|
用户电脑好像中了Infostealer.QQRob.A这个木马,症状为不能显示系统隐藏文件,打开某一分区会提示打开方式,系统变慢。2 z! G8 y7 B' o
Infostealer.QQRob.A病毒处理+ n0 `4 j2 X5 t% G* o
) ^+ l) J- o" s- \ |* s) g8 B7 L
病毒症状:
$ v, k2 K! @; G0 @. G( y/ T
5 H& _' |: X3 [8 E4 m( \+ o* p" E$ G6 B 双击任何一个盘符打开都不能打开,通过点击盘符右键打开才可以。/ g; y/ W8 G! N% w
5 i% N6 u1 ?# L+ }* q
病毒描述:( \8 s, ]9 Y. B5 y% C
' t9 f( U8 n) a 1. 打开任何一个硬盘分区后,诺顿都能发出警告并隔离该病毒的病毒文件:tel.xls.exe、SockSa.exe。- }& }6 Q( j% C* b" d
5 D3 U2 R2 i H+ S% t% y3 K 2. 系统文件以及隐藏文件通过修改查看属性后不能查看。
3 g* A( F, z- Q7 @4 P/ p( a& y
! R1 T0 f+ p' M 3. 病毒通过在每个磁盘分区根目录下产生一个autorun.ini文件,文件内容如下:4 U& H4 p9 r6 T1 v2 [1 z
$ W6 C6 m* O7 i5 B open=tel.xks.exe3 c* U/ [' h3 ~- K0 k5 t& p
8 d" E4 X: P: L9 V
4. 进程里存在kill.exe、svch0st.exe。此情况下,删除autorun.ini失败,删除后仍然会产生新的文件。安全模式下删除没有问题。
" @6 S' c& ?" r2 O& F, `' e
0 i) n0 h5 V# S3 F' ` 解决办法:( b. j8 @6 i& ]! d' \- {
+ n& G# A7 O/ k 1. 升级诺顿到最新病毒库。! O/ s6 g+ \5 Z4 Q
( j! U$ z7 X! Q8 `& X! {' J- S% m 2. 关闭系统还原后进入安全模式。# |% s% l3 Q: a9 j
$ n9 T4 `1 ?4 }
3. 按下面内容用文本保存出一个inf文件,运行后即可实现通过修改文件夹显示属性来查看系统文件和隐藏文件的内容。2 y4 ^: c6 e/ r, l1 a* m
& V6 v# r. }; w$ H/ o [Version]
9 v. v% E/ e0 Y# n" e: Q
) s- ?, M Q. f: P Signature="$Chicago$"4 a, k* u8 ?5 Q: p. s$ q
' X! q' t' a* Q4 C# N5 y
[DefaultInstall]& D3 L: R3 S' T% r$ r/ {$ G
/ n9 n6 P, H& v$ c addreg=add* J6 h* P# E/ V0 C& S. t* l5 O( L
. E( Y% Y. ?3 W. R' l U
delReg=del
j$ H0 l7 ]( Y/ J2 N6 R) [ R$ ^2 d$ E6 x2 u+ W. B
[del]
8 E+ y0 U) B; D6 e+ W
( J3 J0 V- R2 O HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer," [7 K" w) ?9 H0 x+ ?
2 q4 z7 [3 k4 L0 p6 x. S
NoFolderOptions
9 q0 H( N& v/ D9 e n+ M, D; H# E: s1 ]+ A% S* G- Z/ _5 k7 Z
HKCU,Software\Policies\Microsoft\Windows
5 W& n/ s7 c5 U. C" X9 Z
( w, a' ]8 }, [6 f9 x* y+ \ HKLM,SOFTWARE\Policies\Microsoft\Windows\CurrentVersion
8 }7 e; J) |- l, Y
1 n# Z8 X9 w6 E q% D2 m. b [add]' j1 E4 L& ]/ q3 y1 |
* U* X4 p+ Q, s1 ]4 K( D HKCU,Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,% p9 u: h# s: G+ n- {
- p$ z+ A5 O; {% N2 ~2 S
Hidden, 0x00010001, 1
- r2 q+ N* g6 m- Y ]6 a
& i6 k7 ]! ^% J! r7 F. Q( H4 s+ N HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\
. g5 W% Y \( F2 ]' W G4 v m/ ?% |1 k2 t2 n( g' s
Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00010001, 1! r7 @% U' P( F
. E! E7 a) x# ?* R4 F* c3 G n
4. 全盘搜索并删除tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe文件,并在注册表里搜索这些文件的注册表键值并清除。
4 x3 o, ~; Y+ @- |: G, }/ q* ^+ b" S9 S" y% o E% [
5. 删除每个磁盘分区根目录下的autorun.ini文件。
^9 v' `/ b3 L8 [
: R: B' g2 B7 B$ C2 D: r% e# N5 d 6. 修改文件夹查看属性后重启即可。 |
|