设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
中问网首页
我的收藏
站长博客
搜索
搜索
本版
帖子
用户
第一问答网
»
论坛
›
中问网
›
问答
›
移动硬盘中毒后打开方式被改变
返回列表
发新帖
移动硬盘中毒后打开方式被改变
[复制链接]
11
|
1
|
2006-12-12 09:38:02
|
显示全部楼层
|
阅读模式
格式化行不?
回复
使用道具
举报
千问
|
2006-12-12 09:38:02
|
显示全部楼层
你好察看或删除移动硬盘中的隐藏文件? 和对你硬盘上文件操作一样 然后有可能是落雪病毒,如果杀毒软件没办法,试试自己删除吧,很简单的 会生产一个WINLOGON.EXE进程 正常的winlogon系统进程,其用户名为“SYSTEM” 程序名为小写winlogon.exe。 而伪装成该进程的木马程序其用户名为当前系统用户名,且程序名为大写的WINLOGON.exe。 进程查看方式 ctrl+alt+del 然后选择进程。正常情况下有且只有一个winlogon.exe进程,其用户名为“SYSTEM”。如果出现了两个winlogon.exe,且其中一个为大写,用户名为当前系统用户的话,表明可能存在木马。 这个木马非常厉害,能破坏掉木马克星,使其不能正常运行。目前我使用其他杀毒软件未能查出。 那个WINDOWS下的WINLOGON.EXE确实是病毒,但是,她不过是这个病毒中的小角色而已,大家打开D盘看看是否有一个pagefile的DOS指向文件和一个autorun.inf文件了, 呵呵,当然都是隐藏的,删这几个没用的,因为她关联了很多东西,甚至在安全模式都难搞,只要运行任何程序,或者双击打开D盘,她就会重新被安装了,呵呵,这段时间很多人被盗就是因为这个破解的传家宝了,而且杀毒软件查不出来,有人叫这个病毒为 ”落雪“ 是专门盗传奇传奇世界的木马,至于会不会盗其他帐号如QQ,网银 就看她高兴了, 呵呵,估计也都是一并录制。不怕毒和要减少损失的最好开启防火墙阻止除了自己信任的几个常用任务出门,其他的全部阻挡,当然大家最好尽快备份,然后关门杀毒 包括方新等修改过的51pywg传家宝,和他们破解的其他一切外挂,这次嫌疑最大的是51PYWG,至于其他合作网站估计也逃不了关系,特别是方新网站,已经被证实过多次在网站放木马,虽然他解释是被黑了,但是不能排除其他可能,特别小心那些启动后连接网站的外挂,不排除启动器本身就有毒, 反正一句话,这种启动就连接某网站的破解软件最容易放毒,至于什么时候放,怎么方,比如一天放几个小时,都要看他怎么爽,用也尽量用那种完全本地破解验证版的,虽然挂盟现在好像还没发现被放马或者自己放,但是千万小心,, 最近传奇世界传奇N多人被盗号,目标直指这些网站,以下是最近特别毒的WINLOGON.EXE盗号病毒清除方法,注意这个假的WINLOGON.EXE是在WINDOWS下,进程里头表现为当前用户或ADMINISTRATOR.另外一个 SYSTEM的winlogon.exe是正常的,那个千万不要乱删,看清楚了,前面一个是大写,后面一个是小写,而且经部分网友证实,此文件连接目的地为河南。 解决“落雪”病毒的方法 症状:D盘双击打不开,里面有autorun.inf和pagefile.com文件 做这个病毒的人也太强了,在安全模式用Administrator一样解决不了!经过一个下午的奋战才算勉强解决。 我没用什么查杀木马的软件,全是手动一个一个把它揪出来把他删掉的。它所关联的文件如下,绝大多数文件都是显示为系统文件和隐藏的。 所以要在文件夹选项里打开显示隐藏文件。 D盘里就两个,搞得你无法双击打开D盘。C盘里盘里的就多了! D:\autorun.inf D:\pagefile.com C:\Program Files\Internet Explorer\iexplore.com C:\Program Files\Common Files\iexplore.com C:\WINDOWS\1.com C:\WINDOWS\iexplore.com C:\WINDOWS\finder.com C:\WINDOWS\Exeroud.exe(忘了是不是这个名字了,红色图标有传奇世界图标的) C:\WINDOWS\Debug\*** Programme.exe(也是上面那个图标,名字忘了-_- 好大好明显非隐藏的) C:\Windows\system32\command.com 这个不要轻易删,看看是不是和下面几个日期不一样而和其他文件日期一样,如果和其他文件大部分系统文件日期一样就不能删,当然系统文件肯定不是这段时间的。 C:\Windows\system32\msconfig.com C:\Windows\system32\regedit.com C:\Windows\system32\dxdiag.com C:\Windows\system32\rundll32.com C:\Windows\system32\finder.com C:\Windows\system32\a.exe 对了,看看这些文件的日期,看看其他地方还有没有相同时间的文件还是.COM结尾的可疑文件,小心不 要运行任何程序,要不就又启动了,包括双击磁盘 还有一个头号文件!WINLOGON.EXE!做了这么多工作目的就是要干掉她!!! C:\Windows\WINLOGON.EXE 这个在进程里可以看得到,有两个,一个是真的,一个是假的。 真的是小写winlogon.exe,(不知你们的是不是),用户名是SYSTEM, 而假的是大写的WINLOGON.EXE,用户名是你自己的用户名。 这个文件在进程里是中止不了的,说是关键进程无法中止,搞得跟真的一样!就连在安全模式下它都会 呆在你的进程里! 我现在所知道的就这些,要是不放心,就最好看一下其中一个文件的修改日期,然后用“搜索”搜这天修改过的文件,相同时间的肯定会出来一大堆的, 连系统还原夹里都有!! 这些文件会自己关联的,要是你删了一部分,不小心运行了一个,或在开始-运行里运行msocnfig,command,regedit这些命令,所有的这些文件全会自己补充回来! 知道了这些文件,首先关闭可以关闭的所有程序,打开程序附件里头的WINDOWS资源管理器,并在上面的工具里头的文件夹选项里头的查看里设置显示所有文件和文件假,取消隐藏受保护操作系统文件,然后打开开始菜单的运行,输入命令 regedit,进注册表,到 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 里面,有一个Torjan pragramme,这个明摆着“我是木马”,删!! 然后注销! 重新进入系统后,打开“任务管理器”,看看有没rundll32,有的话先中止了,不知这个是真还是假,小心为好。 到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把autorun.inf和pagefile.com删掉, 然后再到C盘把上面所列出来的文件都删掉!中途注意不要双击到其中一个文件,否则所有步骤都要重新来过! 然后再注销。 我在奋战过程中,把那些文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。 然后,到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com 嘿嘿 我也会用com文件,然后双击这个COM文件 然后行动可以进入到DOS下的命令提示符。 再打入以下的命令: assoc .exe=exefile (assoc与.exe之间有空格) ftype exefile='%1' %* 这样exe文件就可以运行了。 如果不会打命令,只要打开CMD.COM后复制上面的两行分两次粘贴上去执行就可以了。 但我在弄完这些之后,在开机的进入用户时会有些慢,并会跳出一个警告框,说文件'1'找不到。(应该是Windows下的1.com文件。),最后用上网助手之类的软件全面修复IE设置 最后说一下怎么解决开机跳出找不到文件“1.com”的方法: 在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中 把'Shell'='Explorer.exe 1'恢复为'Shell'='Explorer.exe' 开始->运行->输入'command' (在 Windows 2000/XP/2003 中,输入'cmd'),回车 在命令行中,依次执行以下命令: cd %windir% copy regedit.exe regedit.com regedit 注册表编辑器打开后,找到以下分支: HKEY_CLASSES_ROOT\\exefile\\shell\\open\\command 双击右侧窗口中的 (默认) 值,设置为 '%1' %* [包含引号] 再找到: HKEY_CLASSES_ROOT\\.exe 双击右侧窗口中的 (默认) 值,设置为 exefile 然后退出注册表编辑器,重启电脑 方法 2: 适用于 Windows 2000/XP/2003 开始->运行->输入'cmd',回车 在命令行中,依次执行以下命令: ftype exefile='%1' %* [包含引号] assoc .exe=exefile 重启电脑谢谢
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
千问
主题
0
回帖
4882万
积分
论坛元老
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
积分
48824836
加好友
发消息
回复楼主
返回列表
问答
热门排行
1
怎么找广州市花都区芙蓉村委钟记友
2
qq飞车2k接力自动g 有的给我发到
[email protected]
3
网络文化经营许可证和文网文证一样吗?
4
顺风快递可以邮到唐山滦县滦州镇秦北庄吗?
5
跪求艺声&Luna.《我爱你》总统的OST MP3格式
[email protected]
6
你好,你是十堰齐发气体公司的吗?能都告诉我贵公司电话
7
刺客信条真人电影血系的字幕,中英文无所谓。。
8
在SQL语句中用于将最终查询结果排序的短语是——。
9
http://www.tudou.com/programs/view/zJURimQwUoU/
10
如何去除织梦栏目url的斜杠
11
50岁的女性皮肤有点黑穿什么颜色的衣服好看呢?
12
植胡子有需要准备的事项吗?
13
炸薯条如何制作在家制作
14
我邮箱里没有铃声啊!!!!
15
合同到qi后对方不提货我该怎么办
16
从哪里能下到Annie Lennox的《Wonderful》的Lyric文件?
17
一个现代的小说,男主是个道士还带个小孩,下山找到女主。后来男主当上牛郎,求小说名
18
压路机最速传说
19
闭经是什么原因?广州哪能有效治疗?
20
哪里有哈7的下载地址,最好是高清的
21
给我一个flash的个人简历文件吧,要FLA格式的!!!可编辑的文件,很急,发我邮箱
[email protected]
!
22
武昌光谷哪里有卖黑曜石
23
出纳的工作是不是每天都很闲啊!我感觉我很无聊。一天不知道该干什么?
24
身高一米八的男人的手掌一定比身高一米七的男人大吗?骨骼骨架一定粗吗
25
ipone4打字真是费尽啊,哪位大侠能告诉我如何关闭摇杆啊,我躺着打字的时候屏幕会横竖调换。
26
香港万豪集团商贸有限公司的苹果手机怎么样???
27
ICOO K12T(8G) .歌美GM6000电子书4g,和夏新v11 4g都是299元...但是哪个好些.主要是pdf和电影..请全面讲解
28
有没有人知道好看的庚澈文,知道的话请发邮箱:
[email protected]
谢谢啦!
29
浦东大道1085号靠近什么路?
30
交通事故伤残补助金如何计算
31
附加费 是买车的时间算还是
32
我被经商者的经理和职工打了咋办
33
您是学国际关系的?1403866177 这我的QQ 加我好么?有事请教 谢谢了
34
2011自主招生都有哪些学校
35
跪求 流氓药师全集
36
武士阿菲女主角为什么要杀他
37
移动可视电话线可以直接当网线用吗?
38
谁要魔兽世界台服召集令
39
windows备份方法、工具、策略及各种备份方法和工具的概念和区别
40
这台看得清,那台看不清,是代表电视台问题,还是线问题
41
寻一个单机游戏 可以两个人玩的
42
从景明佳园到江宁女人街怎么坐车
43
请问有没有人教版七年级各科期末试卷啊?
44
pro/E安装时出现的问题
45
到衡阳新体育馆什么车可以到
46
百度百科我是男出生于1989年8月14日属蛇我想算算我的命怎么样?要纹身最好纹什么
47
肇庆寒假工招聘
48
显示器受湿不出图像.
49
谁知道哪里可以在线阅读或是下载手机版本的 <智慧女人一生必做的100件事> 这本书?
50
诛仙2英雄本色为什么缺线了
51
潍坊的朋友炒股的来一起聊聊额。 我这有个群,一起来侃侃、
52
愿望与成功之间是什么的原文
53
皇家骑士团dlc没有USB线怎么用
54
怎么退掉 七天的会员?
55
丰田RAV4专用导航/智成DVD导航在使用中会返回菜单是什么问题
56
求一个像样实况足球8世界杯后的补丁.有的给我一个,我邮箱是
[email protected]
,谢谢哥哥,姐姐啦
57
武汉购物返利的大公司
58
用事例说明生命科学发展有什么规律?唯物主义可知论对生命科学发展有什么影响?你的认识?通过学习你的收
59
国萃艺品国际贸易(北京)有限公司 总局 网上怎么查不到
60
我的孩子6岁了小鸡上有个疙瘩有点红肿还有一些白色的不明粘物该怎们办
61
又没有团购diy礼品的地方?
62
我叫明鑫叫什么英文好
63
如果说模拟信号容易被干扰的话,我用VGA的传输却很少感受到被干扰?
64
求《夏有乔木,雅望天堂》txt下载
65
要没有用掉的,有的麻烦加QQ:694250189告诉我,我谢谢了
66
女古女乃女乃 什么意思
67
女人总是放不下 男人总是不珍惜有没有这个歌名
68
如何洗掉手上的结晶紫?
69
爸爸姓张妈妈姓宁,2012年12月21日14点50分阳历的,希望根据生辰八字起个名字
70
金笔点龙
71
2010年12月13日,早上9点26分出生,男孩,出生7.2斤,爸爸姓王,妈妈姓涂,起什么名字好听?
72
exd文档用什么打开
73
秦皇岛北戴河属于国家级景点吗
74
怎么得财富
75
女孩圣诞节出世,帮我取个名字,姓葛。
76
39寸电视尺寸
77
深圳龙华天龙大道嗨爆现场(Dj火柴VsMC小黎)10分到50分的歌名都是什么?跪求
78
求有关大叔受的或者年下攻的小说```兄弟姐妹们都发过来吧```
[email protected]
79
男士牛仔裤批发
80
怎么在网上公布消息?
81
元旦至过年,想摆下地滩,卖什么好呀?我是在顺德大良,有什么好建议呢?各位大侠!
82
谁发个DNF SET.AHK连发给我啊 我邮箱
[email protected]
83
不是的,我的手机一直就在自己手里,也看看自己的通话记录,没有给二哥打电话。二哥的通话记录却有我的号
84
雪拂莱有一种颜色很深的紫红色是什么型号的
85
动漫美女排行榜
86
购买了廉租房可以赚钱吗
87
大同市铁牛里御祥园,原御园的房本什么时候下来
88
too rivver 意思
89
12月瑞丽书中第315页的模特是谁?
90
麻烦给我下你的QQ号,想请教你!
91
电脑上的图标换了 看的不爽 能解决么
92
请问有真人版超级玛丽的音乐吗?
[email protected]
93
你好!请问你说的优惠套餐那里有?我问过一些商家,好象没有呀。谢谢!
94
我想在西安办一家商贸公司
95
百度,百度,百度:我求“汪海涛”的商务艺术签名好久啦!拜托!发到
[email protected]
96
2010年过得好快啊,可是都没有玩到什么好玩的游戏,希望在年末找到一款好玩的游戏。
97
谁有邪见叫“杀生丸大人”的日文短信铃声哒?麻烦发我下呐~~