12   1  /  2  页   跳转

“兔宝宝”中毒与“系统还原”

“兔宝宝”中毒与“系统还原”

终于看到有中招的了(不是幸灾乐祸哈)。

我打开XP系统的“系统还原”,又玩儿了一下这个“兔宝宝”。目的是——观察中招后能否用系统还原解决问题。

结论:可以。

此结论满足以下前提才成立:
1、中招前,XP系统各分区的系统还原均处于“监视”状态(图2)
2、中招前,有一个干净的“还原点(图3)。
3、中招前,系统中有IceSword。IceSword位于WINDOWS目录下(此目录下的.exe不会被病毒替换)。

中毒后的操作:

1、运行WINDOWS目录下的IceSword,禁止进程创建。结束rabbit.exe、cmd.exe、attrib.exe等进程。
2、用IceSword强制删除病毒释放的文件(图1)。当然,你能用其它方法能删净这些病毒文件————也行。
4、点击:开始、控制面板、性能和维护。点击:系统还原。
5、选择干净的还原点(本例为图3)。
6、按图4所示的提示,一步步执行。
系统还原完成后,系统自动重启。
干净了!

图1

附件附件:

下载次数:252
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-11 20:01:19
描述:
预览信息:EXIF信息



最后编辑2007-04-11 22:48:21.997000000
分享到:
gototop
 

图2

附件附件:

下载次数:253
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-11 20:01:42
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:219
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-11 20:02:01
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:254
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-11 20:02:27
描述:
预览信息:EXIF信息



gototop
 

哇,还有9

gototop
 

该用户帖子内容已被屏蔽
gototop
 

学习……

不过我的系统还原都关闭了,如果中了这个病毒,可能会困难许多吧?
gototop
 

引用:
【lxmxn的贴子】学习……

不过我的系统还原都关闭了,如果中了这个病毒,可能会困难许多吧?

………………

有系统分区的GHOST备份也行。如果.GHO和GHOST.EXE都在硬盘中,用备份恢复系统前,先找一个干净的GHOST.EXE,在DOS下替换被病毒替换过的GHOST.EXE。
非系统分区的病毒文件————只能删除了。别哭。

gototop
 

学习了!
gototop
 

学习
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT