百度空间 | 百度首页 
               
 
查看文章
 
关于瑞星ie保护黑白名单无法关闭的解决办法
2007-11-16 09:15

     现象:开机跳出ie保护黑白名单,老关不掉,关了很快就又弹出来。360也打不开无法启动。如下图:

     原因:这是木马利用了瑞星的ie保护黑白名单功能的漏洞中了病毒。

     此病毒最近十分流行,其通过U盘传播,双击U盘(移动存储)设备就会运行病毒。
     另一个传播方式就是打开网页时弹出ActiveX插件安装的对话框,点是,基本就中毒了。

     在每个磁盘的根目录下生成一个auto.exe和autorun.inf,在%system32%下面生成一个随机8个字母和数字组合成的exe文件

     查杀:
       一、关闭已经运行的病毒程序进程和服务:

      1、先到“任务管理器”中把一些疑似病毒木马的进程结束掉,如auto.exe和其生成的随机8位字母和数字组合的exe和dll等文件(右击任务栏-->任务管理器-->进程-->点中疑似进程-->结束进程)(如对进程不太熟悉,可参看从进程中判断出病毒和木马一文或不可“滥杀无辜” 揭开进程的神秘面纱一文)
    2、下载sreng这个软件(下载地址:http://www.kztechs.com/sreng/download.html
    解压缩后运行srengps.exe
    依次点击“启动项目”-->“服务”-->“Win32服务应用程序” 之后勾选“隐藏经认证的微软项目”等待列表出来之后,查找那种不规则的随机8位字母(大写)和数字组合的服务,然后选中下面的 “删除服务” 并单击设置按钮,在弹出的框中点“否”

     3、防止病毒在机器启动时自动运行:开始-->运行-->msconfig-->确定-->启动-->将其中的疑似启动项前的对号去掉-->应用

      4、将*.bak、*.tmp、~*.*、*.~*等临时文件清除干净,可从网上找个“瑞星卡卡上网安全助手”来清除,操作:“系统优化”-->“系统垃圾智能清理”-->全盘扫描-->全选-->清除

      二、清除病毒残骸:

       1、直接到:我的电脑中双击盘符打不开的解决办法 Autorun病毒防御者,这里下载该软件后,先升级更新(窗口右上角有个“检查更新”),再用该软件进行清除。

       2、正常显示隐藏文件:

        将该博客的无法察看隐藏文件解决办法一帖中的内容拷入记事本中然后另存为abc.reg文件, 双击该文件执行导入注册表。

        此外,还下面的“网友评论”中网友们提供了不少好的解决办法和反馈信息,可以参考一下。

      相关内容:

1、我的电脑中双击盘符打不开的解决办法 Autorun病毒防御者

2、不可“滥杀无辜” 揭开进程的神秘面纱

3、IGM免疫工具

4、IGM病毒专杀

5、瑞星监控图标变为红伞状态(瑞星监控被关闭)解决办法

6、U盘被写保护无法写入文件的解决办法

7、从进程中判断出病毒和木马

8、Auto.exe病毒说明及专杀工具

9、AUTO最新木马病毒变种分析及解决方案

10、Auto木马群致毒霸2007无法启动解决方法

     热点精华:

       超级个性创意,你----绝对想不到的!                         Symantec.Ghost.企业版使用全攻略(含网刻资料)

        各类网上邻居故障解决                                            解决局域网共享

       掉线故障分析及解决                                                详解dllhost.exe进程

       做生意的精髓                                                           用手摸出你的年龄


类别:病毒木马 | 添加到搜藏 | 浏览() | 评论 (202)
 
最近读者:
 
网友评论:
1
2007-11-16 10:41 | 回复
恭喜你~~~
 
2
2007-11-16 10:53 | 回复
学习
 
3
2007-11-26 13:41 | 回复
怎么我的电脑不掸出"否"的对话框哦!!!!大虾帮偶解决下哦
 
4
2007-11-26 16:07 | 回复
水冰云朋友: 这样无法确定机器的故障,你说的详细一点.
 
5
2007-11-26 20:11 | 回复
我也删除不了啊?? 为会弹出IE保护啊?是自己在那设计有问题吗?要不以前怎么没遇到这样的事啊? 怎么办?
 
6
2007-11-26 23:50 | 回复
没有用啊,我用的就是你说的方法,但是这个病毒杀不掉,能不能麻烦楼主在想想办法。 恩,我试了两次,完全是按照楼主的步骤来的,问题是用你推荐的这个软件再查杀以后在每个磁盘的根目录下存在一个auto.exe和autorun.inf两个文件,而且那个软件显示的是未知病毒,不予处理,怎么回事呢?
 
7
2007-11-27 01:22 | 回复
回3楼的水冰心 你把那些东东都查出来以后,点选他,然后再点“删除服务”,最后点设置按扭。这样就有“否”出来了。 最后一步的清除病毒残骸,现在的Autorun病毒防御者版本貌似不能彻底删除,把大部分病毒杀掉后,每个盘都会留下一个"auto.exe"和一个"Autorun.inf",自己手动逐个盘删掉就OK拉。
 
8
2007-11-27 09:22 | 回复
非常感谢朋友们的关注与来访! 6楼的朋友还有问题,我说几个细节问题,争取把这个病毒消灭掉: 1、在关闭或删除病毒启动项时,先到“任务管理器”中把一些疑似病毒木马的进程结束掉 (右击任务栏-->任务管理器-->进程-->点中疑似进程-->结束进程) 2、运行-->msconfig-->确定-->启动-->将其中的疑似启动项前的对号去掉-->应用-->重启
 
9
2007-11-27 09:35 | 回复
3、在未清除掉auto.exe(或是rose.exe、sxs.exe、Pegefile、OSO等)以前,不要双击“我的电脑”中的盘符,否则病毒会重新开始运行。 4、将*.bak、*.tmp、~*.*、*.~*等临时文件清除干净,可从网上找个“瑞星卡卡上网安全助手”来清除,操作:“系统优化”-->“系统垃圾智能清理”-->全盘扫描-->全选-->清除。
 
10
2007-11-27 09:38 | 回复
呵呵,刚刚在百度知道发了信息,在这里就看到你的回复了,这两个步骤我都做了,但是还是没有用。 我的任务管理器上只有十九个进程,我在百度知道上查验过后无病毒木马进程。 启动项我也设置了,很奇怪的是原来设置是有效的,我一般只留一个杀毒软件和一个输入法程序,现在不知道怎么回事,设置之后重启启动项所有的项目又重开了,很多都是上次关闭的又出现很多被关闭的相同的项目。不解中。 不知道怎么抓图,本来想发上来给你看看怎么回事的,呵呵。
 
11
2007-11-27 09:41 | 回复
5、使用“Autorun病毒防御者”时,先升级更新(窗口右上角有个“检查更新”),在“软件设置”中选中“手动查杀设置”中的三个选项,清理“文件清理工具”中的三项。
 
12
2007-11-27 09:42 | 回复
如果仍有问题请留言,一定尽力解决!
 
13
2007-11-27 09:45 | 回复
多谢多谢,我应该是在未解决病毒之前双击了盘符,导致了病毒重新运行,我现在试着重新杀一遍。
 
14
2007-11-27 09:57 | 回复
10楼朋友的问题:启动项中“设置之后重启启动项所有的项目又重开了,很多都是上次关闭的又出现很多被关闭的相同的项目。” 浅解:我以为这是因为你在取消相应的启动项时,病毒进程并没有被结束掉仍在内存中运行,或是在重新启动机器以前病毒又被重新运行过。
 
15
2007-11-27 10:12 | 回复
还是无效,而且启动项再设置还是重开,那问题可能是进程中还有病毒木马在运行,我先检查下内存,然后找出进程中的可疑进程。 请教一下,这个病毒会带来什么危害?
 
16
2007-11-27 10:41 | 回复
中了这个病毒刚开始不会有大的动作,但中了以后,这在机器上打开了一个漏洞,其他的木马、病毒就会利用这个漏洞攻进来,那就危险了。
 
17
2007-11-27 10:46 | 回复
我以为杀病毒木马的总体思路是: 1、将运行的相关进程、服务都关掉; 2、清除自动启动项目; 3、清除其程序文件及残余; 4、打补正、升级病毒库等安全设防…… 5、全盘清理,包括移动磁盘和其他机器; 6、再升级、再打补丁,再再……
 
18
2007-11-27 10:48 | 回复
必要的话还要在安全模式下进行杀毒等动作……
 
19
2007-11-27 10:54 | 回复
在“查杀方法”中的一、2步骤是为了正常显示隐藏,现已发现其有变种,修改注册表有不同之处。 具体解决可参考该博客的“无法察看隐藏文件解决办法”一帖:(http://hi.baidu.com/ww102/blog/item/465329187069e60435fa41d9.html)
 
20
2007-11-27 11:12 | 回复
发现问题了,我的进程项中正常情况下开浏览器和杀毒软件是二十三个进程,我刚才经过长时间的观察,进程项中会非常诡异的突然出现两个到三个由数字和字母组成的进程,然后又会很快消失。然后进程数恢复正常,这是不是木马的问题?
 
21
2007-11-27 11:21 | 回复
在修改注册表后隐藏文件已经出现,可以看到每个盘符下出现两个auto.exe和autorun.inf文件,我按照 : 依次点击“启动项目”-->“服务”-->“Win32服务应用程序” 之后勾选“隐藏经认证的微软项目”等待列表出来之后,查找那种不规则的随机8位字母(大写)和数字组合的服务,然后选中下面的 “删除服务” 并单击设置按钮,在弹出的框中点“否” 这一步骤之后重启。 之前我设置了启动项。 然后我进入安全模式中用软件杀毒,再重启。 但是系统上还是会出现那两个文件,而且启动项全部设置为打开。
 
22
2007-11-27 11:44 | 回复
看来你已经有很大的进展了!而且你也很认真,很专注! 依你的性格,恐怕没有什么事做不成的! 重启证明病毒所产生的程序仍有运行的,或是在服务、注册表启动项中仍有没清除干净的。 哦,使用一下“Autorun病毒防御者”中的“系统修复工具”修复一下文件关联。
 
23
2007-11-27 13:35 | 回复
我的电脑也是出现了这个东西,想请问卸载掉原来的瑞星,再重装08版的,能解决问题吗?
 
24
2007-11-27 14:26 | 回复
终于搞定了,我把病毒样本提交到Autorun病毒防御者论坛上,今天下午得到回复了,今天升级的版本可杀,但是要杀两次以上,最后删掉残留文件就OK了。 至于重启后启动项设置失效的问题,汗,经过多次试验之后发现了我自己摆了个乌龙。问题的原因是sreng这个软件这个软件的启动项设置中的启动项设置是全应用的,我前几次都是因为用这个来设置隐藏经认证的微软项目这一步骤时没有注意到启动项这个细节。如果不用这个软件的话,不会出现启动项设置无效的问题。 不管怎么样,非常感谢楼主花了大量时间回答我的问题,这些答案非常具有专业性,而且易懂,我这样的电脑白痴都看明白了,非常感谢。 呵呵,说不定以后还要麻烦楼主,希望楼主不要介意。 再次感谢!
 
25
2007-11-27 14:26 | 回复
终于搞定了,我把病毒样本提交到Autorun病毒防御者论坛上,今天下午得到回复了,今天升级的版本可杀,但是要杀两次以上,最后删掉残留文件就OK了。 至于重启后启动项设置失效的问题,汗,经过多次试验之后发现了我自己摆了个乌龙。问题的原因是sreng这个软件这个软件的启动项设置中的启动项设置是全应用的,我前几次都是因为用这个来设置隐藏经认证的微软项目这一步骤时没有注意到启动项这个细节。如果不用这个软件的话,不会出现启动项设置无效的问题。 不管怎么样,非常感谢楼主花了大量时间回答我的问题,这些答案非常具有专业性,而且易懂,我这样的电脑白痴都看明白了,非常感谢。 呵呵,说不定以后还要麻烦楼主,希望楼主不要介意。 再次感谢!
 
26
2007-11-27 14:27 | 回复
终于搞定了,我把病毒样本提交到Autorun病毒防御者论坛上,今天下午得到回复了,今天升级的版本可杀,但是要杀两次以上,最后删掉残留文件就OK了。 至于重启后启动项设置失效的问题,汗,经过多次试验之后发现了我自己摆了个乌龙。问题的原因是sreng这个软件这个软件的启动项设置中的启动项设置是全应用的,我前几次都是因为用这个来设置隐藏经认证的微软项目这一步骤时没有注意到启动项这个细节。如果不用这个软件的话,不会出现启动项设置无效的问题。 不管怎么样,非常感谢楼主花了大量时间回答我的问题,这些答案非常具有专业性,而且易懂,我这样的电脑白痴都看明白了,非常感谢。 呵呵,说不定以后还要麻烦楼主,希望楼主不要介意。 再次感谢!
 
27
2007-11-27 14:28 | 回复
不好意思,键盘卡了一下,导致发了三条信息,不知道怎么删,勿怪!
 
28
2007-11-27 14:42 | 回复
23楼朋友的办法恐怕不能解决问题.
 
29
2007-11-27 14:56 | 回复
重装瑞星没用,23楼的朋友就用楼主的方法,绝对有效,不过要把Autorun病毒防御者最新版本。
 
30
2007-11-27 15:07 | 回复
呵呵,我先试试,有点晕。我是个电脑白痴,以后还多指教!
 
31
2007-11-27 21:36 | 回复
最后删掉残留文件就OK了?怎么删?我是个菜鸟 请教!
 
32
2007-11-27 21:42 | 回复
我按照上述步骤操作了 ,现在双击盘符还是打不开。麻烦指教
 
33
2007-11-27 22:16 | 回复
你说的那个:http://www.kztechs.com/sreng/sreng2.zip)怎么打不开呢?麻烦你费费神
 
34
2007-11-28 08:13 | 回复
看了楼主的贴,还有下面很多朋友的跟贴!我按照步骤,可是还是不成!着急死了!麻烦楼主再看看有没有其他的办法? 我现在QQ,E-MAIL都不敢上了! 问题如下: 1.在安全模式下可以删除,可是一回到WIN XP下,就又成这个样子了!我也把Autorun病毒防御者升级到最新版了(2.1),11月27日更新的病毒库! 可是显示我各盘下的autorun 还是未知病毒! 2.在WIN XP下,还是看不到隐藏文件,所以无法删除AUTORUN,之前有看到过,删除掉了!可是马上又自动生成新的! 3.瑞星监控在开机后3分钟以后,自动变成红伞了,然后病毒开始自己生成!变化前有提示删除掉3个病毒,可是变成红伞后,病毒又开始自己生成了! 4.瑞星卡卡那个也用了,也是上述问题!删除掉,自己又生成!简直7456了! 不知道这个病毒有没有专杀??Autorun病毒防御者这个根本还是不解决问题!删完一次,重新启动后又病毒自己生成一次! PS:如果重装系统的话,能不能彻底解决问题?我实在没时间一点一点和这个病毒斗争了:( 麻烦楼主或者好心人帮帮忙!谢谢了!
 
