吊床厂家
免费服务热线

Free service

hotline

010-00000000
吊床厂家
热门搜索:
行业资讯
当前位置:首页 > 行业资讯

熊猫烧香病毒的手动清除方法

发布时间:2020-03-23 16:41:28 阅读: 来源:吊床厂家

感谢匿名投递者递送:最近单位的电脑中了一个可恶的病毒“熊猫烧香”,1查竟然是 2007 年第一周排行榜第一的病毒。这个病毒对 Windows 和经常使用的系统组件,如 IE、Messenger 等的运行倒没有多大影响,但是它会自行搜索硬盘上扩大名为 .EXE、.HTM、.ASP、.CHM 等几种类型的文件,把这些文件当作宿主,寄生在这些文件里。一旦这几种类型的文件被感染,文件的图标就会变成一个很恶心的烧香熊猫的模样,同时文件大小变大(病毒已寄生在其中),只要试图运行这些中毒的文件,病毒就会进一步地疯狂散布。

受病毒的影响,几近所有的应用软件基本上都不能正常运行了(哪一个软件的履行文件不是 .EXE 文件呢)。而且病毒还具有自行关闭防火墙和杀毒软件的能力,电脑上的瑞星防火墙便被强迫禁用,病毒监控虽然可以运行,但也被取消了随系统启动一同加载的权利;同时连 Windows 安全中心也未能幸免,Security Center 服务被全部删除;另外在文件夹选项中也没法查看隐藏的文件夹和文件了,这是一个常见问题,在文件夹选项中设置“显示所有文件夹和文件”后没法保存设置。

由于瑞星已“泥菩萨过河、自身难保”,所以不能不手动清除。

1.在任务管理器的进程列表中关闭 E 病毒进程。这个 E 明显是在模仿系统进程 E。2.删除位于 %SystemRoot%system32Drivers 文件夹中的 E 文件。%SystemRoot%system32Drivers 文件夹中不应当存在 .EXE 文件,所以很好找。3.依照 KB555640 提供的方法,恢复资源管理器不能显示隐含文件的问题:

这篇 KB 还是 youyang 写的,向 youyang 同学致敬。4.每一个硬盘分区的根目录都有两个隐含的文件 F 和 E,将这些垃圾全部删除。5.在注册表 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun 中把病毒的启动项 svcshare 删除。如果存在多个用户帐户,每一个用户帐户的 HKEY_CURRENT_USER 都要清算。

6.恢复杀毒软件随系统启动的加载项,以瑞星为例,在注册表 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun 中加上一个 RavTask,设置命令为 "C:e" -system 便可,其中 C:RisingRAV 是瑞星的默许安装位置。

7.在另外一台“安全中心”服务正常的电脑上打开注册表,将 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswscsvc 的全部内容导出为 .REG 文件,复制到故障电脑上导入注册表,然后重新启动 Windows,恢复被病毒删除的“安全中心”服务。

到这个地步,病毒的主要文件基本上就被清算干净了。但是还剩下那些已变成了熊猫嘴脸的 .EXE 文件,一开始不知道如何恢复。试过瑞星、江民和金山提供的熊猫烧香病毒专杀工具,但它们都只能清算上面提到的 F 和 E,对已被寄生的 .EXE 文件没法自动恢复。后来在反间谍软件《超级巡警》里找到了一个熊猫烧香病毒专杀工具 1.6,名为 T,这个工具总算没有让人失望,经过扫描后,被寄生的 .EXE、.HTM 等类型的文件都恢复了默许图标,而且文件大小也恢复正常了,可以正常运行,总算避免了需要全部重新安装的恶运。不过所有被寄生过的文件,文件的生成时间、修改时间和访问时间就都保不住了,最后还是留下了一点“后遗症”。

上海德沁机械有限公司

上海德沁机械有限公司

扫地机厂家

上海德沁机械有限公司

相关阅读