瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 这个是什么病毒?【问题已经自行解决】

123   1  /  3  页   跳转

这个是什么病毒?【问题已经自行解决】

这个是什么病毒?【问题已经自行解决】

恶意程序主程序
ffltuai.exe
kpuhdxi.exe
双击分区后提示“该分区具有自动播放....放行?阻止?”等选项,还会产生autorun.inf和edveokw.exe

问题已经自行解决,但是不晓得这个是什么病毒?详见后面的“解决过程”。
最后编辑2008-02-04 22:58:22.997000000
分享到:
gototop
 

下载 System Repair Engineer,
http://download.kztechs.com/files/sreng2.zip
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改
gototop
 

阻止
那个是AV终结者
如果电脑没有什么症状的话(能打开杀毒软件)
那么

双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击  菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击那个有自动播放性质的盘(千万不要双击打开)
删除如下文件ffltuai.exe
kpuhdxi.exe
autorun.inf
edveokw.exe
gototop
 

问题解决手记:

症状以及条件——

1.中毒原因是因为下载运行了一个软件。

2.中毒后杀软被阻止运行。

3.网页搜索ffltuai.exe和kpuhdxi.exe的话,浏览器会被强行关闭

4.资源管理器打开分区后,只有edveokw.exe和autorun.inf,电脑上“搜索”不到ffltuai.exe和kpuhdxi.exe,只在“C/WINDOWS”有相应的运行模块。“任务管理器”无法停止ffltuai.exe和kpuhdxi.exe的进程。无法进入“安全模式”。

5.“隐藏受保护的操作系统文件”选项被隐藏。

6.这台机器上是有GHOST备份文件的,可以还原系统。

7.手边有专杀工具盘。

解决思路以及过程——

A.还原系统。去掉“隐藏受保护的操作系统文件”选项前面的对号。

B.通过“资源管理器”删除下载运行的软件。

C.通过“资源管理器”复制autorun.inf到桌面,改后缀名为TXT,打开修改内容:去掉“自动运行”,把所有的标的指向由原来的edveokw.exe改为explorer.exe,仍然保存为autorun.inf。

D.运行autorun等专杀工具。

E.通过“资源管理器”复制autorun.inf到各分区替换原来的autorun.inf,替换过程中可以看到edveokw.exe自动消失。

F.升级杀软到最新并全面杀毒。

G.打开各个分区删除所有的autorun.inf。

后记:在解决这个问题过程中GHOST起了关键性的作用,建议最后一个分区6G,GHOST备份后复制到倒数第二个分区一份,然后在DOS下用分区工具把最后一个分区属性改为隐藏,平时用倒数第二个分区(由于最后一个分区已经隐藏,现在的“第二”就是最后一个分区)的GHOST备份,万一GHOST备份文件被感染,我们还可以格式化所有分区后,再把隐藏的分区释放出来,利用工具盘还原。

gototop
 

AV终结者...
gototop
 

只用专杀不能解决分区的问题
gototop
 

应该是江民说的“U盘寄生虫”。
gototop
 

呵呵,网络上没有这个病毒的资料
gototop
 

我判断这是一个新病毒变种,仅仅类似于AV变种和映象劫持。如果真像是你们说的“AV终结者”或者“U盘寄生虫”的话,可以提供些资料来证实吗?
gototop
 

http://hi.baidu.com/newcenturysun/blog/item/6f9edf13c86d3a20dd540108.html
因为他的文件名是随机的 所以你每次运行他的生成物文件名都不同 所以你当然百度不到
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT