瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 磁碟机症状、解决方法大全(最新更新42楼 )
千寻旅 - 2008-2-26 12:22:00
“磁碟机”病毒已经成为近期各大反病毒论坛求助量最大的问题之一,中毒计算机可能出现以下一种或多种异常现象:
1、系统运行缓慢、频繁出现死机、蓝屏、报错等现象;
2、进程中出现两个lsass.exe和两个smss.exe,且病毒进程的用户名是当前登陆用户名;
3、杀毒软件被破坏,无法正常开启,多种安全辅助工具无法正常开启;
4、系统时间被篡改;
5、病毒感染.exe文件导致其图标发生变化;
6、无法进入安全模式;
7、隐藏文件无法显示;
8、组策略被破坏。

应对策略如下:

[初级用户] 使用“磁碟机”专杀工具处理
下载地址:http://download.rising.com.cn/zsgj/ravDiskGen.exe

优化版“磁碟机”专杀工具(推荐使用)
下载地址:http://forum.ikaka.com/topic.asp?board=109&artid=8436751

<使用前必读>
1、务必事先断开网络,最简单的方法是拔掉网线或禁用网卡;关闭已启动的其他应用程序;
2、判断专杀工具本身是否已被感染(见附图),通过对比不难发现染毒文件的图标明显发生变化,属性中缺少“版本”标签,文件大小也比正常的大;
3、第一次运行专杀工具查杀时,如果专杀发现计算机感染有磁碟机病毒,会提示重启计算机,选择重启后立即打开专杀工具进行第二次查杀;
4、如查杀过程中出现异常(如专杀工具自动关闭、异常报错、电脑重启、发现病毒提示清除失败等),无需理会,重启后用专杀工具重新进行杀毒即可;
5、专杀工具查杀不到病毒后,请修复或重新安装本机的杀毒软件、防火墙;
6、杀毒软件正常运行后需立即升级,再使用最新版本的杀毒软件在断网情况下全盘扫描(一定要全盘扫描,不要只查杀C盘!);
7、如操作中遇到任何问题,请在反病毒论坛内发帖求助,标题注明“磁碟机病毒咨询”,以便问题尽快解决。
8、如果发现1.3专杀运行后即提示发现磁碟机,需要重启,重启后再次运行专杀工具仍有此提示。这是因为本地硬盘任意分区根目录下存在免疫文件夹autorun.inf和c:\windows\system32\中生成了dnsq.dll文件夹,且无法删除导致的,可以将每个分区根目录下的autorun.inf和c:\windows\system32\中生成了dnsq.dll文件夹进行改名后再运行专杀

[高级用户]可参考以下手工处理方法:

1、猫叔的《菜鸟也能灭掉“磁碟机”》
http://forum.ikaka.com/topic.asp?board=28&artid=8427464

2、清新阳光的《利用瑞星主动防御碾死"磁碟机"新变种(pagefile.pif,lsass.exe.smss.exe)》
http://forum.ikaka.com/topic.asp?board=28&artid=8413635

3、使用XDelBox删除病毒文件(仅限操作系统安装在C:\Windows目录)
XDelBox使用方法:http://forum.ikaka.com/topic.asp?board=28&artid=8381032
使用时一定拔掉所有移动存储设备,将下面分隔线中的的文件路径全部复制,然后打开XDelBox直接使用右键菜单的“剪贴板导入不检查路径”导入,勾选“抑制再生”、“驱动安全删除模式”、“备份文件”,最后选择右键菜单的“立刻重启删除”。
———————————————————————————————————————
C:\WINDOWS\system32\Com\LSASS.EXE
C:\WINDOWS\system32\Com\netcfg.000
C:\WINDOWS\system32\Com\netcfg.dll
C:\WINDOWS\system32\Com\SMSS.EXE
C:\WINDOWS\system32\dnsq.dll
C:\037589.log
———————————————————————————————————————
重启计算机后会看到一个请选择要启动的操作系统的提示,倒计时5秒,
第一个选项是你自己的Windows系统,
第二个选项是XDelBox的Go XDelBox To Del Files,
默认自动选择第二项,会进入类似DOS的界面,这期间什么操作都不用做,等待它自动运行即可,
待病毒文件删除后会自动重启回到Windows系统,
此时不要双击或右键单击打开任何分区,用冰刃删除每个分区下的autorun.inf和pagefile.pif
最后升级杀毒软件到最新版,全盘杀毒。
———————————————————————————————————————

常用工具下载:
XDelBox下载:
http://www.dodudou.com/down/    打开后选择【原创软件】,下载“XDELBOX 磁碟机专用测试版”

冰刃下载:http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zip

windows清理助手下载:http://www.arswp.com/download.html

修复被破坏的“隐藏受保护的操作系统文件(推荐)”选项:
http://img.namipan.com/downfile/16da398cfcdf2ddffad9c580c3f94f13656e29038e020000/%E9%9A%90%E8%97%8F%E5%8F%97%E4%BF%9D%E6%8A%A4%E7%9A%84%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%96%87%E4%BB%B6.zip

清理临时文件工具ATF-Cleaner-cn下载:
http://img.namipan.com/downfile/40e62f751ebd7f3e378fc6247a66b25dc428dbbc3fcd0000/ATF-Cleaner-cn.zip

IframeKill下载:(快速清除网页文件中的恶意代码)
http://img.namipan.com/downfile/00e5b209abc5ced57d8136dad2390f2329c884dac24f0300/IframeKill.zip


附件: 9252632008226121042.jpg
大连蓝天 - 2008-2-26 12:35:00
学习
没有梦想的男人 - 2008-2-26 12:52:00
楼主有没有试过23号和25号的变种?你所说的方法是清理不了的..得改变一下战术了.修改几个权限后才可以.
千寻旅 - 2008-2-26 14:08:00
有样本吗?发到huoxigkal@126.com,谢谢
快乐龙宝宝 - 2008-2-26 14:19:00
我的电脑就是这样的啊
没有梦想的男人 - 2008-2-26 14:53:00
引用:
【千寻旅的贴子】有样本吗?发到huoxigkal@126.com,谢谢
………………

已经发悄悄话告诉你了.
newcenturymoon - 2008-2-26 16:33:00
引用:
【没有梦想的男人的贴子】楼主有没有试过23号和25号的变种?你所说的方法是清理不了的..得改变一下战术了.修改几个权限后才可以.
………………

有新变种了?麻烦发给我吧 newcenturymoon1986@yahoo.com.cn  加密123
lqqk7 - 2008-2-26 16:38:00
引用:
【newcenturymoon的贴子】
有新变种了?麻烦发给我吧 newcenturymoon1986@yahoo.com.cn  加密123
………………

哪里有新的变种,哪里就有清新阳光

2楼说的是修改啥权限?
没有梦想的男人 - 2008-2-26 17:31:00
把以下文件或者文件夹的administrators权限改为拒绝然后运行磁碟机专杀就可以清理病毒.
C:\WINDOWS\system32\Com
C:\WINDOWS\system32\cacls.exe
清理完后恢复权限
把C:\WINDOWS\system32\Com下的
C:\WINDOWS\system32\Com\lsass.exe
C:\WINDOWS\system32\Com\netcfg.000
C:\WINDOWS\system32\Com\netcfg.dll
C:\WINDOWS\system32\Com\smss.exe
病毒文件清理掉.然后修复杀毒软件全盘扫描清理余下的压缩文件.rar.zip还有htm.html.
修复工作就不多说了.跟以前一样.

阳光样本发给你了.
天月来了 - 2008-2-26 17:40:00
那是NTFS下的操作

FAT的呢???
lqqk7 - 2008-2-26 18:29:00
不改权限的话专杀也不能处理吗???
给个样本吧~~~
lqq_zaimoku@126.com
jmbt - 2008-2-26 19:02:00
学习了
侠者秋水 - 2008-2-26 19:44:00
也给我来个....
lengxue624@sina.com
谢谢帅哥了
没有梦想的男人 - 2008-2-26 23:56:00
全都发给你们了.
Aasetup - 2008-2-27 0:04:00
晚上 在清理今天中毒被感染的U盘 不小心把病毒搞到自己电脑上了. 一下子由于病毒很牛B,把所有开着的工具 都搞坏. 本想以为瑞星的装杀可以用,谁知道开了后 只扫描完进程就被病毒关闭了. 感觉不妙 马上热重启,用光盘系统将 WINDOWS          SYSTEM32          SYSTEM32\DRIVERS            SYSTEM32\CON 各目录下的最新日期文件 全部删除.然后重启电脑 OK , 吓了身冷汗. 再用专杀 全盘杀毒清了不少感染的文件. 目前一切正常......  这病毒真厉害啊..
中分 - 2008-2-27 12:59:00
永远跟进学习
流星陨落 - 2008-2-28 0:51:00
学习了
O转角遇到你O - 2008-2-28 12:40:00
我也要学习学习了
撞飞一头牛 - 2008-2-29 23:35:00
~~~~~~~~~~~
没有梦想的男人 - 2008-3-2 17:07:00
瑞星磁碟机专杀2.29号已经升级为1.1了.可以直接运行不会被关闭了.刚才试了下3.2号磁碟机变种能清理.除了压缩文件和htm.html文件不能清理外.
mengliuxin1993 - 2008-3-2 17:55:00
作者也真是无聊至极……

还有这病毒也相当变态,现在手工清除都不简单啊
流氓の兔子 - 2008-3-4 13:58:00
学习了
xdgz4 - 2008-3-5 0:42:00
在pe下把dnsq.all内容清空保存,然后重启,用syscheck结束system32\com\下的lsass和smss进程剩下的就交给杀毒软件吧 把杀毒软件的查到的病毒名在注册表中搜索并删除即可,整个过程最好在explorer关闭的状态下进行,这个本人的一点新的,今天刚知道这个原来叫磁碟机
forumz - 2008-3-5 20:08:00
终于... 瑞星的磁碟机专杀更新到v1.2版了, 这个版本终于可以修复25号变种感染的exe文件了, 多谢瑞星的工程师~

http://it.rising.com.cn/Channels/Service/2008-02/1201874341d45273.shtml

sako - 2008-3-6 7:03:00
哎,干在置顶里面说zang话,被我查夜查到,你很不幸~~
东♂方♂旭 - 2008-3-6 20:52:00
学习了 !
将军拼音 - 2008-3-6 21:47:00
我试过以上你们告诉我的各种方法都不能清除这个病毒。最要命的是这个病毒控制了boot.ini 文件所有想通过boot.ini 启动到dos的软件都不能用。病毒主要是与www.52hxsh.com 和 www.hhhqd.net  有关。
我的瑞星升级到最新版了(在家里升级的),在打操作系统补丁的时候又中了(局域网病毒没有清除),所有有名的杀毒软件和工具不管是否升级到最新版本都被后来的病毒搞掉了。中了病毒就再也不能打开与此相关的网页。
在局域网中根本不能升级。

我们县的所有单位的电脑几乎全部瘫痪。

这么厉害的病毒磁碟机新变种,我在瑞星病毒每周播报里面没有发现呢?


forumz - 2008-3-7 11:31:00
引用:
【将军拼音的贴子】我试过以上你们告诉我的各种方法都不能清除这个病毒。最要命的是这个病毒控制了boot.ini 文件所有想通过boot.ini 启动到dos的软件都不能用。病毒主要是与www.52hxsh.com 和 www.hhhqd.net  有关。
我的瑞星升级到最新版了(在家里升级的),在打操作系统补丁的时候又中了(局域网病毒没有清除),所有有名的杀毒软件和工具不管是否升级到最新版本都被后来的病毒搞掉了。中了病毒就再也不能打开与此相关的网页。
在局域网中根本不能升级。

我们县的所有单位的电脑几乎全部瘫痪。

这么厉害的病毒磁碟机新变种,我在瑞星病毒每周播报里面没有发现呢?



………………


http://disk23.sh.com/?jsblwh
进入"磁碟机病毒(Diskgen)清理 "文件夹, 下载 "Kill_diskgen_080305.rar", 回去解压后,按照里面的说明文件步骤进行清理吧.里面的清理工具都是各大反病毒论坛收集的清理磁碟机病毒的. 希望对你有用.
fungus - 2008-3-7 23:48:00
我机器的症状忒奇怪了,只是某个网页会弹出Q币的框,进程里没有大家所说的多出那两个进程。症状就是机器稍慢了些,还有就是网络连接会不时失去,一天四五次。


请问楼主怎么看这问题呢?谢谢。
人民工人 - 2008-3-8 17:40:00
学习了哈.
123
查看完整版本: 磁碟机症状、解决方法大全(最新更新42楼 )