新手也能对付病毒:全手工清除落雪病毒

下面的文章主要是教会你如何手工清除落雪病毒,“落雪”顾名思义,就是说中了该木马后,向系统释放的病毒文件数量之多。该木马也叫“游戏大盗”由VB 程序语言编写,通过 北斗3.1 加壳处理,该木马文件一般是红色图标。

病毒运行后,在C盘program file以及windows目录下生成winlogon.exe、regedit.com等14个病毒文件,病毒文件之多比较少见,,事实上这14个不同文件名的病毒文件系同一种文件。病毒文件名被模拟成正常的系统工具名称,但是文件扩展名变成了 .com。江民反病毒工程师分析,这是病毒利用了Windows操作系统执行.com文件的优先级比EXE文件高的特性,这样,当用户调用系统配置文件Msconfig.exe的时候,一般习惯上输入 Msconfig,而这是执行的并不是微软的Msconfig.exe程序,而是病毒文件 Msconfig.com ,病毒作者的“良苦用心”由此可见。病毒另一狡诈之处还有,病毒还创建一名为winlogon.exe的进程,并把 winlogon.exe 的路径指向c:\windows\winlogon.exe,而正常的系统进程路径是C:\WINDOWS\system32\ winlogon.exe,以此达到迷惑用户的目的。

江民反病毒工程师介绍,除了在C盘下生成很多病毒文件外,病毒还修改注册表文件关联,每当用户点击html文件时,都会运行病毒。此外,病毒还在D盘下生成一个自动运行批处理文件,这样即使C盘目录下的病毒文件被清除,当用户打开D盘时,病毒仍然被激活运行。

中落雪毒症状:

1、系统运行缓慢。

2、右下方任务栏的杀软和防火墙图标消失(被无故关闭)但杀软的右键扫描可用。

3、D盘双击打不开,D盘里面有autorun.inf和pagefile.com两个文件,其中autorun.inf为隐藏属性。

4、打开任务管理器,可以看到有一个当前用户所属的1.EXE在运行,或者是一个当前用户所属的一个大写的WINLOGON.EXE在运行。

5、打开注册表:在运行程序中运行“regedit”,会看到

(1)、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 项里有一个Torjan pragramme,这是木马。

(2)、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的”Shell”=”Explorer.exe”已被改为”Shell”=”Explorer.exe 1″。

6、可执行文件.exe打不开(包括杀软,防火墙)。

7、开机进入系统时会跳出一个警告框,说文件“1”找不到。(由于杀软查杀后,无法对木马更改的注册表项进行修复)。

病毒复活方式:

1、在开始-运行里运行:msocnfig,command,regedit这些命令,病毒将全部恢复。

2、双击病毒所有文件中的任何一个文件,病毒将完全恢复。

3、双击D盘。

中毒后对系统的改动:

向C盘释放:(其实都是同一个文件)

c:\windows\winlogon.exe

C:\WINDOWS\1.com

C:\WINDOWS\ExERoute.exe

C:\WINDOWS\iexplore.com

C:\WINDOWS\finder.com

C:\WINDOWS\system32\command.pif

C:\Windows\system32\command.com

C:\WINDOWS\system32\dxdiag.com

C:\WINDOWS\system32\finder.com

C:\WINDOWS\system32\MSCONFIG.COM

C:\WINDOWS\system32\regedit.com

C:\WINDOWS\system32\rundll32.com

C:\Windows\WINLOGON.EXE

C:\WINDOWS\services.exe

C:\WINDOWS\Debug\DebugProgramme.exe

C:\Program Files\Common Files\iexplore.com

C:\Program Files\Common Files\Microsoft Shared\MSInfo\msinfo.rr

向D盘释放:

D:\autorun.inf

D:\pagefile.com

向注册表添加:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Torjan pragramme

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下

的”Shell”=”Explorer.exe”已被改为”Shell”=”Explorer.exe 1″。

落雪病毒处理方式:

一、GHOST法,(建议菜鸟及无手动清除病毒经验者使用)

1、先在D盘以外的其他盘新建了两个文本文件,在显示文件名扩展名的情况下,分别改为autorun.inf和pagefile.com,然后拷贝到D盘,覆盖了病毒在D盘的两个病毒源文件,这样这两个文件都可以正常显示了,随即直接删除,也可以在以后删除,D盘毒源就此清除。

2、然后GHOST一遍镜像,恢复系统到从前正常状态,至此OK,如果没有镜像,建议在第一步以后重新安装系统。

为什么不逐个清理病毒程序:

逐个清理病毒文件比较麻烦,操作需要经验加细心,由于病毒文件如上面非常多不小心运行了一个,或在开始-运行里运行msocnfig,command,regedit这些命令,或双击磁盘 ,所有的这些文件全会自己补充回来!并且清理完成后有些后遗症,例如某些文件打不开,IE需要修复等等。

二、逐个手动清理法(中途注意不要双击到其中任何一个文件)(必须在文件夹选项里打开显示隐藏文件及显示已知文件扩展名)

1、打开始菜单的运行,输入命令 regedit,进注册表,到

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 删除Torjan pragramme

2、然后注销! 重新进入系统后到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把pagefile.com和D:\autorun.inf删掉, 然后再到C盘把上面所列出来的文件都删掉,可以对比其他文件的日期判断。

3、头号文件WINLOGON.EXE在C:\Windows\WINLOGON.EXE 可能提示删不掉

可以用光盘启动进入DOS模式,把它的系统,隐藏属性去掉然后删除它!

手工病毒清除后的系统修复

1、把那些病毒文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。

到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com ,然后双击这个COM文件,然后行动可以进入到DOS下的命令提示符。再打入以下的命令:

assoc .exe=exefile (assoc与.exe之间有空格)

ftype exefile=”%1″ %*

这样exe文件就可以运行了。或者用Regfix.exe,sreng.exe等工具修复,将扩展名EXE改成COM,就可打开。

2、开机跳出找不到文件“1.com”

在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中

把”Shell”=”Explorer.exe 1″恢复为”Shell”=”Explorer.exe”

3、清除了这个出马出现IE不能下载 请在IE选项 然后安全 然后点默认级别就可以下载了。

以上的相关内容就是对新手也能对付病毒:全手工清除落雪病毒的介绍,望你能有所收获。

【编辑推荐】

  1. 以绝招应对损招封杀木马病毒全攻略
  2. 360警告:蹭网工具大多捆绑木马病毒
  3. 利用云安全技术分析病毒只需一秒
  4. 黑客与时俱进 手机病毒成新宠
  5. 如何发现电脑中的木马病毒

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/147954.html<

(0)
管理的头像管理
上一篇2025-03-11 22:32
下一篇 2025-03-11 22:33

相关推荐

  • 服务器磁盘IO过高如何优化?,磁盘IO过高的原因有哪些?

    服务器磁盘IO过高,核心优化路径是“先定位、再分流、后升级”,你需要通过系统工具精确判断究竟是应用程序、日志策略还是硬件瓶颈导致,然后针对性地从代码、缓存、存储架构和硬件选型四个层面下手,其中选择持有持牌自营机房和增值电信业务经营许可证的服务商,能从根本上保障底层IO稳定性,定位IO瓶颈:动手优化的第一步盲目优……

    2026-07-27
    0
  • 跨境网站访问延迟高怎么解决,网站访问慢的原因是什么?

    跨境网站访问延迟高的核心解决思路在于多维度优化网络路径,包括使用全球CDN加速、选择靠近目标区域的优质IDC机房、调整传输协议以及精简应用层资源,其中服务商的基础设施质量直接决定优化上限,为什么跨境访问延迟高?三大核心因素物理距离与光速限制数据包在海底光缆中的传输速度受限于介质,从中国到美国西海岸的物理往返时间……

    2026-07-27
    0
  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0
  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注