返回信息流已知特征:
1.u盘根目录有autorun.inf,内容:
[AutoRun]
Shell = verb1
shell\verb1\command=Thumbs.dn\1.{3aea-1069-a2de-08002b30309d}\Thumbs.bat
shell\verb1=打开(&O)
Shell = Auto
也就是说右键单击盘符第一项是“打开”!
不过仔细看会发现有两个打开,第二个才是真正的。
2.u盘下有thumbs.dn 大小2.76 MB
已知中毒后症状:
1.硬盘根目录中建立 thumbs.dn 1.62~2.87 MB,autorun.inf
2.windows\ime\ 下建立
ime.exe
ime.sys
svchost.exe
thumbs.db
thumbs.dll
thumbs.sys
msvbvm60.dll
mswinsck.dep
mswinsck.oca
mswinsck.ocx
mswinsck.dll
stdole2.tlb
vb6.olb
都创建于2006年1月18-19日
3.进程中多出一svchost.exe,会调用ime.exe
先发一个进程察看工具,能看到进程调用程序的路径,比较方便.
附件(469.4KB)
首先用进程察看工具找到schost.exe进程,会有好几个,你要找的就是
路径为C:\windows\ime\schost.exe的这一个(C为系统所在目录。)
右键单击,选择结束进程树。
然后删除上面条目2中列出的所有文件;
还有各分区根目录下的autorun.inf和thumbs.dn
(可以选择右键单击盘符,资源管理器来浏览我的电脑找到这些文件
以免误点打开。)
重新启动电脑。
这是一条镜像帖。来源:北邮人论坛 / security / #9831同步于 2007/4/23
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
手工杀新autorun病毒方法.[分享]
Tom204
2007/4/23镜像同步0 回复
订阅后,新回复会通过你的通知中心匿名送达。
0 条回复
暂无回复 · 你可以订阅本帖等待新回复。