35
2007-11-28 08:17 | 回复
我是34楼的 Trojan.PSW.Win32.Woool.c Trojan.Win32.Mnless.zqz 这个是瑞星监控查出来的,查出来后手删除掉,然后就变成红伞了! 那个autorun.exe 怎么删除掉??55555555555555555555
 
36
2007-11-28 08:38 | 回复
31楼的wxf4906 朋友: "删掉残留文件"在本帖“查杀”:“二、1”中已给出解决办法:点击那个链接“我的电脑中双击盘符打不开的解决办法 Autorun病毒防御者”,在那里提供了一个小工具,下载打开后点“查杀病毒”即可。
 
37
2007-11-28 08:42 | 回复
32楼的朋友: 你也使用我在36楼中说的办法查一下。如果仍有问题,那只能说明你还没没把病毒杀掉,病毒仍在运行。 可结合我在17楼说的思路重新查杀一遍后重启再进行一次,这样应该能解决。
 
38
2007-11-28 09:09 | 回复
33楼的网友 : 该链接新设定了防盗链措施:请到 http://www.kztechs.com/sreng/download.html 中点下载即可。 感谢你的提示!
 
39
2007-11-28 09:21 | 回复
34楼的网友不要急,一定帮你解决! 1."在安全模式下可以删除,可是一回到WIN XP下,就又成这个样子了!" 说明病毒下还没有被停止,要在安全模式下就把它的启动项目和服务去掉,防止重启后又运行。把各盘下的autorun直接清除即可。 2、显然,产生这个问题还是病毒在运行的缘故。
 
40
2007-11-28 09:41 | 回复
瑞星监控自动变成红伞,是因为病毒已将瑞星制服了。
 
41
2007-11-28 09:43 | 回复
前段时间我也是被这个病毒搞得疲惫不堪,单位的机子、移动磁盘、同事朋友家中的电脑……,杀完后又被U盘传播过来……5~~~~~~~~~~~~~~~ 现在总算能喘口气…… W氏秘诀(呵呵,不要拿汽水瓶砸我…) 1、一定要先将已经运行的所有病毒进程都结束掉(“所有”二字加粗) 否则的话,后面的活都白干,没有被结束的病毒马上又…… 2、在此过程中不可双击盘符,那样病毒又激活。可在盘符上点右键,点打开。 3、重启以前要把各启动项和服务中的病毒项去掉,防止再次运行。 4、我想想……
 
42
2007-11-28 10:31 | 回复
那个框框已经没有~但是那个显示隐藏文件还是不行!!!为什么?
 
43
2007-11-28 10:40 | 回复
检测出来那个文件已经被删除了~并且隐藏的文件也可可以查看了~用那个360再检查也没病毒了~那是不是就完全清除了啊~?
 
44
2007-11-28 10:48 | 回复
Trojan 木马程序,一般是盗QQ号,魔兽世界帐号,征途帐号等等,也是非常顽固,杀不掉啊。
 
45
2007-11-28 10:51 | 回复
34楼的朋友,请注意一些细节,比如病毒未杀掉之前千万不能双击盘符,否则前工尽弃,另外一定要先结束病毒进程,建议先设置启动项,只保留输入法和杀毒软件,其他全部取消。
 
46
2007-11-28 10:56 | 回复
另外注意的是使用sreng软件隐藏经认证的微软项目这一步骤的时候,该软件默认的启动项进程是全开的,建议你先用该软件设置的同时设置启动项。
 
47
2007-11-28 11:17 | 回复
非常感谢lnl1986朋友对问题关键细节的提示! 看来你通过与这个病毒的较量已经摸透了它的脾性,呵呵.
 
48
2007-11-28 11:33 | 回复
呵呵,惭愧惭愧,要不是你,我现在还不知道怎么办呢,专业人士就是不一样,ww_wyrz是搞计算机行业的吗?
 
49
2007-11-28 13:05 | 回复
不好意思,我又出状况了!昨晚按照你们说的都弄好了,早上也上了一会网,下午就又开始弹出那个窗口了,怎么办?
 
50
2007-11-28 13:27 | 回复
那就是病毒还没有杀干净,建议再按此方法杀一次。注意最好用最新升级的Autorun病毒防御者多杀几次,应该就可以了。或者是你今天上网登陆的某网站有该病毒,也可能是你用了U盘之类的移动存储设备感染了该病毒。 建议你把自动播放功能关闭,尽量不双击移动存储盘符。 关闭自动播放功能的方法在百度知道上搜索就可以了。 汗,班门弄斧了,惭愧、、、、、、、、、、
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu