百度空间 | 百度首页 
 
查看文章
 
应对logogo.exe病毒可测办法
2007年09月04日 星期二 下午 06:02

  办公室电脑9月3日中了logogo.exe病毒,在C\D\E\F分区下根目录都建了autorun.inf和setup.exe文件,而且每个分区隐藏的回收站及分区信息文件夹里有大量的ini病毒文件,电脑中的大部分exe可执行文件被感染,打开每个分区都闪动一次,并占用大量cpu,电脑反映速度极慢,严重影响办公.通过查阅网上相关资料及本人的测试,下面介绍下本人的清除办法:
         1、开机按F8进入安全模式,在状态栏右键选任务管理器,结束cmd.exe和logogo.exe,如果有其他不正常的非系统进程也可以结束它,因为也可能你的电脑还有其他非正常进程或程序,然后打开E分区根目录,新建个文本文件,在里面输入以下内容:

@echo off
del c:\setup.exe      /q/s/f/a
del d:\setup.exe      /q/s/f/a
del e:\setup.exe      /q/s/f/a
del f:\setup.exe      /q/s/f/a
del c:\logogo.exe      /q/s/f/a
其他分区的logogo.exe      /q/s/f/a
del c:\autorun.inf     /q/s/f/a
其他分区的autorun.inf     /q/s/f/a
del c:\recycled\setup.exe /q/s/f/a
del c:\recycled\logogo.exe /q/s/f/a
del c:\recycled\logogo.exe /q/s/f/a
del c:\desktop.ini     /q/s/f/a
del c:\_desktop.ini     /q/s/f/a
以上省略一些其他分区,你可以类似加上

然后保存为sd.bat,然后执行该批处理文件,等它删完一遍后,你可以再运行1次,测试是不是又复活了,我的电脑这几个文件没有再复活,然后在运行里输入msconfig ,打开启动项,点全部取消自启动,在在运行中输入regedit,点我的电脑,搜索logogo.exe,autorun.inf,删除全部搜索到的项目,尽量删除起上层目录,然后重新启动电脑,装入系统管理安装盘(我的是的DVD启动盘,包含ghost8.3,dm9.57,PQ magic 8 ,深山红叶PE系统,VISTA破解版系统,98、2000、XP中文版,开机密码破解等),选择pq magic 格式化C分区,重启安装XP中文版,如果你以前有干净的备份,则可以直接用ghost恢复,装完系统或恢复后进入系统,安装更新瑞星或卡吧到最新,开着杀软及防火墙,执行次全盘扫描,基本就没有什么大问题了。
以上方法,只是个人一点办法,尽供参考。

转一篇网上其他办法:http://bbs.360safe.com/archiver/?tid-287920.html
“我前天才把这个病毒研究完,病毒清除了。可是它感染了所有的EXE执行文件,真烦人。它有两个dll和一个logogo。exe,进安全模式下照样感染,原因是它挂接了explorer。清除办法如下:
进安全模式。首先安装运行,卡巴7,开启所有保护(当你运行所有执行文件时,提示感染了1_ii,c选择删除)。运行syscheck2(论坛中有),结束cmd.exe和logogo.exe,然后点击任意一个进程(如winlogon),将进程中的mxdman.dll和另一个什么什么Dll模块卸载并删除,运行regedit打开注册表,查找mxdman.ll和logogo.exe的数据,将含它们的键值全部删除。在浏览器工具--文件件选项--查看中选取显示系统文件,显示所有文件,去掉隐藏系统文件前的勾,右击每个盘符,删除其中的setup.exe及antorun.inf,删除windows\system 及system32中的mx开头的文件及logogo开头的文件。但由于感染了所有执行文件,所以运行其他的执行文件时又会恢复,所有开着卡巴7可以防止恢复。本人想作个恢复exe文件的软件,可本人的健盘坏了,郁闷死,等我修好,尽快做好放上来。”













类别:电脑维护交流 | 添加到搜藏 | 浏览() | 评论 (6)
 
最近读者:
 
网友评论:
1
2007年09月05日 星期三 上午 03:09 | 回复
本人最痛恨威金
 
2
2007年09月05日 星期三 上午 04:21 | 回复
清内存,不细说...用红叶+冰刃,2小时内肯定搞定...(有个免杀的dll相当讨厌,最快的还是dos引导删除,在安全模式下找模块删会比较慢,我就用后者。然后一定要搜一下注册表,见到就删) 受感染的exe经http://www.virustotal.com报告,9月3号Kav是免杀的,小红伞也免杀。9月4号kav报毒但会连同exe一起删除(Kav对特征码判断相当迟钝,我有个壳都一年多了还报不出来,还好没做坏事...不过主动防御值得称道,几乎无敌,就是会卡,很卡...AntiVirrus的免杀有点吃惊,hehe德国人...)McAfee,rising等都报毒... 尝试先研究一下,反汇编后发现exe文件尾部受到感染。31 5f 2e 69 69上方有一段0区,删除其后内容就可恢复exe...(但手动太慢了点,偶有400多文件,只感染非系统分区的exe) 尝试欺骗。旨在虽受到感染,但病毒进不了内存(其实做个病毒携带者也不是坏事)在system下先写入自己的logogo.exe(随便找个东西来重命名),运行受感染exe后我的logogo文件被病毒替换...尝试将我们的logogo.exe写入进程,开机自启,很遗憾,还失败...估计病毒中加了tskill之类的。欺骗失败... 批量解决。先后有装了Panda和McAfee,效果不佳... 同学正好有正版的rising,高档货,一下都搞定...好像剪了文件尾
 
3
2007年09月05日 星期三 上午 04:22 | 回复
但有些文件好像被弄坏了.损失还算不大.杀软始终靠不大住...之前在反汇编的时候看到文件头好像也有被改过,反正有批量的工具有用白不用...Kav反映比较慢,不知道什么时候给出解决方案...
 
4
2007年09月05日 星期三 上午 06:23 | 回复
文章所写,在安全模式下,写得bat几乎没什么效用...所以他格盘是必需的...损失巨大... 清内存,最关键是有几个免杀的dll... 清了内存后,用user权限登陆系统,就算再次点开被感染exe(c盘的exe应该都干净,除非你从其他盘考)也只是快乐的病毒携带者... 楼上已经介绍...
 
5
2007年09月05日 星期三 下午 05:11 | 回复
这个病毒搞死我了,是W32/Cekar和New Malware.n病毒来的,中文名叫什么啊?
 
6
2007年09月05日 星期三 下午 07:40 | 回复
清内存时,说的那个比较头痛dll好像叫dhepri什么的,几乎插入所有进程...我是到安全模式下手动全局卸载,然后删除...(这样比较麻烦,推荐进纯dos删) 最后到regedit搜一下,删除所有dhepri.dll项... (或者先进入注册表删,重启后删硬盘上的dhepri.dll可能也行)
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu