百度空间 | 百度首页 
               
 
查看文章
 
番茄花园病毒感染的exe文件的手工修复
2007-05-03 21:39

补充一下 受番茄花园病毒感染的文件的手工修复方法
需要的工具 winhex汉化版
下载地址
http://www.onlinedown.net/soft/1509.htm
我不太在行病毒的手工修复 但由于此病毒采用的是简单的文件头寄生的方法
所以 修复起来比较容易 在不是很多exe被感染且杀毒软件尚未升级的情况下
可以尝试使用此方法
下载winhex后 装上
然后打开他
进入了如图1的界面
然后 选择 文件 打开
选中要修复的exe文件 我这里是QQ医生的安装程序 然后单击打开(图2)
来到了如下的界面 看不懂?(图3)没关系
这些代码对于我们来讲没有用 只要我们知道删哪段代码即可
此时 单击菜单栏的搜索
查找文本
输入MZ 确定(图4)
之后 按 键盘上的F3键 (查找下一个MZ的文本)
来到了 0000BFFFF的位置
然后单击 选中 0000BFFFE的位置
即 M之前的那个位置 在那个位置右键单击 选块结束(图5)
那么则选中了 第一个MZ到第二个MZ之间的部分(图6)
然后 点击键盘上的del键 在弹出的对话框中选择是(图7)
最后 单击 菜单栏中的文件 保存按钮 在弹出的对话框中单击 是(图8)
此时文件已经被修复了
修复后的程序 见图9
图1

图2
图3
图4
图5
图6
图7
图8
图9

类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (3)
 
最近读者:
 
网友评论:
1
2007-05-07 17:04 | 回复
请问为什么搜索的是MZ呢?您是怎么分析出来的呢?方便告诉俺不?
 
2
2007-05-12 11:50 | 回复
我的机子,进不去安全模式怎么办? 每次机子只启动到一半就自动关机了。
 
3
2007-05-19 21:51 | 回复
回网友1,PE文件格式被组织为一个线性的数据流,它由一个MS-DOS头部开始,接着是一个是模式的程序残余以及一个PE文件标志,这之后紧接着PE文件头和可选头部。这些之后是所有的段头部,段头部之后跟随着所有的段实体。文件的结束处是一些其它的区域,其中是一些混杂的信息,包括重分配信息、符号表信息、行号信息以及字串表数据。MS-DOS头部又分为二部分,第一部分是MZ头部。简单说就是程序的开始标记。 如果有兴趣可以去看看这个LUEVELSMEYER的《PE文件格式》。 下面是下载地址:http://www.pediy.com/tutorial/chap8/technology/pe1.zip
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu