科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道高手查杀SVCHOST.COM和explorer.exe病毒

高手查杀SVCHOST.COM和explorer.exe病毒

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

如果发现电脑硬盘的每个分区里出现autorun.inf、SVCHOST.COM时,explorer.exe进程等很可能已经变为病毒。出现此类中毒情况的计算机用户,可参考以下方法进行查杀和彻底清除病毒文件。

作者:锐智网 2007年11月5日

关键字: explorer.exe专杀 explorer.exe错误 explorer.exe病毒 Explorer.exe

  • 评论
  • 分享微博
  • 分享邮件

  如果发现电脑硬盘的每个分区里出现autorun.inf、SVCHOST.COM时,explorer.exe进程等很可能已经变为病毒。出现此类中毒情况的计算机用户,可参考以下方法进行查杀和彻底清除病毒文件:

  一、SVCHOST.COM运行后释放下列文件:

  1、各分区根目录下的autorun.inf、SVCHOST.COM

  2、系统根目录下的DESTROY_感染_21238、DESTROY_感染_2437、DESTROY_感染_38、DESTROY_感染_7719、DESTROY_感染_8855。

  3、C:\windows目录下的mjview32.com、$temp$、explorer.exe(58.2K)。正常的explorer.exe(954K)被转移到C:\windows\system\目录下了。

  4、C:\windows\system\目录下的MSMOUSE.DLL

  5、C:\windows\system32\目录下的cmdsys.sys、mstsc32.exe

  6、SVCHOST.COM运行位置(本次为“桌面”)的$$$$$、gmon.out。

  二、SRENG2.5日志可见下列异常:

  启动项目

  注册表

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

  [Microsoft Corporation]

  ==================================

  Autorun.inf内容:

  [C:\]

  [AutoRun]

  open="SVCHOST.com /s"

  shell\open=打开(&O)

  shell\open\Command="SVCHOST.com /s"

  shell\explore=资源管理器(&X)

  shell\explore\Command="SVCHOST.com /s"

  [D:\]

  [AutoRun]

  open="SVCHOST.com /s"

  shell\open=打开(&O)

  shell\open\Command="SVCHOST.com /s"

  shell\explore=资源管理器(&X)

  shell\explore\Command="SVCHOST.com /s"

  ==================================

  进程特权扫描

  特殊特权被允许: SeLoadDriverPrivilege [PID = 3044, C:\WINDOWS\EXPLORER.EXE]

  三、清除autorun.inf SVCHOST.COM和explorer.exe病毒工具与专杀方法

  用冰刃IceSwoed工具进行手工查杀的步骤:

  1、禁止进程创建。

  2、结束下列进程:

  C:\windows\wjview32.com

  C:\windows\explorer.exe

  C:\windows\system32\conime.exe

  3、删除下列病毒文件(需要删除的文件见下图,)

  

  

  详细步骤:打开冰刃-文件,依次找到病毒文件进行删除。注:$temp$需用IceSword强制删除。

  4、取消IceSword的“禁止进程创建”。用SRENG删除病毒加载项wjview32(详细步骤:打开SREng-启动项目-注册表)

  5、将C:\windows\system\目录下的explorer.exe移回C:\windows\目录(使用系统复制功能)。

   清除autorun.inf SVCHOST.COM和explorer.exe病毒过程中所使用的工具可在论坛内查找下载。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章