邮件服务器-邮件系统-邮件技术论坛(BBS)
标题:
教你如何清除AV终结者病毒
[打印本页]
作者:
liaojw
时间:
2007-9-4 11:06
标题:
教你如何清除AV终结者病毒
AV终结者简介
AV终结者是通过修改注册表达到映射的作用,所以我们要限定该项的写入权限来防止这个AV终结者再次将恶意代码写入注册表。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
导入”Image File Execution Options.reg”进行临时修复,使安全工具和杀毒软件启动起来,接下来就需要作权限作一个该AV终结者病毒免疫,让它无法将杀毒软件自动关闭。
传播途径
“AV终结者”的重要传播途径是U盘等移动存储介质。它通过U盘、移动硬盘的自动播放功能传播,建议用户暂时关闭电脑的这一功能。用户近期一定要注意U盘使用安全,不要在可疑电脑上使用U盘,以免自己的电脑受到传染。
病毒特征
这种病毒主要特征有:禁用所有杀毒软件以及相关安全工具,让用户电脑失去安全保障;致使用户根本无法进入安全模式清除病毒;强行关闭带有病毒字样的网页,只要在网页中输入‘病毒’相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登陆,用户无法通过网络寻求解决办法。
病毒现象
•1. 生成很多8位数字或字母随机命名的病毒程序文件,并在电脑开机时自动运行。
•2. 绑架安全软件,中毒后会发现几乎所有杀毒软件,系统管理工具,反间谍软件不能正常启动。即使手动删除了病毒程序,下次启动这些软件时,还会报错。
•3. 不能正常显示隐藏文件,其目的是更好的隐藏自身不被发现。
•4. 禁用windows自动更新和Windows防火墙,这样木马下载器工作时,就不会有任何提示窗口弹出来。为该病毒的下一步破坏打开方便之门。
•5. 破坏系统安全模式,使得用户不能启动系统到安全模式来维护和修复。
•6. 当前活动窗口中有杀毒、安全、社区相关的关键字时,病毒会关闭这些窗口。假如你想通过浏览器搜索有关病毒的关键字,浏览器窗口会自动关闭。
•7. 在本地硬盘、U盘或移动硬盘生成autorun.inf和相应的病毒程序文件,通过自动播放功能进行传播。这里要注意的是,很多用户格式化系统分区后重装,访问其它磁盘,立即再次中毒,用户会感觉这病毒格式化也不管用。
•8. 病毒程序的最终目的是下载更多木马、后门程序。用户最后受损失的情况取决于这些木马和后门程序。
病毒解决方案
因为这个病毒会攻击杀毒软件,已经中毒的电脑杀毒软件没法正常启动,双击没反应,因而这时无法用杀毒软件来清除;利用手动解决也相当困难,并且,AV终结者是一批病毒,不能简单的通过分析报告来人工删除。推荐的清除步骤如下:
1.先从正常系统中导出以下注册表项,HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFile Execution Options保存为”Image File Execution Options.reg”,然后再中毒的机子中导入进行临时修复,在能正常上网的电脑上下载AV终结者病毒专杀工具。
2. 在正常的电脑上禁止自动播放功能,以避免通过插入U盘或移动硬盘而被病毒感染。禁止方法参考方案附件:
把AV终结者专杀工具从正常的电脑复制到U盘或移动硬盘上,然后再复制到中毒的电脑上。
3. 执行AV终结者专杀工具,清除已知的病毒,修复被系统配置。
(注:AV终结者专杀工具的重要功能是修复被破坏的系统,包括修复映像劫持;修复被破坏的安全模式;修复隐藏文件夹的正常显示和删除各磁盘分区的自动播放配置。)
4. 不要立即重启电脑,然后启动杀毒软件,升级病毒库,进行全盘扫描。以清除木马下载器下载的其它病毒。
手动清除办法
1.到网上下载IceSword工具,并将该工具改名,如改成abc.exe 名称,这样就可以突破病毒进程对该工具的屏蔽。然后双击打开IceSword工具,结束一个8位数字的EXE文件的进程,有时可能无该进程。
2.利用IceSword的文件管理功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\下,删除2个8位随机数字的文件,其扩展名分别为:dat 和dll 。再到%windir%\help\目录下,删除同名的.hlp或者同名的.chm文件,该文件为系统帮助文件图标。
3. 然后到各个硬盘根目录下面删除Autorun.inf 文件和可疑的8位数字文件,注意,不要直接双击打开各个硬盘分区,而应该利用Windows资源管理器左边的树状目录来浏览。有时电脑中毒后可能无法查看隐藏文件,这时可以利用WinRar软件的文件管理功能来浏览文件和进行删除操作。
4.利用IceSword的注册表管理功能,展开注册表项到:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],删除里面的IFEO劫持项。
当完成以上操作之后,就可以安装或打开杀毒软件了,然后升级杀毒软件到最新的病毒库,对电脑进行全盘杀毒。
详细介绍请点击以下链接:
http://www.runsn.com/Project_List_newit.aspx?classid=1
作者:
bosslj110
时间:
2007-9-6 13:45
先要把劫持的注册表项修复
作者:
JKZYM
时间:
2007-9-6 16:09
如何通过修改注册表权限免疫该病毒?
作者:
fengqi
时间:
2007-9-6 16:31
现在安全问题是越来越突出了,不知道各位用的都是什么杀毒软件呀?
作者:
梁杰711
时间:
2007-9-7 12:01
中毒后除了杀毒软件打不开还有其他什么症状吗
作者:
zznn
时间:
2007-9-7 13:30
将安全工具和杀毒软件进程映射为病毒文件。
作者:
guofeilan
时间:
2007-9-7 17:07
各位,去软盛看看呀,4008824680这是他们的免费服务热线,我有什么问题都找里面的老潘!
作者:
guofeilan
时间:
2007-9-7 17:41
各位,去软盛看看呀,4008824680这是他们的免费服务热线,我有什么问题都找里面的老潘!
作者:
zhangyuning
时间:
2007-9-10 20:52
难怪最近公司的杀毒软件都不正常,原来是中了此病毒。
作者:
king_shi
时间:
2007-9-11 11:42
什么是映像文件劫持?
作者:
scarlettjun
时间:
2007-9-11 17:01
在网上找找看啊,可以找得到的
作者:
梁杰711
时间:
2007-9-12 11:56
哪里有最新版的IceSword下载?
作者:
JKZYM
时间:
2007-9-13 14:51
为什么我用了专杀还是不行呀?
作者:
bosslj110
时间:
2007-9-13 15:46
连安全模式都进不去了,如何修复呀?
作者:
zznn
时间:
2007-9-14 10:11
哦,还不是很懂,再慢慢研究一下
作者:
guofeilan
时间:
2007-9-14 16:24
既然有这么多问题,还不如直接打软盛的40088-24680免费热线去问问呢,很灵的!
作者:
king_shi
时间:
2007-9-17 17:17
我今天是来“抱走”这篇文章的 很多朋友都遇到类似的问题了
作者:
zhangyuning
时间:
2007-9-17 20:26
我推荐你一家金牌代理商,
www.runsn.com
作者:
小姜
时间:
2007-11-23 15:07
原来我的机器就中过
作者:
小姜
时间:
2007-11-23 15:08
要是早看见楼主帖就好了。
作者:
时光的影子
时间:
2008-3-6 11:07
来顶啦,支持支持
作者:
zhsongcao
时间:
2008-3-6 13:01
做人要厚道,看帖要回帖!
回帖是尊重,回帖是美德!
美德要发扬,我们要顶帖!
顶帖是好事,千万莫灌水!
谢楼主更新,楼主辛苦了!
欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/)
Powered by Discuz! X3.2