全站资讯检索:
 
您现在的位置: 猫头鹰病毒资讯网 >> 病毒防治 >> 病毒防治 >> 文章正文
ielp.exeU盘病毒的查杀全过程
作者:清新阳光    文章来源:清新阳光    点击数:    更新时间:2007-9-11

  病毒现象及分析:

  运行后文件变化
  各个分区生成autorun.inf 和ielp.exe
  右键菜单无变化

  修改系统时间为2005年1月17日0:00
  注册表变化
  修改HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue值为 0x00000001
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\Type:值为"radio2"
  破坏显示隐藏文件

  连接网络下载木马
  读取hxxp://www.****.cn/googel.txt等下载列表文件
  与%system32%\iehelp.ini进行同步
  下载列表中的木马文件到%system32%下 分别命名为ie_help0.exe~ie_help2.exe

  木马植入完毕以后生成如下文件
  %system32%\drivers\svchost.exe
  %system32%\EXPL0RER.EXE
  %system32%\iehelp.ini
  %system32%\ie_help0.exe
  %system32%\ie_help1.exe
  %system32%\ie_help2.exe
  %system32%\SVCH0ST.EXE
  %system32%\svchcst.exe
  其中%system32%\SVCH0ST.EXE和%system32%\EXPL0RER.EXE双进程守护

清除办法(解决办法):

  1.打开sreng

  下载:sreng2:http://www.motoyi.com/Down/Noted/200705/Down_28.shtml

  打开SREng-启动项目-注册表删除如下项目:

  双击shell 把其键值改为Explorer.exe

  2.重启计算机进入安全模式(重启系统长按F8直到出现提示,然后选择进入安全模)

  把下面的代码拷入记事本中然后另存为1.reg文件

以下是代码:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

  双击1.reg把这个注册表项导入

  3.双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定,点击    菜单栏下方的 文件夹按钮(搜索右边的按钮),从左边的资源管理器 进入系统所在盘

  删除如下文件(如遇提示无法删除文件,可下载费尔木马强制删除器工具进行强制删除)

  费尔木马强制删除器工具下载:http://www.motoyi.com/Down/Noted/200706/Down_68.shtml

  ielp.exe
  autorun.inf
  %system32%\drivers\svchost.exe
  %system32%\EXPL0RER.EXE
  %system32%\iehelp.ini
  %system32%\ie_help0.exe
  %system32%\ie_help1.exe
  %system32%\ie_help2.exe
  %system32%\SVCH0ST.EXE
  %system32%\svchcst.exe

  从左边的资源管理器 进入其他盘
  删除ielp.exe和autorun.inf

文章录入:菜猫    责任编辑:菜猫 
 热点文章
梦中情人病毒snow.exe,s…
图解清除不知名自启动病…
盗Q的病毒(Virus.Win32.…
LYLOADER.EXE LYMANGR.D…
auto.exe(Worm.Win32.Ag…
木马下载器 wmids.exe 解…
Trojan.PSW.Win32.Agent…
七位随机字母病毒清除方…
hidden object病毒查杀
Messenger木马查杀方法
最新文章
 
相关评论
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
::发表评论::
姓 名:* (必填项)
E-mail: QQ:
评 分: 1分 2分 3分 4分 5分
评论内容:
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 游客发表评论须经管理员审核后才能发表。
  • 评论内容只代表个人观点,与本网站立场无关。
 
设为首页 | 收藏本站 | 关于我们 | 联系我们 | 刊登广告 | 版权声明 | 友情链接 | 网站地图
猫头鹰反病毒资讯网所有信息来自互联网及网友提供,如侵犯了你的权益,请来信告知,我们将立即删除!
Copyright © 2007-2008 MoToYi.com All rights reserved
本站为你提供病毒木马的防治方案,专杀工具和防护软件的下载,系统及网络的安全技巧,手机病毒发展趋势.