瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【原创】无须重新格式化所有分区,就能修复被威金感染的.EXE文件
終生學習 - 2006-11-14 11:41:00
昨天晚上因为被威金的新变种感染,所以就研究了一整个晚上,直到现在为止还没有睡觉
昨天晚上发的求助贴http://forum.ikaka.com/topic.asp?board=28&artid=8209838。此变种威金跟之前的威金不一样,其RUNDL123.EXE不再是在WINDOWS文件夹下,而是在WINDOWS\UNINSTALL下,而且生成的.DLL是RICHDLL.DLL文件。本人的电脑里只装诺吨10.0和MACFEE这两款杀软,此时诺吨10.0对此变种的威金主文件不能检测是病毒,而MACFEE确能把RUNDL123.EXE杀掉,但是LOGO1_.EXE就检测不到是病毒,不知道是不是我的这两个杀软也被威金感染到的缘故,所以检测不到LOGO1_.EXE是病毒。
而且发现此威金病毒与之前的威金病毒有不同之处,就是之前的都会在每个文件夹下声称_desktop.ini,而这个威金病毒却不是,只是生成在系统盘跟目录下;之前的威金都把所有的.EXE都变成模糊的图标,而这个却不是,只是把图标变空白了。

其中已经用金山与瑞星的专杀都无法检测,还用非杀软业界出的威金专杀,是范贤义制作,也都无法修复被感染的文件,不是修复不了,而是检测不到被感染的文件,看来以上的工具只能是对付老威金了。但是本人并未安装瑞星,金山,江民,咔吧等杀软来测试,也不知道这些杀软能不能杀。

以下办法只是适合有重要文件而不想删除的人,适合有终生学习精神的人,因为以下办法很费时间,鼠标不停的点到烦死人。
杀法如下:
第一:要安装MACFEE杀软,然后在MACFEE的主程序里的“有害程序策略”里的“用户定义的检测”添加logo1.exe和RICHDLL.DLL,既然MACFEE能检测到RUNDL123.EXE,所以就不能添加RUNDL123.EXE这个了。

以上做法是要释放被威金感染的.EXE的代码,当释放后MACFEE就能直接把以上的文件都杀掉,当然正常的那个.EXE不会有事。

第二:在未杀的时候,先要将MACFEE设置密码,因为威金LOGO1_.EXE出来的话,MACFEE会自动禁用监控,所以要设置密码。

以上的目的是:当MACFEE发现病毒是,不会被病毒所强行停止监控,MACFEE监控一但停止,那么之前所做的功夫就白费了,因为还会再次感染所有.EXE,我就是做了几次试验后才发觉的。

第三:利用系统自带的搜索来搜索除系统盘外的.EXE,还要搜索系统盘里的Program Files文件夹。

第四:在搜索到的.EXE文件,只要有图标的就不用理会,只要没有图标的,也就是只是中间空白的就需要点击,当点击后,MACFEE就会弹出病毒的消息筐,显示的是删除。

你会发现其中有写.EXE文件后面还有多出一个.EXE后缀,而且杀的时候要注意任务管理器的程序,不要不停的点击,因为任务管理器里程序一多,就会有死机的迹象,而且还会发现没点击一个.EXE文件都会在任务管理器里出现一两个CMD.EXE程序。


附件: 35062220061114113233.jpg
終生學習 - 2006-11-14 11:41:00
22222222222222222

附件: 35062220061114113312.jpg
終生學習 - 2006-11-14 11:42:00
11111111111111111111111

附件: 35062220061114113345.jpg
終生學習 - 2006-11-14 11:42:00
222222222222222222222222

附件: 35062220061114113420.jpg
終生學習 - 2006-11-14 11:43:00
33333333333333333333333333

附件: 35062220061114113453.jpg
終生學習 - 2006-11-14 11:44:00
4444444444444444444444444444

附件: 35062220061114113530.jpg
終生學習 - 2006-11-14 11:44:00
55555555555555555555555555

附件: 35062220061114113602.jpg
幸福红豆 - 2006-11-30 16:04:00
楼住,可以加我QQ请教一下关于这个病毒的清除吗?我号码是751432

附件: 79496820061130155547.gif
Japig - 2006-11-30 18:17:00
支持原创 楼主辛苦了
小米飞镖 - 2006-11-30 20:34:00
看的晕啊!
bettertiger - 2006-12-1 21:42:00
这病毒这么难缠啊。支持楼主。
hotboy - 2006-12-1 21:58:00
也算一种路径
終生學習 - 2006-12-1 22:55:00
终于有机会给置顶了 哈哈。。。谢谢斑竹。。。。。
天洪霸天 - 2006-12-2 10:18:00
辛苦了啊!
愚蓝 - 2006-12-2 11:48:00
GOOD!
●天·ˇ - 2006-12-2 17:59:00
很繁琐的办法。。我同事电脑里几百个.exe全中。。
老大`问下macffe破解版。。哪儿能弄到。。能完全使用的。。
青ぁ龙ぞ震⊙威 - 2006-12-2 20:20:00
学习,看来用威金的人不少,也不知道制造威金的人乖了没?(我有农夫和威金作者的聊天纪录)
猪知山 - 2006-12-2 20:32:00
学习下
玻璃钢耗子 - 2006-12-2 20:37:00
没装诺顿还不好手工处理病毒呢。
黑灯黑火 - 2006-12-3 7:37:00
学习~~

没有咖啡~?  唉~
唯吾VS知足 - 2006-12-3 13:46:00
16楼学长,你能不能把记录发给大家看看呀
爬围墙上青天 - 2006-12-3 17:35:00
不错```
纱纱娃娃 - 2006-12-4 13:30:00
晕,我也中了威金病毒,虽然不知道是不是同一个变种,但和你说的情况是一样的,里面图标大片大片的空白.需要先说明一下,12月3日用瑞星2006杀毒软件最新版本全盘扫描,根本查不出来,监控全开,没反应.由于我同时开的瑞星防火墙,防火墙对QQ实行的是游戏保护,登陆QQ的时候,防火墙在内存中查出WINDOWS文件夹下LOGO1_1.exe中有病毒,病毒名Worm.Viking.eu但防火墙删除成功后,发现那个文件还是在那里,进一步查找和杀毒防火墙无法去做,为什么防火墙都能查出来,杀毒软件保持沉默?威金专杀工具估计也是针对老威金.根本无法发现病毒.而瑞星对这个病毒是有记录的,却查不出来...  
楼主说的方法我很想一试,但不知道你说的那种软件是否需要付费?有免费的版本吗?
終生學習 - 2006-12-4 13:45:00
引用:
【纱纱娃娃的贴子】晕,我也中了威金病毒,虽然不知道是不是同一个变种,但和你说的情况是一样的,里面图标大片大片的空白.需要先说明一下,12月3日用瑞星2006杀毒软件最新版本全盘扫描,根本查不出来,监控全开,没反应.由于我同时开的瑞星防火墙,防火墙对QQ实行的是游戏保护,登陆QQ的时候,防火墙在内存中查出WINDOWS文件夹下LOGO1_1.exe中有病毒,病毒名Worm.Viking.eu但防火墙删除成功后,发现那个文件还是在那里,进一步查找和杀毒防火墙无法去做,为什么防火墙都能查出来,杀毒软件保持沉默?威金专杀工具估计也是针对老威金.根本无法发现病毒.而瑞星对这个病毒是有记录的,却查不出来...  
楼主说的方法我很想一试,但不知道你说的那种软件是否需要付费?有免费的版本吗?
………………

你可以把样本发给mopery斑竹,他正在收集威金病毒。。。
纱纱娃娃 - 2006-12-4 14:07:00
请问样本发哪个文件啊? 只发LOGO_1.EXE这个文件压缩了可以吗?
終生學習 - 2006-12-4 14:18:00
引用:
【纱纱娃娃的贴子】请问样本发哪个文件啊? 只发LOGO_1.EXE这个文件压缩了可以吗?
………………

两个文件,一个是rundl123.exe和LOGO_1.EXE
云心舞月 - 2006-12-4 15:43:00
今天看到这篇文章,才知道logo1_.exe原来也是病毒,我说怎么每次删了rundl123.exe之后点击logo1_.exe就又会出现rundl123.exe呢
我爱大棒槌 - 2006-12-4 19:37:00
晕啊,难怪我一直有毒,杀不掉,想不出办法了···希望新威金专杀工具早点出来啊!!!
我爱你RS - 2006-12-4 19:50:00
学习!
☆南宫平☆ - 2006-12-5 15:27:00
【回复“●天·ˇ”的帖子】
辛苦楼主拉!!虽然不是很懂,但还是先谢谢了!!
123
查看完整版本: 【原创】无须重新格式化所有分区,就能修复被威金感染的.EXE文件