球篮球|时时⒆彩| 六合投⒆注| 网络赚钱:顶级信用⒆提现百分百即时到账SO.CC
<DIV id=post_message_935641 style="OVERFLOW-X: hidden">如果你是中了新变种的AUTO.EXE这个病毒的话..那就很难办..那个专杀是杀不了他的.我自己也试过了那个病毒了..不过这个病毒再利害都有缺点.这个病毒的缺点就在安全模式.只要你进入安全模式.然后用安全模式来上网找到此病毒的来源.还有一些手动杀病毒技术.因为这个病毒会在你的注表册还有你的服务里面添加启动像..这个病毒单凭专杀还有一些杀毒软件是不可能清除的.唯一的办法就是杀毒软件还有手动杀毒这两个技巧一起配合用.才可以清除..但不可在正常模式操作.因为这病毒的毒性越过小熊猫这个病毒..因为他里面有一些源码跟熊猫烧香是一样的.AUTO.EXE其实也就是一个恶意下载器来的.他会帮你的机子自动下载熊猫烧香还有威金这两个大病毒回来.其后再帮你下载一些木马程序.恶意软件.<BR>本人中过此病..此病确实很利害..可想知道真正的清除方法的话.请大家在网络去搜索这个AUTO.EXE 恶意下载器 手动清除方法.这个教程..</DIV><!-- / message --><!--签名底部显示-->
真人游戏|足球篮球|时时⒆彩| 六合投⒆注| 网络赚钱:顶级信用⒆提现百分百即时到账SO.CC
 楼主| 发表于 2007-8-1 00:37:06 | 显示全部楼层

Re:我知道为何中毒了!

本帖最后由 wyadell 于 2015-7-11 05:27 编辑

真人游戏|足球篮球|时时Δ彩| 六合投Δ注| 网络赚钱:顶级信用Δ提现百分百即时到账SO.CC
<DIV id=post_message_935646 style="OVERFLOW-X: hidden">在此我在提醒各位菜鸟们..如果大家中了这个病毒的话..请勿想着重装系统就可以没事了..因为这个病毒它可以在一分钟内.将你整个硬盘都感染了..之除你重新分区.不然重装系统仍是一种愚蠢的办法来的..还有一点就是如果网友中了此病的话..请不要去下载所谓瑞星还有金山专杀工具..那个是没有用的..因为我自己试过哪些工具..那两个专杀只会浪费时间..而AutoGuarder防御者.因为这个对AUTO.EXE新变种是没有用的.. <BR><BR>大家可到网络搜索一个工具.这个工具就是可以让你在安全模式里面上网..<BR>这个一般病毒在安全模式里面是运行不了的..这样才有杀掉他们的机会.<BR>补充一下:我中了这个病毒后用了三天的时间才全部清除..也用了很多个工具..<BR>恶意下载器AUTO.EXE病毒的病状是:<BR><BR>其一:双击打不开硬盘.也分别在每个硬生成两上文件.第一个:autorun.inf.第二个:AUTO.EXE<BR>其二:显示不了隐藏文件的功能.<BR>其三:安全模式进不了.<BR>其四:系统时间会被修改.使你的杀毒软件打不开.<BR>其五:中了AUTO.EXE卡吧的病毒库马上会出现过期.更新后又是出现过期.<BR>其六:打开网页后.只要你在网页里面填入关于"病毒"这两个字就会被关了..</DIV><DIV style="OVERFLOW-X: hidden">&nbsp;</DIV><DIV style="OVERFLOW-X: hidden">&nbsp;</DIV><DIV style="OVERFLOW-X: hidden">&nbsp;</DIV><DIV style="OVERFLOW-X: hidden">(网摘文章)</DIV><DIV style="OVERFLOW-X: hidden">&nbsp;</DIV><DIV style="OVERFLOW-X: hidden"><A target=_blank href="http://bbs.chinaeagle.org/showthread.php?t=132975&amp;page=3">http://bbs.chinaeagle.org/showthread.php?t=132975&amp;page=3</A></DIV><!-- / message --><!--签名底部显示-->
真人游戏|足球篮球|时时Δ彩| 六合投Δ注| 网络赚钱:顶级信用Δ提现百分百即时到账SO.CC
 楼主| 发表于 2007-8-1 00:38:28 | 显示全部楼层

Re:我知道为何中毒了!

本帖最后由 wyadell 于 2015-7-11 05:27 编辑

真人游戏|足球篮球|时时╙彩| 六合投╙注| 网络赚钱:顶级信用╙提现百分百即时到账SO.CC
没错,病毒的作者强行将自己的QQ号留在了我的电脑里。中毒症状和以上描述的一样。
真人游戏|足球篮球|时时╙彩| 六合投╙注| 网络赚钱:顶级信用╙提现百分百即时到账SO.CC
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|小黑屋|手机版|加入QQ群|地球帝国中文网

GMT+8, 2024-5-19 15:47 , Processed in 0.127201 second(s), 14 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表