百度首页 | 百度空间
 
查看文章
 
手动查杀SVOHOST.EXE实录。。。
2006年08月08日 星期二 12:29

今天早上上来准备继续帮客户做实现网页table导出到excel的功能的

结果开启jsp的tomcat服务器,发现出错,服务器启动失败,我以为是tomcat出了问题,然后又启动同样是jsp的另一个服务器resin,发现找不到8080端口。。。。
问题至此严重了。。。两个服务器都不能启动,那肯定不是服务器问题,而是电脑的问题了,紧接着就发现CPU占用率100%居高不下
查找可疑进程,发现一名为SVOHOST.EXE的进程,显然是想伪装为SVCHOST的坏家伙。。

打开百度,搜索SVOHOST.EXE,才知道原来是武汉男生变种的木马。。接着我想到了昨天下班的时候机子就有过CPU100%的情况,那时候也没注意,以为是windows的小问题,重启后就直接关机回家了。。。现在想想,肯定是昨天在网上找资料的时候,那些网站的广告随便乱跳出来。。。。汗下。。。

由于平时不喜欢在机子上安装杀毒软件,所以决定手动kill了它。。

于是又在百度上寻觅查杀SVOHOST.EXE得方法,发现方法就是到安全模式下删除C:\WINDOWS\system32\SVOHOST.EXE,然后把启动项内的启动项目也删除即可

按照方法做了。。可是发现马上又有了。。。然后打开regedit,搜索SVOHOST,把所有相关都删除。。。结果还是无济于事。。。开始佩服这个木马的霸道和强大了。。。。

NND,不管三七二十一了,决定用Ghost恢复系统,反正之前做过备份,恢复起来很快的

系统恢复,ok,心情轻松了。。。

准备打开E盘,安装以下备份后没有安装的软件。。。打不开!发现D盘和F盘也打不开。。。小问题,重启下,ok,进去了,然后完完整整的把恢复后的系统全部整理完毕后,打开任务管理器。。。我傻眼了。。。SVOHOST.EXE赫然在目。。。为什么?重装系统也没用?这个东西。。。
接着马上想到了之前的D、E、F盘打不开的情况。。。。
看来是被加入了自动播放的autorun文件了

既然这样,我再用ghost恢复一次C盘,好好看看怎样才能把这个木马给枪毙了。。。嘿嘿,你霸道,我也不弱。。

恢复系统后,不敢直接双击D、E、F盘打开了,用右击,发现右击菜单上多出了个Auto,是自动播放。。。不选择,直接选择打开,进入盘符后,设置显示隐藏文件,发现没有autorun.inf的文件!!不可能的。。。然后再看看是不是没设置好。。重新设置一次,还是没有,再设置一次。。发现刚刚明明设置到显示所有文件和文件夹的,竟然选项又变回不显示隐藏的文件和文件夹。。。看来连设置显示隐藏也被这个木马给屏蔽了。。。强的。。。

最后一个办法,决定从command里试试看。。

运行cmd,进入F:盘,输入dir和dir /a查看比较了下目录下所有文件和文件夹(包括隐藏的),哈哈。。。终于被我看到了

在dir /a的命令后,隐藏的文件多出来了两个。。sxs.exe和autorun.inf,看来这两个就是罪魁祸首,既然如此,那么肯定可以在这里把这两个文件给删除的。。

在F:\>后输入attrib -a -s -h -r sxs.exe命令执行
再输入attrib -a -s -h -r autorun.inf命令执行,把这两个文件的隐藏属性给取消了
结束再输入del sxs.exe和del autorun.inf把这两个文件分别删除


哈哈,再把D、E盘里的也同样删除掉,ok除毒成功,打开F盘试试看。。。
竟然弹出一个选择打开文件的程序的提示框。。


郁闷了,这个病毒也太可恶了。。。。

TNND

运行regedit,搜索sxs.exe,发现在下面三条注册表信息下有sxs.exe的信息。。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e94c3814-d758-11da-8647-806d6172696f}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e94c3815-d758-11da-8647-806d6172696f}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e94c3816-d758-11da-8647-806d6172696f}
这三条分别我电脑上D、E、F盘的启动的设置,里面有设置打开方式为sxs.exe的设置,打开他们的子目录就可以发现了。。

把这三条记录删除后。。再打开三个盘。。HOHO~~终于完全恢复了。。。

说真的,之前也手动杀过不少病毒。。但是第一次碰到这么顽强的病毒。。也挺佩服病毒制作者的。。。这样的病毒就算重装了系统也是无济于事的。。。哎

这里总结下查杀这个病毒的方法:
1.首先打开任务管理器,结束SVOHOST.EXE的进程
2.我的电脑,工具>>文件加选项>>查看>>把“隐藏受保护的操作系统文件(推荐)”之前的钩钩取掉
3.右击C盘>>打开,然后到C:\WINDOWS\system32\下找到SVOHOST.EXE删除掉。这里不能用搜索的,因为搜索不到的。。只能用自己的肉眼找。。汗记
4.开始>>运行msconfig>>启动>>把SVOHOST.EXE的启动项取消
5.开始>>运行cmd>>用dir /a的命令检查所有盘符下有没有sxs.exe和autorun.inf两个文件,有的话,用上面我说的方法全部删除
6.最后一步(如果前五步之后,能够顺利地直接打开D、E、F盘,则无需进行这步),开始>>运行regedit>>找到注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2目录下的{e94c3812-d758-11da-8647-806d6172696f}、{e94c3813-d758-11da-8647-806d6172696f}等的表信息,删除即可

这里补充下,有些朋友在第三步中找不到SVOHOST.EXE那是因为系统显示隐藏文件被禁止了,所以这里提供几个方法:
1.试试看利用winrar压缩包来找出它来并删除
2.在cmd里使用类似第五步的方法找出svohost并将其删除
3.重装系统,然后直接从第五步开始执行
4.查看本文第26楼朋友的回复(在此感谢他一下),他的回复弥补了本文的不足,就是让系统恢复显示隐藏文件的功能,所以这一步也可以用来让系统显示本来怎么也看不到的svohost

 


类别:操作系统 | 添加到搜藏 | 浏览() | 评论 (99)
 
网友评论:
1
2006年08月08日 星期二 12:52
手删的确讨厌……只要不影响使用都不管他我向来也只开个windows 的 防火墙 很少中
 
2
2006年08月08日 星期二 13:01
利害阿
佩服
 
3
2006年08月08日 星期二 13:15
请问:你文章下的浅兰色是如何作的,谢谢!
 
4
2006年08月08日 星期二 14:04
牛人,太佩服你了。
分析了你的CSS,可不要骂我哦!
先谢谢了。
 
5
2006年08月08日 星期二 14:19
空间太漂亮,没办法
给你做个连接了
 
6
2006年08月08日 星期二 15:03
汗一下~天涯已经由CSS转型到网络安全和数据库维护方面去了,厉害啊
 
7
2006年08月08日 星期二 15:08
我前几天中了恶意软件"赚 windows提示",卡巴斯基也查不出,进程里面也没有,后来一个偶然的机会,我发现了他的藏身之处,将其手动消灭
 
8
2006年08月08日 星期二 15:47
技术高手,顶一个
 
9
2006年08月08日 星期二 16:01
嘿嘿。。
 
10
2006年08月08日 星期二 16:42
啊,我现在每天都来,几乎成了习惯,看到你有发表文章,~~都回有收获啊!!!!!!
 
11
2006年08月08日 星期二 19:52
汗……
我一直以为重装系统就可以了,没想到还有这样的。
不过你不安装杀毒软件,有些病毒进程在任务管理器不显示的话,那怎么办??
 
12
2006年08月12日 星期六 09:20
厉害!这都分析出来??
我跟你遇到过同样病毒,不过就是不管三七二十一,用冰刃简简单单杀掉了,然后做下恢复就完事了
个人比较懒啊!认为能用工具就用工具
手杀太麻烦,不过我最近黑防的一篇文章是手工杀毒哦!呵呵
很巧
 
13
2006年08月14日 星期一 20:52
可如果木马屏蔽了注册标的搜索功能呢?
注册表可不能手动查找的阿
 
14
2006年08月15日 星期二 22:33
大哥你好,我想问一下如何用RAR将一个软件所包含的十多个程序压成一个可执行的文件呢,就是进入该文件夹后双击主程序就可以运行这个软件,而将这些程序压单文件后双击这个文件后也一样可以运行这个软件,而运行时只是会色放出一些临时文件,就好像网上在传的豪杰V9,我好像是在霏林软件见过,下载下来研究不了,唉,,制作这压缩包的人还说RAR的这个功能人人都会,但可我就不会,我在百度发帖也没人回,搜索又好像搜不了么。
 
15
2006年08月15日 星期二 22:36
可以的话请给我发EMAIL:sexhan@gmail.com 哦,我部机很慢,要先看看了。希望你能help help me
 
16
2006年08月16日 星期三 13:41
我最讨厌的就是电脑中毒了(前几天又中了,烦死了,后来好不容易才杀掉,累呀.)
你的空间很漂亮的说,可以连接吗?
 
17
2006年08月19日 星期六 13:16
空间很棒~~~~`
 
18
2006年08月20日 星期日 10:11
我现在的系统就是这样了,希望对我有帮助
谢谢了
 
19
2006年08月23日 星期三 12:10
谢谢楼主了.我也中了这个病毒.
 
20
2006年08月24日 星期四 10:54
大哥快来帮帮忙啊!!!!
我也按照你说的做了,但第一步(首先打开任务管理器,结束SVOHOST.EXE的进程)就这一步,删除这个病毒系统就自动关机啊!!这可怎么办啊?愁死我了!!可以跳着进行吗?嘿嘿~~你说的这六步全执行了才能删掉病毒吗?
 
21
2006年08月24日 星期四 11:39
最后一步我没{e94c3812-d758-11da-8647-806d6172696f}、{e94c3813-d758-11da-8647-806d6172696f}这东西要怎么办知道的跟我说说
 
22
2006年08月24日 星期四 12:18
http://bbs.mmsk.cn/viewthread.php?tid=35197&extra=page%3D1
 
23
2006年08月27日 星期日 18:14
板主太牛B了

 
24
2006年08月29日 星期二 10:57
谢谢这文章的作者
我用诺顿都不干净,用作者的方法搞定真是一个NB的人!!!
敬礼!!!!
 
25
2006年08月29日 星期二 10:58
谢谢这文章的作者
我用诺顿都不干净,用作者的方法搞定真是一个NB的人!!!
敬礼!!!!
 
26
2006年08月29日 星期二 16:02
哇,好厉害啊!

我今早中的病毒中也有这个,搞了几个小时才搞定,我是用专杀+手工解决的。

搞定后也出现无法显示隐藏文件的问题,后来在就将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explore\Advanced\Folder\Hidden\SHOWALL里CheckedValue的值修改为1,但还是还是没效,后来发现CheckedValue的类型被修改成REG_SZ,于是就把它删了,再新建一个DWORD值,并改名为“CheckedValue”,值1,问题就解决了。
 
27
2006年08月30日 星期三 18:29
你好, 我中了和你一样的SVOHOST.EXE病毒, 但现在我不知道该项如何从注册表中看到这个病毒在我C盘里的路径.能不能教教我, 谢谢!!!!真的很急, 实在没办法了....我的QQ:83097252
 
28
2006年08月31日 星期四 00:28
为什么我这提示 attrib -a -s -h -r 不是内部或外部命令,也不是可运行程序或者批处理文件
 
29
2006年08月31日 星期四 05:56
楼主太牛了,当时我是重装一遍,加修复一遍系统才好的。。
 
30
2006年08月31日 星期四 13:51
我也遇到了和版主一样的病毒,特征都是一样的。看了此文章后高兴不已,立即按班主的步骤KILL病毒,奇怪的是第3步骤里我没找到SVOHOST.exe,第5步里“dir/a”后也未发现“sxs.exe和autorun.inf”。难道该病毒变种了??!那就真汗了!!!
 
31
2006年09月02日 星期六 11:59
我晕!我和楼上的 一样哦 !改了还找不到那个文件!
 
32
2006年09月04日 星期一 16:41
我的电脑不知道是种了什么毒,不能修改显示所有的隐藏文件,修改后,自己就又回去了,在d盘老是有个autorun.inf文件,我很着急,希望高手能够教我.谢谢了.
 
33
2006年09月09日 星期六 22:32
先顶一下!!!!!楼主好牛哈!!!!前天突然发现电脑的显示隐藏功能没法用了,到安全模式下查半天也没找到病毒。看了下系统盘里显示的也没可疑的文件。只是在开机自动启动项里发现3个以前没运行过的进程。索性打开注册表对照可疑进程的名字 一一找出来删掉。完了重起机器还是不行。后来实在没办法了,在注册表里找到隐藏Hidden\... 然后跟26楼的一样把数值改为1 ,问题解决!
 
34
2006年09月10日 星期日 08:44
我的和搂主的一样,但删除时找不到文件,情况如下,请高手救命,谢谢 。
 
35
2006年09月15日 星期五 15:45
楼主好牛````
我顶~`!
 
36
2006年09月16日 星期六 16:25
谢谢!
 
37
2006年09月16日 星期六 22:47
可怜我今天点那也中了这个病毒。郁闷的要死。重装了两次都没有用处。5555.不多好在有楼主这样的强人在。呵呵。谢谢你啦!问题已经解决掉了。以后会常来的哈!
 
38
2006年09月19日 星期二 01:03
谢谢你啊楼主,按你得方法,顺利杀毒~~~感谢万分~~~~
可惜得是我做了一下午得作业没保存~~~~55
 
39
2006年09月20日 星期三 00:34
按楼主的方法,可是我怎么在第1和3的这两步,都没有找到SVOHOST.exe,哪位好心人再教教我啊
 
40
2006年09月21日 星期四 09:29
大哥,谢谢了,小弟佩服佩服
 
41
2006年09月21日 星期四 13:40
谢谢了 这个病毒我搞了三天 直到看你了的文章才搞定 好高兴
 
42
2006年09月21日 星期四 15:24
bu chuo
 
43
2006年09月21日 星期四 23:35
大哥们救救小弟.小弟照着做.第一步没找到那个.第四步不会换盘符号,最后一步找不到那个...怎么办啊...小弟不知道怎么中了这个..烦 了两天了...
 
44
2006年09月22日 星期五 13:33
十分的感谢楼主啊.
 
45
2006年09月22日 星期五 22:19
我最后一步我没{e94c3812-d758-11da-8647-806d6172696f}、{e94c3813-d758-11da-8647-806d6172696f}楼主帮帮忙啊!
 
46
2006年09月23日 星期六 14:07
太佩服了,小弟在此感谢了!我就是无意中中了这个毒,还原C盘也杀不了
 
47
2006年09月23日 星期六 15:08
提示说一声
凡是没有
{e94c3812-d758-11da-8647-806d6172696f}、{e94c3813-d758-11da-8647-806d6172696f}一类注册表信息的
那就搜索sxs.exe,把搜索到的信息删除吧
 
48
2006年09月23日 星期六 15:48
最后一步也没有找到{e94c3812-d758-11da-8647-806d6172696f}、{e94c3813-d758-11da-8647-806d6172696f},搜索了sxs.exe,没有相关信息,搜不到任何信息。怎么办啊?前面几步都没有问题
 
49
2006年09月23日 星期六 15:53
我都找不到阿?点算阿 还有咩工具可以杀嘎?楼主讲两下。。。
 
50
2006年09月23日 星期六 17:26
我在运行里输入cmd后,它只是默认在C盘,怎么才能到其他盘呢?
谢谢 !
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu