Dream Of Star 梦幻花园—这是卢侨生的博墅,愿意和朋友们分享自由和快乐!
自动播放惹祸上身:让你双击打不开磁盘分区
上一篇 / 下一篇 2006-09-15 10:17:54 / 天气: 晴朗 / 心情: 平静 / 精华(2) / 置顶(1) / 个人分类:原创
查看( 26379 ) /
评论( 96 )
相关阅读:
- NOIP2007成绩出来了! (pflong05, 2007-11-23)
- 16PF心理测试,你敢来吗 (lqs_lfzz, 2007-11-25)
- 图片大小调整工具【ImageResizerPowertoy汉化版】下载 (暗黑游侠, 2007-12-02)
- 最新街舞图片 (whswhs, 2007-12-06)
- 怎样预防和查杀U盘病毒 (APM60, 2007-12-09)
- 硬盘告急 (lqs_lfzz, 2007-12-11)
- 简单Dos命令介绍 (APM60, 2007-12-15)
- 未名湖 (lqs_lfzz, 2007-12-15)
- 找骂 (needlove, 2007-12-16)
- 一个人 (needlove, 2007-12-16)
-
yongli213
发布于2006-09-15 10:21:39
-
真详细啊!!!
可以置顶3天了!
-
Burning Crusade
发布于2006-09-15 10:23:49
-
辛苦………………………………………………
-
菜鸟々阿狼
发布于2006-09-15 11:05:37
-
辛苦辛苦辛苦
-
youweijia
发布于2006-09-15 11:12:21
-
学习~!~!~1
-
wxwswa发布于2006-09-15 11:15:42
-
真是好的学习材料!谢谢!
-
zhouquan_188
发布于2006-09-15 13:21:13
-
QUOTE:
原帖由 opensource 于 2006-9-15 10:23 发表
呵呵,同感。。。。。。。。。。。。。。
辛苦………………………………………………
-
lqs_lfzz
发布于2006-09-15 18:28:13
-
清除开机自动打开记事本蠕虫病毒
附注:上面列举的注册表项,有时狡猾的木马会改变其类型(如将Dword值改为可扩展字符串值),而键值显示没错,其实是无效的。
[简单分析]:
蠕虫名称:Worm.Win32.Delf.aj(AVP)
蠕虫别名:Trojan.Spy.UsbSpy.a(瑞星)、TrojanSpy.USBSpy.a(江民)
蠕虫大小:47,104字节
加壳方式:UPX
MD5:07adddef653a702b9a11edbcee07e82b
CRC32:100A382A
[病毒现象]:
登录Windows时自动弹出记事本,于系统目录生成wincfgs.exe、KB20060111.exe等文件。
[行为分析]:
1.在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
2.在%Windir%目录下生成KB20060111.exe(大小66,560 字节,非病毒,是记事本程序),在System32目录下wincfgs.exe(隐藏、系统、只读属性)
3.在注册表[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]下添加Load=“C:\windows\system32\wincfgs.exe”
4.在可移动设备中创建autorun.inf及RECYCLER\RECYCLER目录,在此目录下生成autorun.exe、desktop.ini。
autorun.inf的内容:
[autorun]
open=.\RECYCLER\RECYCLER\autorun.exe
shell\1=Open
shell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
shell\2\=Browser
shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
shellexecute=.\RECYCLER\RECYCLER\autorun.exe
;autorun.exe同wincfgs.exe
desktop.ini的内容:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
由此,当带有病毒的移动设备接入电脑时,蠕虫将自动运行。
开机弹出的记事本即是KB20060111.exe,诱发这个KB20060111.exe启动的可能不是常规启动项,而由wincfgs.exe调用。就是说KB20060111.exe并非病毒或者Joke程序本身,其实就是一个记事本程序(这也是为什么KB20060111.exe的图标和记事本一样)。而没有清理wincfgs.exe的电脑再插入干净的移动存储设备将再次被感染。
[清除方法]
1.先结束病毒进程,后清理注册表。删除
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
下的load项
2.再删除病毒文件。包括wincfgs.exe、KB20060111.exe及移动设备中的病毒文件。
也可以批处理解决:
echo off
taskkill KB20060111
taskkill wincfgs
del %windir%\kb20060111.exe
del %windir%\system32\wincfgs.exe
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /t REG_SZ /d "" /f
完了重启电脑即可。
——以上修改自采樵日志。
[ 本帖最后由 lqs_lfzz 于 2006-12-27 11:10 AM 编辑 ]
-
zhouquan_188
发布于2006-09-22 21:45:29
-
QUOTE:
原帖由 opensource 于 2006-9-15 10:23 发表
同感,UP。。。。。。。。。。。。。。
辛苦………………………………………………
-
jdfy525发布于2006-09-22 21:46:47
-
我删了Autorun.inf 但是双击还是不能直接打开
-
zhouquan_188
发布于2006-09-22 21:58:14
-
QUOTE:
原帖由 jdfy525 于 2006-9-22 21:46 发表
如果你确定病毒已经清除,你可以试试下面这个办法。
我删了Autorun.inf 但是双击还是不能直接打开
启动注册表编辑器(regedit32.exe)
如果问题出在文件夹上,找到并单击下列注册表项的Default值:HKEY_CLASSES_ROOT\Directory\shell
2如果问题出在驱动上:HKEY_CLASSES_ROOT\Drive\shell
3单击“编辑”菜单上的修改。
4在“数值数据”框中键入“none”,然后单击“确定”。
-
zhouquan_188
发布于2006-09-23 20:44:59
-
QUOTE:
原帖由 lqs_lfzz 于 2006-9-23 20:22 发表
呵呵,我是说一般的Autorun.inf相关的病毒。
zhouquan_188 ,谁说autorun一般是rose?
PS autorun.inf的相关作用偶也略知一二吧。
[ 本帖最后由 zhouquan_188 于 2006-9-23 20:46 编辑 ]
-
zmb258
发布于2006-09-23 20:58:35
-
楼主辛苦了 写的这么具体而不是转载 真侠士啊
我也来说说,利用一下Autorun.inf ,特别是U盘,各个分区都建一个(内容为空也无所谓).设为主读.不是绝对安全,总有一点效吧
自己的U曾插入有rose的机,没事.
[ 本帖最后由 zmb258 于 2006-9-23 21:01 编辑 ]
-
otot1007发布于2006-09-23 23:15:39
-
楼主先说说你盘下的几个隐藏文件是什么吧!
那个,,已有变种~~
不能显示隐藏文件?。。。。网吧?
[ 本帖最后由 otot1007 于 2006-9-23 23:17 编辑 ]
-
zhouquan_188
发布于2006-09-23 23:18:36
-
楼上兄弟的意思是????
-
yanling1956发布于2006-09-26 18:00:09
-
感谢版主的慷慨奉献。
-
sbc1983发布于2006-09-30 12:14:44
-
太好了,学习中。。。
-
Hebin520025
发布于2006-10-01 11:25:08
-
受益非浅呐~~~~
-
番茄888发布于2006-10-01 11:26:35
-
谢谢 收了
-
hotpotter
发布于2006-10-01 13:27:47
-
辛苦,学习中~~~~
-
General820102
发布于2006-10-08 11:18:53
-
很好,谢谢了,学到很多东东
标题搜索
日历
|
|||||||||
| 日 | 一 | 二 | 三 | 四 | 五 | 六 | |||
| 1 | 2 | 3 | 4 | ||||||
| 5 | 6 | 7 | 8 | 9 | 10 | 11 | |||
| 12 | 13 | 14 | 15 | 16 | 17 | 18 | |||
| 19 | 20 | 21 | 22 | 23 | 24 | 25 | |||
| 26 | 27 | 28 | 29 | 30 | 31 | ||||
我的存档
数据统计
- 访问量: 622381
- 日志数: 141
- 图片数: 5
- 建立时间: 2006-07-04
- 更新时间: 2009-07-02







