添加马甲

请在下面输入您的马甲帐号信息, 然后点击 "添加" 按钮. 马甲信息添加后不能修改, 如果您修改了马甲的密码或安全提问, 请删除这个马甲并重新添加.
注意,每添加一个马甲收取工本费 200 金钱

用户名
密码
 
安全提问
回答
 
附加设置  
 



标题: [转载] cmd.exe病毒清除方法
哈里波菜
举人
Rank: 3Rank: 3


UID 1183
精华 1
积分 9888
帖子 778
威望 216
金钱 8098
贡献 0
阅读权限 30
注册 2009-7-20
状态 离线
楼主
发表于 2011-7-28 19:52 资料 短消息 加为好友
分享到:

cmd.exe病毒清除方法

cmd.exe病毒进程清除方法(:_xiaran.bat和help.exe(这个是隐藏和系统文件)。)

第一种情况:开机CPU就是100%,查进程,原来是cmd.exe占用了绝大部分的CPU。关闭cmd.exe后,CPU实用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe依然占用了绝大部分的CPU。

1.装了ewido查杀木+马,查出了几个感染目标,已删除。但是今

天早上开机,CPU又是100%,cmd.exe依然占用了绝大部分的CPU。

2.再装“木+马清除专家2006”,查杀,结果没有发现木+马。

3.查system32中的CMD.EXE大小,结果如下:

CMD.EXE大小:459KB(470,016字节)

占用空间:460KB(471,040字节)

应该没有异常。

解决方法:

如果出现这种情况,很不幸,你99%是中了木+马了。不过不妨继续验证一下,假定你的windows安装盘位于C:\,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则

查看你的c:\ProgramFiles\InternetExplorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;

查看你的C:\DocumentsandSettings\Administrator\LocalSettings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;

如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。

木+马描述

该木+马主要是因为用户安装了嵌入木+马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木+马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木+马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木+马插件,所以才出现“症状描述”中所描述的情况。

该木+马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木+马清除

该木+马可以很方便的手工清除,过程如下:

打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降;

进入C:\DocumentsandSettings\Administrator\LocalSettings\Temp\目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉)

进入c:\ProgramFiles\InternetExplorer\PLUGINS\目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件:

重启机器并进入安全模式对new123.sys进行删除;

当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除。

处理完后,如果“症状描述”中的情况消失,则说明清除成功。

第二种情况:

1:XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木+马或者其他病毒程序,建议查杀

1)、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字

2)、删除c:\winnt\system32\dllcache(没有这个子文俭)\cmd.exe,

3)、然后再删除system32\cmd.exe

4、系统会提示说系统文件丢失要求插入光盘,忽略就行了

禁止运行命令解释器和批处理文件方法:通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。

至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:\Windows\system32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:\WINDOWS\system32\Dllcache\下面的cmd.exe,然后尽快将C:\WINDOWS\system32\下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。

之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了

第三种情况:

如何解决cmd.exe占CPU资源100%问题

造成机器运行很慢,关闭cmd.exe后,CPU使用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe依然占用了绝大部分的CPU。

问题分析:后经上网查找和后来证实,应该是中了一种传播Viking的QQ尾巴病毒了,这种木+马病毒主要是因为用户安装了嵌入木+马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木+马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木+马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木+马插件,所以才出现“问题症状”中所描述的情况。

解决方法:我只能讲一下大概的思路了,因为当时没有记录和截图。首先在文件夹查看选项中打开查看隐藏文件的选项、显示所有文件扩展名和显示受保护的操作系统文件的选项。

1、从注册表里删除病毒添加的ShellExecuteHooks信息:打开注册表找到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks],

在实际情况中,图中应该会出现除{AEB6717E-7E19-11d0-97EE-00C04FD91972}以外的其它可疑键值的,依次按步骤2检查它们;

2、打开到注册表[HKEY_CLASSES_ROOT\CLSID\{这里是步骤1中提到的可疑键值}下,

然后依次检查上图中所示的每一个路径指向的文件,应该会有个文件是以.sys结尾的系统驱动文件,这个文件应该是隐藏文件,并且它的修改时间应该和该电脑出问题的时间差不多,而且在该文件旁边还会有和它的修改时间一样的隐藏文件,可以考虑将它们都删除了,以观后效。记得我当时是删除了三个在C:\ProgramFiles\InternetExplorer\ConnectionWizard下的隐藏文件,就OK了。注:如果删不掉,可以进安全模式删除。

3、清除C:\DocumentsandSettings\你的用户名\LocalSettings\Temp\目录下的所有垃圾文件,因为里面含有病毒释放生成的执行文件,当时我的情况是有两个病毒释放的文件:_xiaran.bat和help.exe(这个是隐藏和系统文件)。

4、重新启动计算机,观察5分钟,如果不再出现“问题症状”中描述的情况,说明清楚成功了。

顶部
狂飙的猪
秀才
Rank: 2



UID 1419
精华 0
积分 2686
帖子 235
威望 0
金钱 106
贡献 5
阅读权限 20
注册 2011-11-16
状态 离线
回复一下  

顶部
joylucky21 (joylucky21)
秀才
Rank: 2



UID 1031
精华 0
积分 2765
帖子 233
威望 0
金钱 182
贡献 0
阅读权限 20
注册 2008-11-13
来自 中国
状态 离线
不错!  

顶部
huining
秀才
Rank: 2



UID 982
精华 1
积分 1603
帖子 404
威望 117
金钱 520
贡献 0
阅读权限 20
注册 2008-10-11
状态 离线
顶你一下,好贴要顶!  

顶部
pixiaochi708
秀才
Rank: 2



UID 378
精华 0
积分 2406
帖子 214
威望 0
金钱 62
贡献 0
阅读权限 20
注册 2007-12-9
状态 离线
真的有么  

顶部
放羊娃2012
秀才
Rank: 2



UID 1477
精华 0
积分 2687
帖子 214
威望 0
金钱 331
贡献 2
阅读权限 20
注册 2012-1-28
状态 离线
我来看看!谢谢  

顶部
w806797728
秀才
Rank: 2



UID 1795
精华 0
积分 1789
帖子 152
威望 0
金钱 127
贡献 0
阅读权限 20
注册 2012-10-23
状态 离线
呵呵,支持一下哈  

顶部
求实洪英
秀才
Rank: 2



UID 867
精华 0
积分 2425
帖子 225
威望 0
金钱 2000
贡献 0
阅读权限 20
注册 2007-4-4
状态 离线
不错,支持下  

顶部
影子
秀才
Rank: 2



UID 2301
精华 0
积分 1530
帖子 139
威望 0
金钱 1
贡献 0
阅读权限 20
注册 2013-6-2
状态 离线
哈哈,看的人少,回一下  

顶部
旷岁鱼筒
该用户已被删除









发表于 2013-11-23 18:05
*** 作者被禁止或删除 内容自动屏蔽 ***



京ICP备07018629号
本站QQ群69392608

当前时区 GMT+8, 现在时间是 2025-5-12 03:13

免责声明:本站部分文章、资源来自互联网,版权归原作者所有。如侵犯了您的权利,请及时告知,我们将于第一时间删除!

Powered by Discuz! © 2001-2024XML
Processed in 0.069197 second(s), 9 queries , Gzip enabled

清除 Cookies - 联系站长 - 精简版 - 手机版