添加马甲

请在下面输入您的马甲帐号信息, 然后点击 "添加" 按钮. 马甲信息添加后不能修改, 如果您修改了马甲的密码或安全提问, 请删除这个马甲并重新添加.
注意,每添加一个马甲收取工本费 200 金钱

用户名
密码
 
安全提问
回答
 
附加设置  
 



标题: 手动清除病毒集锦
萍水相逢
举人
Rank: 3Rank: 3


举人勋章
UID 148
精华 2
积分 4921
帖子 980
威望 224
金钱 2711
贡献 6
阅读权限 20
注册 2007-8-22
状态 离线
分享到:

清除“Pretty park 蠕虫”病毒

近日,一种名为“Pretty Park蠕虫”的病毒被赛门铁克在法国的Sscan&Deliver系统截获,并预言此病毒有蔓延扩散之趋势。为避免广大的电脑用户遭受此病毒的侵袭,赛门铁克防病毒专家提醒大家提早采取措施。
手工删除该病毒的步骤为:删除WINDOWSSYSTEMFILES32.VXD;使用REGEDIT,把注册项HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand”从 Ffiles32.VXD“%1%*;通过Windows“开始”菜单的“运行”菜单 项启动 REGEDIT;然后在REGEDIT中搜索FILES32.VXD;删除“PrettyPark.exe”文件;再重新启 动计算机。需要注意的是,用户必须严格的执行 第二步,否则,如果只是简单的把FILES32.VXD删除掉,可执 行文件将不能正常运行。



※本文所有权属于萍水相逢会师楼 共同所有,未经同意,禁止转载!※



拿得起,放得下;拿不起,也得放下!

顶部
萍水相逢
举人
Rank: 3Rank: 3


举人勋章
UID 148
精华 2
积分 4921
帖子 980
威望 224
金钱 2711
贡献 6
阅读权限 20
注册 2007-8-22
状态 离线
autorun.inf病毒手工删除方法

一、 结束病毒进程


鼠标右键点击“任务栏”,选择“任务管理器”。点击菜单“查看”->“选择列”,在弹出的对话框中选择“PID(进程标识符)”,并点击“确定”。
找到映象名称为“LSASS.exe”,并且用户名不是“SYSTEM”的一项,记住其PID号。
点击“开始”-》“运行”,输入“CMD”,点击“确定”打开命令行控制台。输入“ntsd –c q -p (PID)”,比如我的计算机上就输入“ntsd –c q -p 1464”。

二、 删除病毒文件

打开“我的电脑”,设置显示所有的隐藏文件、系统文件并显示文件扩展名。删除如下几个文件:
C:Program FilesCommon FilesINTEXPLORE.pif、
C:Program FilesInternet ExplorerINTEXPLORE.com、
C:WINDOWSEXERT.exe、
C:WINDOWSIO.SYS.BAK、
C:WINDOWSLSASS.exe、
C:WINDOWSDebugDebugProgram.exe、
C:WINDOWSsystem32dxdiag.com、
C:WINDOWSsystem32MSCONFIG.COM、
C:WINDOWSsystem32regedit.com
如果硬盘有其他分区,则在其他分区上点击鼠标右键,选择“打开”。删除掉该分区根目录下的“Autorun.inf”和“command.com”文件。

三、删除注册表中的其他垃圾信息

这个病毒该写的注册表位置相当多,如果不进行修复将会有一些系统功能发生异常。
将Windows目录下的“regedit.exe”改名为“regedit.com”并运行,删除以下项目:
HKEY_CLASSES_ROOTWindowFiles、
HKEY_CURRENT_USERSoftwareVB and VBA Program Settings、
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain下面的 Check_Associations项、
HKEY_LOCAL_MACHINESOFTWAREClientsStartMenuInternetINTEXPLORE.pif、
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下面的ToP项。
将HKEY_CLASSES_ROOT.exe的默认值修改为“exefile”
将HKEY_CLASSES_ROOTApplicationsiexplore.exeshellopencommand的默认值修改为“"C:Program FilesInternet Exploreriexplore.exe" %1”
将HKEY_CLASSES_ROOTCLSID{871C5380-42A0-1069-A2EA-08002B30309D}shellOpenHomePageCommand的默认值修改为“C:Program FilesInternet ExplorerIEXPLORE.EXE”
将HKEY_CLASSES_ROOTftpshellopencommand和HKEY_CLASSES_ROOThtmlfileshellopennewcommand的默认值修改为“"C:Program FilesInternet Exploreriexplore.exe" %1”
将HKEY_CLASSES_ROOThtmlfileshellopencommand和HKEY_CLASSES_ROOTHTTPshellopencommand的默认值修改为“"C:Program FilesInternet Exploreriexplore.exe" –nohome”
将HKEY_LOCAL_MACHINESOFTWAREClientsStartMenuInternet的默认值修改为“IEXPLORE.EXE”。

重新将Windows目录下的regedit扩展名改回exe,至此病毒清除成功,注册表修复完毕



※本文所有权属于萍水相逢会师楼 共同所有,未经同意,禁止转载!※



拿得起,放得下;拿不起,也得放下!

顶部
萍水相逢
举人
Rank: 3Rank: 3


举人勋章
UID 148
精华 2
积分 4921
帖子 980
威望 224
金钱 2711
贡献 6
阅读权限 20
注册 2007-8-22
状态 离线
cmd.exe病毒进程清除方法

禁止运行命令解释器和批处理文件方法:
通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。
就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:\Windows\system32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:\WINDOWS\system32\Dllcache\下面的cmd.exe,然后尽快将C:\WINDOWS\system32\下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了百度提供的解决方法如下:1:XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀 1)、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字 2)、删除c:\winnt\system32\dllcache(没有这个子文俭)\cmd.exe,3)、然后再删除system32\cmd.exe 4、系统会提示说系统文件丢失要求插入光盘,忽略就行了 禁止运行命令解释器和批处理文件方法:通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。 就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:\Windows\system32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:\WINDOWS\system32\Dllcache\下面的cmd.exe,然后尽快将C:\WINDOWS\system32\下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了 2:这个问题我最近也才遇到,系统装配和你的一样,懒得重装,所以就特别注意了一下,还好问题解决了! 我的电脑症状最开始是开机过会出现CMD.EXE进程,当初只要结束此任务就可以了,可是后来装了杀毒软件后只要一打开新的窗口或刷新桌面就会出现,还是每个页面出现一个CMD.EXE进程. 还好最近工作少,我就跟踪了一下,发现每当出现CMD.EXE进程之前都会出现bow.dll进程,通过搜索发现是在IE PLUGINS中的一个控件,做好重装机器准备将其删除还有bow.bak和bow.sys结果CMD.EXE进程不见了! 个人不是专业搞杀毒的,希望此方法对你有所帮助,另外我也把注册表中Explorer Bars->{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}->FileNamedMRU中有关bow删除掉,顺便搜索一下其它键值是否也包含一起删除,以防万一. 这里我根本不能找到bow.bak 以及BOW.SYS,我已经把所有的文件全部显示出来,还是找不到。所以不知道从那里删起。 3:其一:病毒感染 据我所知的某些木马程序,通常会利用CMD.EXE这个命令行系统进行病毒加载或者是DLL插入,并且文件的大小会改变 CMD.EXE 大小:459 KB (470,016 字节) 占用空间:460 KB (471,040 字节) 若与该数字不太吻合,请注意,肯定是病毒感染了没错 解决办法:进入安全模式,删除CMD.EXE然后从windows\\servicespackfiles\\i386 文件夹中再复制一份到system32文件夹下。 其二:有启动项目是需要cmd.exe命令行支持运行的,若你的CMD.EX不能正常运行的话,会始终出现提示 解决办法:修复cmd.exe即可,参照第一种情况的解决办法 我的那个文件是三百多k,而且system32下以及i386下的cmd.exe一样大小。 4:我现在每次关机先把那个进程结束掉,然后就ok乐,没有什么其它的问题。其实系统运行的CMD.exe并不是系统自己的命令提示符,而是一个病毒伪装的进程。使用新版的瑞星杀毒之后再清理注册表里的启动项就可以了,手动清理很困难,也很麻烦,所以推荐使用杀毒软件清理。因为我用的是瑞星,所以我确定它可以杀,KILL肯定清不掉。其他杀毒软件没有试过,所以不知道可不可以。可以删除  字串5
进入注册表,查找,点开始---运行,输入regedit
“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\”
删除Run下面的相应项就可以了;
或者在“开始”→“运行”处输入“msconfig”,把启动下面相应的那个网站前面的“√”去掉,重新启动计算机就可以了。跟踪了一下,发现每当出现CMD.EXE进程之前都会出现bow.dll进程,通过搜索发现是在IE PLUGINS中的一个控件,做好重装机器准备将其删除还有bow.bak和bow.sys结果CMD.EXE进程不见了!
个人不是专业搞杀毒的,希望此方法对你有所帮助,另外我也把注册表中Explorer Bars->{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}->FileNamedMRU中有关bow删除掉,顺便搜索一下其它键值是否也包含一起删除,以防万一.如何解决cmd.exe占CPU资源100%问题
字串4

造成机器运行很慢,关闭cmd.exe后,CPU使用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
问题分析:后经上网查找和后来证实,应该是中了一种传播Viking的QQ尾巴病毒了,这种木马病毒主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“问题症状”中所描述的情况。
解决方法:我只能讲一下大概的思路了,因为当时没有记录和截图。首先在文件夹查看选项中打开查看隐藏文件的选项、显示所有文件扩展名和显示受保护的操作系统文件的选项。
1、从注册表里删除病毒添加的ShellExecuteHooks信息:打开注册表找到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks].



※本文所有权属于萍水相逢会师楼 共同所有,未经同意,禁止转载!※



拿得起,放得下;拿不起,也得放下!

顶部
萍水相逢
举人
Rank: 3Rank: 3


举人勋章
UID 148
精华 2
积分 4921
帖子 980
威望 224
金钱 2711
贡献 6
阅读权限 20
注册 2007-8-22
状态 离线
彻底清除无法显示隐藏文件的病毒

I、病情描述:  
1、无法显示隐藏文件;  
2、点击C、D等盘符图标时会另外打开一个窗口;  
3、用winrar查看时发现C、D等根目录下有autorun.inf和tel.xls.exe两个恶心的文件;  
4、任务管理器中的应用进程一栏里有个莫明其妙的kill;  
5、开机启动项中有莫明其妙的SocksA.exe。  
II、解决办法:  
用了一些专杀工具和DOS下的批处理文件,都不好使,只好DIY。注意在以下整个过程中不要双击硬盘分区,需要打开时用鼠标右键—>打开。  
一、关闭病毒进程  
在任务管理器应用程序里面查找类似kill等你不认识的进程,右键—>转到进程,找到类似SVOHOST.exe(也可能就是某个svchost.exe)的进程,右键—>结束进程树。  
二、显示出被隐藏的系统文件  
开始—>运行—>regedit  
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\
Advanced\Folder\Hidden\SHOWALL
删除CheckedValue键值,单击右键 新建—>Dword值—>命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。  
三、删除病毒  
在分区盘上单击鼠标右键—>打开,看到每个盘跟目录下有autorun.inf 和tel\.xls\.exe 两个文件,将其删除,U盘同样。  
四、删除病毒的自动运行项  
开始—>运行—>msconfig—>启动—>删除类似sacksa.exe、SocksA.exe之类项,或者打开注册表运行regedit  
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
删除类似C:\WINDOWS\system32\SVOHOST.exe 的项。  
五、删除遗留文件  
C:\WINDOWS\ 跟 C:\WINDOWS\system32\ 目录下删除SVOHOST.exe(注意系统有一个类似文件,图标怪异的那个类似excel的图标的是病毒)session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件,每个文件夹两个,不要误删哦,自己注意。重启电脑后,基本可以了。  
转载自kv论坛



※本文所有权属于萍水相逢会师楼 共同所有,未经同意,禁止转载!※



拿得起,放得下;拿不起,也得放下!

顶部
钱車
超级版主
Rank: 8Rank: 8


进步奖1 特殊贡献奖 状元勋章 知县勋章 版主勋章 超版勋章 终身成就奖 纯金点子奖 灌水英雄奖
UID 2
精华 62
积分 12439
帖子 3995
威望 1377
金钱 605
贡献 71
阅读权限 150
注册 2007-6-5
来自 会宁头寨
状态 离线
清除视频中的木马

    要防范夹带了网页木马的RMVB文件,在播放前,只要去掉视频剪辑信息中的网页资料就可以解决问题了,方法很简单。  

1.利用Helix Producer Plus去除网页木马  

  如果电脑中安装有软件“Helix Producer Plus”,可利用该软件来清除视频中夹带木马的剪辑信息。  

  首先用记事本建立一个名为“1.txt”的空白文本文件,然后在命令提示符窗口中执行如下命令:  

  “"C:\Program Files\Real\Helix Producer Plus\RealMediaEditor\rmevents.exe" -i C:\龙虎门.rm -e 1.txt -o C:\龙虎门2.rmvb”  

  命令执行后,就可以将原有RM视频中的剪辑信息覆盖,也就间接的清除了木马。  

2.自动过滤木马——Real媒体过滤器  

  “realfilter.exe”(Real媒体过滤器)是一个解决RMVB视频网页木马问题的小工具,无需安装Helix Producer Plus,使用非常的方便。运行程序后,点击“源文件”按钮,指定要清除网页木马的RMVB视频文件;然后在“另存为”中指定保存路径,最后点击“开始过滤”按钮,即可开始清除Real视频中的各种网页木马和广告信息了。  

  如果设置了“显示过滤进度”项,那么可以看到“realfilter.exe”实际上是调用了Helix Producer Plus的“rmevents.exe”插件程序进行过滤清除的,在弹出的命令窗口中可以看到清除过滤进度。清除完毕后,弹出完成提示对话框,并显示清除了视频中的多少信息及文件减小的体积,现在得到的就是一个去掉木马网页或广告的干净视频了。

顶部
钱車
超级版主
Rank: 8Rank: 8


进步奖1 特殊贡献奖 状元勋章 知县勋章 版主勋章 超版勋章 终身成就奖 纯金点子奖 灌水英雄奖
UID 2
精华 62
积分 12439
帖子 3995
威望 1377
金钱 605
贡献 71
阅读权限 150
注册 2007-6-5
来自 会宁头寨
状态 离线
彻底清除病毒征途木马病毒

    病毒特征:这是个将自己与一个征途多个辅助工具捆绑在一起的征途盗号木马。

    发作症状:开机就弹出很多病毒警告,病毒文件是ztdll.dll,隔离和清除都失败,重新启动进入安全模式杀毒,把ztdll.dll清除掉,重启后进入系统又弹出同样的病毒警告,证明病毒源未找到。

    后来在系统进程里发现一个不正常的进程svhost32.exe,经过查找,发现果然是它在做怪,其运行原理是开机自动加载运行,然后释放ztdll.dll。

    病毒原理:该病毒在被执行时首先执行捆绑的病毒体,然后弹出一个征途多开辅助工具的界面。病毒体执行的过程中会释放病毒文件到 %UserDir%\Local Settings\Temp\zt.exe下并执行。由病毒文件zt.exe释放文件%system%\dll.dll,并将其设置为只读、系统和隐藏属性,并且修改注册表项。该木马病毒不断的查找征途客户端窗口,获得用户帐号信息后发送到指定网站。

    清除病毒办法:
    1. 任务管理器里结束进程 svhost32.exe
    2. 删除文件 C:\ProgramFiles\svhost32.exe
    3. 运行regedit.exe进入注册表,删除启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load"="%ProgramFiles%\svhost32.exe"



※本文所有权属于钱車会师楼 共同所有,未经同意,禁止转载!※





顶部
钱車
超级版主
Rank: 8Rank: 8


进步奖1 特殊贡献奖 状元勋章 知县勋章 版主勋章 超版勋章 终身成就奖 纯金点子奖 灌水英雄奖
UID 2
精华 62
积分 12439
帖子 3995
威望 1377
金钱 605
贡献 71
阅读权限 150
注册 2007-6-5
来自 会宁头寨
状态 离线
病毒导致输入法无法切换的处理方法

  产生该现象的原因:
  病毒利用映像劫持技术劫持了输入法相关文件ctfmon.exe,导致语言栏出故障。
  处理方案:
  1.升级毒霸2008与金山清理专家到最新版本后全盘杀毒处理掉病毒。
  2.手工删除注册表表中病毒写入的劫持。
  3.依次打开【控制面板】——【区域和语言选项】——【语言】——【详细信息】——【高级】——去掉“关闭高级文字服务”前的小勾。
  4.重启计算机。
  5.如桌面右下脚依然没有语言栏图标的话,检查【语言栏设置】中是否勾选了在桌面上显示。
  附件中的“输入法劫持清除工具v1.0”的脚本为劫持清理脚本,可修正病毒对毒霸相关文件以 及输入法文件的劫持。仅建议遇到此问题且不会操作注册表的用户尝试使用。该脚本对于近期主要劫持输入法的病毒文件soundman.exe写入的启动项, 将路径信息修改数据为:papa令其无法随机加载。
  注:病毒文件soundman.exe与部分声卡相关文件同名,即使同名正常文件无法启动或不存在亦不影响电脑发声。该脚本工具在当前目录下释放的相关文件可以手工删除。



※本文所有权属于钱車会师楼 共同所有,未经同意,禁止转载!※





顶部
火星撞地球
版主
Rank: 7Rank: 7Rank: 7


进步奖2 进步奖3 进步奖7 进士勋章 举人勋章 版主勋章
UID 43
精华 6
积分 3616
帖子 1457
威望 461
金钱 116
贡献 19
阅读权限 100
注册 2007-6-25
状态 离线
.VBS(木马下载器)

病毒名称(中文):vbs下载器12536

病毒别名:

威胁级别:★★☆☆☆

病毒类型:木马下载器

病毒长度:12536

影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
这是一个网页脚本文件下载者程序。它具有自动更新自身的功能,并且会试图关闭毒霸的实时监控。
1.病毒运行后,生成以下病毒文件
%systemroot%\`.vbe
%systemroot%\system32\`.vbe
2.修改注册表超级隐藏项和自启动项
修改HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced以达到隐藏自身的目的
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run\
路径指向%systemroot%\system32\`.vbe,以实现自启动
3.会在U盘和本地硬盘的根目录创建autorun.inf文件,以实现自动播放
4.病毒会通过U盘和局域网进行传播
5.结束kwatch.exe和ccenter.exe进程,保证自身运行
6.从指定的URL下载自身的更新版本

顶部
钱車
超级版主
Rank: 8Rank: 8


进步奖1 特殊贡献奖 状元勋章 知县勋章 版主勋章 超版勋章 终身成就奖 纯金点子奖 灌水英雄奖
UID 2
精华 62
积分 12439
帖子 3995
威望 1377
金钱 605
贡献 71
阅读权限 150
注册 2007-6-5
来自 会宁头寨
状态 离线
手动清除恶意软件之MMSAssist彩信通

这是一款非常简便易用的彩信发送工具,但它却属于流氓软件之列!并采用了类似于木马的Hook(钩子)技术,常规的方法很难删除它!

彩信通安装目录里第一个文件夹有个.ini文件,它自动从
http://update.borlander.cn/updmms/ mmsass.cab下载插件包,包里有albus.dll文件,UPX 0.80 - 1.24的壳,脱掉用16位进制软件打开发现这个垃圾插件利用HOOK技术插入到explorer和iexplore中,开机就在后台自动运行。

手动清除方法是,在系统安全模式下,点击鼠标右键,“我的电脑”-“管理”-“服务-“禁用”jmediaservice服务,删除C:\windows\system32下的Albus.DAT,删除C:\WINDOWS\SYSTEM32\DRIVERS下的Albus.SYS,删除彩信通的安装文件夹,“开始”-“运行”-“regedit”-查找所有MMSAssist并删除,如果怕注册表还有彩信通的垃圾存在,下载个超级兔子扫下注册表再一一删除,你也可以试试超级兔子的超级卸载功能。



※本文所有权属于钱車会师楼 共同所有,未经同意,禁止转载!※





顶部
小金鱼
举人
Rank: 3Rank: 3


进步奖2
UID 985
精华 0
积分 4010
帖子 924
威望 184
金钱 2018
贡献 0
阅读权限 20
注册 2008-10-13
状态 离线
QQ自动发送文件的解决方法!

来源:www.hf110.com

手动删除病毒

1.查找进程rundll32.exe k掉
2.如果有 .exe(注意是一个特殊字符不是空格)进程,k掉
3.定位[HKEY_LOCAL_MACHINESOFTWAREClasses xtfileshellopencommand]
改默认键值为 `notepad %1` (注意前面没有那个类似于空格的特殊字符)
4.定位 HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command

改默认键值为 `%1` %* (注意前面没有那个类似于空格的特殊字符)
5.定位[HKEY_LOCAL_MACHINESOFTWARE\TENCENT\QQ]
得到你的qq目录,再转到你的qq目录下

可发现 有两个文件
TIMPlatform.exe
TIMP1atform.exe (注意是1不是L)
删除TIMPlatform.exe(病毒,为winrar图标),把TIMP1atform.exe改名为TIMPlatform.exe
6.病毒文件删除,下面是要删除的病毒文件(都为winrar图标),假设windows目录为c:winnt
c:winntsystem undll32.exe
c:winntsystem32?.exe
c:winntsystem32 otepad?.exe

*为你的系统打上此病毒`补丁`*
打此补丁后以后不会再中此病毒

定位注册表项(没有则新建)

HKEY_LOCAL_MACHINESOFTWAREClassesMSipv

添加一键值
MainVer 类型为REG_DWORD,值为ffffffff(16进制)
病毒启动判断状态参数完毕后会查询此值,如当前版本值比它小则会弹出个对话框就退出。
我得到的病毒版本值为505

顶部



京ICP备07018629号
本站QQ群69392608

当前时区 GMT+8, 现在时间是 2025-6-25 05:53

免责声明:本站部分文章、资源来自互联网,版权归原作者所有。如侵犯了您的权利,请及时告知,我们将于第一时间删除!

Powered by Discuz! © 2001-2024XML
Processed in 0.081097 second(s), 7 queries , Gzip enabled

清除 Cookies - 联系站长 - 精简版 - 手机版