百度首页 | 百度空间
 
查看文章
 
对中了“帕虫”"AV终结者”不能打开 Sha Du 软件的人的查杀建议
2007-06-12 19:17
最近“帕虫”(瑞星命名),AV终结者(金山命名)U盘寄生虫(江民命名)疯狂传播
主要症状是 打不开杀毒软件,防火墙,以及某些杀毒辅助的小工具,打不开带有“杀毒”“反病毒”等字样的窗口。安全模式被破坏,不能显示隐藏文件,下载木马.....等
这是继熊猫烧香后又一次大范围的病毒爆发
其实这些病毒就是我们所称的随机7位字母,8位数字和字母组合的病毒
主要通过U盘等移动存储传播
网上也有了一些专杀和手动查杀方法,为了方便大家,给大家总结一下,网上目前流行的专杀和手动查杀的地址
一、手动查杀方法

首先应该判断你是属于哪种情况
方法:打开任务管理器 查找类似不规则的7位字母(两个)的进程(需要熟悉计算机常见进程)
可以被排除的常见进程如下:
taskmgr.exe,explorer.exe,svchost.exe(多个),lsass.exe,services.exe,winlogon.exe,iexplore.exe,smss.exe..
如果发现了两个不规则的7位字母的进程 那么你就中了那个7位随机字母的病毒
可以参考如下文章
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/c7ff5731702b4718ebc4afd9.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/512e9d1b2ccc1a188618bfb8.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/40043130296b7798a9018eea.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/67186ca74e1b0e94d1435802.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/5991e5ef9a17b737acafd539.html
http://hi.baidu.com/newcenturysun/blog/item/683c772707ab2c02918f9dc9.html
http://hi.baidu.com/newcenturysun/blog/item/db3da71be85d3e188618bf5a.html

如果没有发现两个不规则的7位字母的进程 你就可能中了那个8位随机字母数字组合的病毒
可以参考如下文章
http://hi.baidu.com/newcenturysun/blog/item/2ad3d7cedcea3c0292457e2c.html
http://hi.baidu.com/newcenturysun/blog/item/76c1e41ffb59c4f4e0fe0bc6.html
http://hi.baidu.com/newcenturysun/blog/item/3f7b424e42983908b3de0596.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/4f43b02fa60ec3391f308921.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ff17fa07495a3ccc7b8947ba.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/c14b171206b97850f819b885.html
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/230a82af1f6619cd7cd92a9d.html

使用金山毒霸的用户可以参考:http://hi.baidu.com/litiejun/blog/item/479cdaed7d4ff84e78f055f0.html

综合查杀方法:http://hi.baidu.com/litiejun/blog/item/479cdaed7d4ff84e78f055f0.html
二、专杀查杀

瑞星橙色八月专杀
下载地址http://download.rising.com.cn/zsgj/orangeaug.com
金山AV终结者专杀(推荐使用,效果不错)
http://down.www.kingsoft.com/db/download/othertools/DubaTool_AV_Killer2.COM
http://duba-011.duba.net/duba/kavtools/DubaTool_AV_Killer2.COM
http://down.www.kingsoft.com/db/download/othertools/DubaTool_AV_Killer2.COM

江民社区专杀(民间版)
【06-22更新】随机七、八位数病毒专杀!轻松解决!(需注册)
http://forum.jiangmin.com/dispbbs.asp?boardID=2&ID=489462&page=1

安天实验室专杀(官方版)
http://www.antiy.com/download/AVLPK.BAT

在使用专杀杀毒后我们还需要作一些后续的恢复系统的工作
一般恢复系统工作步骤如下
1.恢复IFEO 映像劫持
可以使用autoruns这个软件 http://www.skycn.com/soft/17567.html
由于这个软件也被映像劫持了 所以我们要把他改个名字
打开这个软件后 找到Image hijack (映像劫持)
删除除了Your Image File Name Here without a pathSymbolic Debugger for Windows 2000 Microsoft Corporation c:\windows\system32\ntsd.exe 以外的所有项目
也可以使用空指针的IFEO映像劫持修复工具
http://www.mopery.cn/mopery/IFEO重定向劫持修复工具.exe
2.恢复显示隐藏文件
把下面的 代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

双击1.reg把这个注册表项导入
3.恢复安全模式
下载sreng
http://www.kztechs.com/sreng/download.html
打开sreng
系统修复 高级修复 点击修复安全模式 在弹出的对话框中点击是
4..最后也是最重要的 就是删除各个分区下面的autorun.inf和7位或者8位随机数字母的exe
注意:一定不要双击 也不能右键打开 一定用winrar删除

对于下载的木马我们需要用杀毒软件全盘杀毒或者到论坛求助
希望大家能够针对自己的情况参考如上所述的专杀和手工查杀方法顺利干掉可恶的病毒!!!

类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (31)
 
最近读者:
 
网友评论:
1
2007-06-12 19:37
hotkeyb.exe是什么进程啊
 
2
2007-06-12 20:18
hotkeyb.exe应该不是病毒
 
3
2007-06-12 20:25
恩,确实是时候总结一下了。不错。
 
4
2007-06-12 21:11
总结的好。。准备全文转载了。
 
5
2007-06-12 23:11
好好好!!!

我也准备转载呢。。
我的空间很空的。。!! ^_^!!
 
6
2007-06-13 01:12
强人啊!太强了,佩服的五体投地!
 
8
2007-06-13 12:07
无话可说啦!!!!!强强啊
 
9
2007-06-13 12:08
怎么橙色八月一点用也没有啊?
 
10
2007-06-13 14:49
橙色八月的更新时间是现在,但是加入时间是去年!不知道有用不?
 
11
2007-06-13 15:49
用过橙色八月一点反应都没有
 
12
2007-06-13 18:58
我有一台服务器中了上面所说的病毒,已经有一个月左右时间,现在是带病工作,所以经常不稳定,那时上卡卡看了一个贴子,找到了阳光的这个博客,看了几篇阳光的关于7位8位病毒的文章,觉得阳光很高人[不知这样形容行不行,高价买来的正版杀毒软件搞不定的病毒被阳光手工搞定了,高人一等],但是这些复杂的手工清除的方法却令我很头痛,对于像我这些菜鸟来说真的很难做得到,于是把阳光的博客收藏起来,经常上来这里看看有没有一种行之有效但是比较简单的方法,试过橙色八月一个病毒都查不到
 
13
2007-06-14 00:20
我已经是你的忠实FANS拉,还是要坚持来你这踩踩!!
 
14
2007-06-14 02:16
阳光你很厉害哟~
有空去忆林子空间看看
你们合作写点BAT出来啦~~~~~~~~~~谢谢咯

他空间
http://hi.baidu.com/%D2%E4%C1%D6%D7%D3/blog
 
15
2007-06-14 13:45
期待……
 
16
2007-06-14 14:31
完全没有用!
 
17
2007-06-14 19:41
下个版本的AV应该会增加屏蔽关键字```("AV" "专杀" "帕虫" "橙色八")

祝愿那些"专杀"能够如愿运行````

- -`
 
18
2007-06-15 09:24
总结得好,不过杀起来还是较麻烦,一般中了“AV”都伴有其它病毒,最好是出个专杀。
 
19
2007-06-15 19:44
文章标题很有意思啊

还怕中病毒的看不了文章啊,sha du软件

呵呵,赞细心啊
 
20
2007-06-17 10:50
我昨天中的这种病毒,昨天杀了天,AV中终者可以查出一些,但完以后,不一会儿,病毒又出现了,我现在应该怎样办?(vgguxso.exe & uitxjwa.exe)???????????????????????????
 
21
2007-06-17 17:14
呵呵

也有弄不好的。

清新阳光

有FANS拉啦!!

嘻嘻
 
22
2007-06-18 03:08
橙色8月查不到的这个病毒
 
23
2007-06-20 00:44
我的电脑也是~可是没有不稳定。。。怎么回事???是中了这个毒吗?
 
24
2007-06-24 02:14
这个病毒是“A V终结者”,
也叫帕虫(Worm.Pabug)或随机8位数.这个病毒的破坏性很大,这个病毒是通过IE漏洞而进行传播的,这个病毒现在还没控制住,
“A V终结者”中毒后5步解决方案-
http://hi.baidu.com/uuij/blog/item/83f230b385d749a5d8335afc.html
 
25
2007-06-28 13:43
我已经是第二次中招了,真是背运啊!!!!!
第一次是全格,但这次真不想了!!!
 
26
2007-07-16 16:18
重装系统,用瑞星升到最高版本杀!杀!杀!杀!杀!杀!杀!杀!杀!杀!
注意,装完系统后什么也不要做,先装瑞星杀!~~就OK了!
 
27
2007-07-28 16:42
我的电脑也中了这个病毒,用AV终结者杀完病毒后,除了系统盘(c盘)其他的盘双击,右键打开都不行,会弹出打开方式的对话框,请问这该怎么办呀,先谢谢了!
 
28
2007-09-21 13:05
你的文章真是太好了!
 
29
2007-10-14 09:34
我晕,我现在连AV终结者专杀工具也打不开了,是4.5的版本,应该是最新的,从正常电脑拷过来的,打开就自动关闭,所有和杀毒相关的网页全部自动关,咋办啊,我的QQ是82505622,阳光可以帮帮偶吗
 
30
2007-11-27 22:19
看看这里吧
http://hi.baidu.com/wmyqzq/blog/item/d0fbfc4581af4225cffca32e.html
 
31
2008-02-12 13:44
杀毒,果然还是自己学一手的好!当打不开——还原,杀毒二字的话
结束可疑进程以后应该可以了吧?当然,要一起结束才可以。那些病毒进程
都是互相辅助……漏一个不行。(当然,我是菜,说错了帮忙指正)

我这里有Avkiller样本,有虚拟机的同学可以练习一下
http://523066680.ys168.com/
virus文件夹中,我把病毒格式改过的。(里面有8个运用了autorun.inf的病毒样本)
 
32
2008-05-10 11:50
~着正式我需要的
谢谢你
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu