百度空间 | 百度首页 
 
查看文章
 
Autorun病毒kocmbcd.exe分析与专杀
2007-05-30 17:44

昨天从流氓怕武术论坛上拿到这个样本kocmbcd.exe,卡巴报Virus.Win32.AutoRun.f。分析了一下,顺便写了个专杀(VBS版),文章最后有专杀下载,请看专杀内的简单说明。这个毒有点猖狂,IFEO劫持了许多安全软件,其他倒没什么。看下面分析:

Virus.Win32.AutoRun.f病毒分析

病毒文件:kocmbcd.exe
病毒MD5:825622ba4d3f910bdf6f97f585290b35
病毒大小:38780 字节
病毒类型:Autorun型病毒,通过移动盘传播,似乎具备下载者性质

一、病毒运行后生成如下文件:
%systemroot%\system32\dmecvcm.exe
%systemroot%\system32\iywdqdf.exe
X:\kocmbcd.exe
X:\autorun.inf

注:如果你的操作系统在C盘,那么%systemroot%表示C:\windows,X表示每一个盘符。dmecvcm.exe、iywdqdf.exe与kocmbcd.exe是同一病毒,其中autorun.inf内容如下:

[AutoRun]
open=kocmbcd.exe
shell\open=打开(&O)
shell\open\Command=kocmbcd.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=kocmbcd.exe

二、修改注册表键值:

1、添加如下注册表项以达到IFEO劫持目的,N多安全软件都被劫持了(共110项),每项下都有类型为REG_SZ的键值Debugger,值为:C:\windows\system32\iywdqdf.exe,刚好指向病毒文件iywdqdf.exe。

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ras.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\runiep.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PFW.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\FYFireWall.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rfwmain.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rfwsrv.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVPF.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KPFW32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\nod32kui.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\nod32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Navapsvc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Navapw32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avconsol.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\webscanx.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\NPFMntor.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vsstat.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KPfwSvc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavTask.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rav.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMon.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mmsk.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\WoptiClean.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\QQKav.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\QQDoctor.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\EGHOST.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iparmo.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\adam.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\IceSword.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AgentSvr.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AppSvc32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autoruns.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avgrssvc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AvMonitor.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\CCenter.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ccSvcHst.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\FileDsty.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\FTCleanerShell.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HijackThis.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Iparmor.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\isPwdSvc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kabaload.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KASMain.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KASTask.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAV32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVDX.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVPFW.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSetup.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVStart.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KISLnchr.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KMailMon.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KMFilter.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KPFW32X.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KRegEx.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KsLoader.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KvDetect.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KvfwMcl.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kvol.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kvolself.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVSrvXP.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kvupload.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kvwsc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KWatch.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KWatch9x.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KWatchX.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\loaddll.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MagicSet.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mcconsol.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mmqczj.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\nod32krn.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PFWLiveUpdate.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\QHSET.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavStub.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RegClean.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rfwcfg.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RsAgent.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rsaupd.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\safelive.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\scan32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\shcfg32.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SmartUp.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SREng.EXE\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\symlcsvc.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SysSafe.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\TrojanDetector.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Trojanwall.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UIHost.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UmxAgent.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UmxAttachment.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UmxCfg.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UmxFwHlp.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UmxPol.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\UpLive.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\upiea.exe\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.com\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KaScrScn.SCR\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KRepair.com\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVCenter.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVMonXP.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVMonXP_1.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KvReport.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVScan.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVStub.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KvXP.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KvXP_1.kxp\
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\TrojDie.kxp\

2、添加如下注册表键值以达到随机启动的目的:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hhsonxn 值:C:\windows\system32\dmecvcm.exe 类型:REG_SZ
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kocmbcd 值:C:\windows\system32\iywdqdf.exe 类型:REG_SZ

3、修改如下注册表键值:

HKLM\SYSTEM\CurrentControlSet\Services\AVP\Start 值:4 类型:REG_DWORD
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Start 值:4 类型:REG_DWORD
HKLM\SYSTEM\CurrentControlSet\Services\helpsvc\Start 值:4 类型:REG_DWORD
HKLM\SYSTEM\CurrentControlSet\Services\wuauserv\Start 值:4 类型:REG_DWORD
HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\Start 值:4 类型:REG_DWORD

三、病毒的其他症状:

病毒进程dmecvcm.exe与iywdqdf.exe互相保护着,结束其中一个进程又会被激活,系统日期被更改到1980年11月15日,卡巴等杀软失效,双击任何盘符都将激活病毒。并且似乎具备下载者性质。为什么说似乎,因为我第一次测试时有发现其他病毒(又是我前几天见到的那几个!),后面测试了3次都没发现,并进行病毒进程的网络行为跟踪也没发现什么异常……

这只Autorun型病毒kocmbcd.exe是弱智型的病毒,没什么值得研究的。不过其IFEO劫持了那么多安全软件我还是第一次遇见……作者真是用心良苦啊,害得我整理这些浪费了不少时间!针对此毒写了一个专杀:Autorun病毒kocmbcd.exe专杀工具(VBS版),点击下载到我网盘上下载最新的专杀工具,google我这上不去了,无法更新专杀)。也可以到我网盘上去找:http://ycosxhack.ys168.com/。有BUG还望指出。想了解专杀的制作可以看这里:病毒专杀VBS模板

专杀更新:

2007年5月31日早晨更新,专杀包内有简要说明。有朋友反应成功消灭病毒,而有的则失败。为什么?我测试时也是成功。今天早上又做了次更新。请失败的朋友将原因写下来,以便我分析。

2007年5月31日12:00更新,中此毒安全模式会进不了,并在尝试进入时可能出现蓝屏。我已经在专杀工具包内添加“修复XPSP2无法进入安全模式.rar”(文件来自开心企鹅的实验室),是reg文件。另,此毒应该具有下载者性质,似乎有潜伏期。

2007年5月31日13:00更新,病毒杀完后,安全模式还是进入不了,请运行专杀包中的“修复XPSP2无法进入安全模式.rar”中的reg文件修复,如果修复失败,在电脑重启过程中按F8,然后选择“最后一次正确配置”,这样应该可以。专杀包内有简要说明。

2007年6月2日更新,增加免疫文件夹的功能,在每个盘符下自动创建隐藏的autorun.inf文件夹,此文件夹内包含带的“免疫文件夹.”,一般情况下是删除不了的,以此达到免疫autorun病毒的目的!并更新了一些病毒指令。

专杀声明:孤单说生成的病毒文件名字具有随机性,那么运行我的专杀后,请自己手动删除那些病毒文件,上面有分析,按上面分析的路径去找即可,注册表启动项也一样。不要害怕这只病毒,又不是感染型的(比如被炒得很厉害的熊猫烧香)。杀毒时记得断网……不过,我测试了N遍没发现病毒名字的随机性……


类别:Virus | 添加到搜藏 | 浏览() | 评论 (59)
 
最近读者:
 
网友评论:
1
2007-05-30 18:11 | 回复
借鉴分析偶也写一个专杀玩玩,一会和你要样本测试哦
 
2
2007-05-30 18:17 | 回复
GOOD,我现在就将样本给你。
 
3
2007-05-30 22:55 | 回复
这么NB的啊 搞的我也想研究病毒分析了 最近还有比这个更重要的事要我去做 到时向您请教
 
4
2007-05-31 01:06 | 回复
那个病毒是down1。exe吧,拆了看了一下那个连接连不上了
 
5
2007-05-31 08:04 | 回复
真了不起,我的电脑马上ok了!
 
6
2007-05-31 08:54 | 回复
想研究就是怕病毒来了,难以对付 呵呵 研究病毒的不怕病毒吗?不怕损坏文件之类的吗
 
7
2007-05-31 09:01 | 回复
可以用影子或虚拟机测试
 
8
2007-05-31 10:04 | 回复
to dashing999:看你最近都在研究黑客技术。加油。 to renlangliu:哪个病毒是down1.exe?这个病毒是下载者吗?我现在还不能确定,要是是下载者就不是一只病毒的问题了…… to 秦迷:恩可以用影子系统或虚拟机测试。我偷懒一直在影子系统下测试。如果碰到能绕过影子系统强悍的病毒,那就死了咯……无所谓了……自然会有解决办法,我还希望能遇到这样的病毒呢。有这么强大……
 
9
2007-05-31 11:21 | 回复
顶 牛 X
 
10
2007-05-31 11:27 | 回复
to:8 这个病毒没有那么简单,都失误了,运行每个盘符下生成文件是同样名字的,而运行系统目录下生成的却是随机的,而且破坏安模、生成的注册表启动项a-y在software里面随机,数目未知N多……偶那会系统还原了,无奈
 
11
2007-05-31 11:34 | 回复
恩,破坏安全模式这个知道。 但是在系统目录下生成随机文件却没发现,我测试了好几次,都是固定名字。在测试过程中也怀疑那病毒文件名字是随机的(包括注册表自启动项),如果是这样的话,那我的专杀就不能清理干净了,不过对付此毒还是很容易: 运行专杀后,再自己手动删除那些随机的东西即可。我再测试一遍看看。
 
12
2007-05-31 11:37 | 回复
好了,刚刚我直接在我电脑上运行病毒,发现并没出现随机现象。 专杀运行后,直接杀了病毒。是否还要重启电脑一遍?
 
13
2007-05-31 11:52 | 回复
QQ,其他的样本,不知道是更新的还是随机,貌似随机
 
14
2007-05-31 12:00 | 回复
是下载者?有些人说测试时也发现这性质。我第一次也发现了…… 你测试是随机的吗?我一直测试都是固定名字。
 
15
2007-05-31 12:25 | 回复
我都胆寒了…………,病毒运行了写一大堆垃圾注册表,郁闷至极
 
16
2007-05-31 13:17 | 回复
对了你分析的病毒的MD5是多少?
 
17
2007-05-31 15:28 | 回复
本文被【发掘网】病毒风向标栏目采用,谢谢。 余弦,要是还有更新的话给我发个消息吧。谢了。
 
18
2007-05-31 15:31 | 回复
杀完毒还是进不了安全模式,这是怎么回事
 
19
2007-05-31 15:41 | 回复
to iedit:没问题:) to 18#:对不起,我现在也没很好解决进入安全模式这个问题。你去BAIDU一下吧。专杀中提供进入安全模式的修复reg文件,我自己中毒测试时,发现也进不了。好慢…… 我继续研究去……哪位有好的方法共享出来。
 
20
2007-05-31 17:32 | 回复
很好用,非常感谢!
 
21
2007-05-31 17:57 | 回复
安全模式进不了应该是不修改了注册表,好像360把相关的注册表键值弄到一起了,导入那个reg文件就可以了,上面搜索一下吧
 
22
2007-05-31 17:59 | 回复
随机文件名可能是根据各台电脑的信息生成的,即不同的电脑会有不同的文件名,以前见多一个类似的东西
 
23
2007-05-31 18:11 | 回复
恩,那个我提供的那个注册表应该就是这个了。 我测试发现没效果…… 是的,根据不同的电脑生成不同的信息很容易做到,不过应该可以肯定这个病毒没这样的能力,因为许多人都杀毒成功了:)
 
24
2007-05-31 18:36 | 回复
偶像~ !这回多亏了你了~
 
25
2007-05-31 20:33 | 回复
你好,我用了你的kocmbcd专杀,病毒没有了,但是时间还没有改回去,这是怎么回事呢?
 
26
2007-05-31 21:00 | 回复
在专杀说明中有提到:系统时间自己手动改回去,双击任务栏右下角的时间就会弹出属性窗口,在里面改即可。
 
27
2007-05-31 21:10 | 回复
补充一点,我也刚中招了。我还尝试安全模式启动,但是也失败。 之前没仔细阅读这个文章,就乱七八糟的改了一痛导致现在电脑系统都进不去了,启动就蓝屏。正在重装系统,其他所有盘符都有了那两个隐藏文件,不知道装完了系统,那几个盘符怎么处理,请楼主兄弟指点,我比较白痴,谢谢指教了啊
 
28
2007-05-31 21:21 | 回复
你直接运行我的专杀就OK,这个专杀可以杀那些盘符下的病毒文件。
 
29
2007-05-31 21:47 | 回复
我也中了。不过手动杀了。 我想问为什么进不了安全模式。 是不是在驱动里面加了一些东西呢。因为我看见我电脑的system32\driver里面好象多了点东西。 系统您可以加我qq给我解答,我比较喜欢研究病毒。呵呵。虽然还是菜鸟。。 忘记说我qq了 QQ:35928252
 
30
2007-05-31 23:10 | 回复
哥,你太狠了.!! 我想跟你学学, 收下我这个塌实肯干的徒弟吧.
 
31
2007-06-01 00:23 | 回复
bbs.360safe.com/viewthread.php?tid=202854 里面的方法很好了,十分钟搞定那个弱智病毒,谢谢360里面的兄弟的帮忙!!!!!!!
 
32
2007-06-01 09:29 | 回复
上网至今最最佩服的帖子,虽然是个不怎么新型的病毒,但是导致偶费了2天的功夫给公司装系统,虽然机子不是很多,但是够费劲的,当时发现病毒去百度搜索该病毒只有2个连接,但都是提问的,并没有实际解决的,但当今天来搜时,已经有两页的连接了,看来由越来越多的人中招,非常佩服你, 该专杀工具很不错,很感谢你的奉献精神,代表大家感谢你。
 
33
2007-06-01 09:43 | 回复
不用谢。
 
34
2007-06-01 10:16 | 回复
确实是个下载器,在中以前刚刚清理过系统,中了之后又出来几个乱七八杂的东西。
 
35
2007-06-01 13:55 | 回复
果然历害!!!
 
36
2007-06-01 14:46 | 回复
汗……把孤单这个还用括号圈起来了,晕倒,那是偶哈………… 估计病毒是用信息配置来确定文件名的,记得有的程序加了当计算机硬件后就不能够用原来的注册码了。对于安模看铁军的那里的文章,删除了进安全模式必须的东东
 
37
2007-06-01 14:48 | 回复
真的不错!
 
38
2007-06-01 15:52 | 回复
孤单:呵呵……
 
39
2007-06-01 17:21 | 回复
我是昨天上午中招的,我搞了一下午到晚上,我修改注册表,还不成功,找到了您说的毒文件,不过只找到3个,为这东西我头痛!呵呵,今天去学校,同学找到了您的专杀,我用了就OK ,谢谢,牛人! 我是特意上来向您至谢的!!
 
40
2007-06-01 17:31 | 回复
呃,不客气。
 
41
2007-06-01 20:12 | 回复
向高人学习
 
42
2007-06-01 20:17 | 回复
兄弟 你太牛B了
 
43
2007-06-01 20:30 | 回复
其实杀毒都不是太关键的 问题是杀完毒,怎么去修复系统,文件什么的 挺多这类病毒,都不能正常进入安全模式,不知道如何解决
 
44
2007-06-01 20:37 | 回复
太感谢了 有机会向您请教
 
45
2007-06-01 20:42 | 回复
恩,杀完毒后就是系统清理了…… 有好多很好的工具可以使用,超级兔子之类的。
 
46
2007-06-03 01:42 | 回复
我中了病毒用了你的专杀工具马上就好,很感谢你啊,不过我有个问题,就是自动生成的文件夹autorun.inf怎么删不掉?如果我想要把他删掉怎么办?
 
47
2007-06-03 11:22 | 回复
那是免疫文件夹,最好不要删,要删除看这里: http://hi.baidu.com/ycosxhack/blog/item/36b37134663ae34f251f14bb.html
 
48
2007-06-03 18:50 | 回复
好像还删除了 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL 下面的CheckedValue 导致不能查看隐藏的文件和文件夹 建议加去专杀哈 还有金山毒霸的服务恢复未起作用,仍然需要手动~
 
49
2007-06-03 18:57 | 回复
哦,那个隐藏文件的问题我专杀中有加。 至于金山的服务问题,应该不是这个病毒引起的。
 
50
2007-06-03 19:11 | 回复
呵呵,刚刚没仔细看,我用的是一个叫renlongliu的家伙盗用你的vbs做的专杀,可能是老版本了
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu