专业的QQ下载站 本站非腾讯QQ官方网站

QQ下载|QQ资讯|QQ分类|下载排行|最近更新

当前位置:首页腾讯技术QQ攻防技术 → 全面学习手工查杀QQ病毒

暴劫梨花

时间:2024/9/20 11:41:00人气:0作者:YOYO我要评论(0)

1.删除方法
  在安全模式下删除以下文件:
  %Windows%\N0tepad.exe(关联TXT文件,金山影霸RM图标)
  %Windows%\System\N0tepad.exe(关联TXT文件,金山影霸RM图【tú】标)_
  %Windows%\System\taskmgr.exe(金山影霸RM图标)
  %Windows%\System\win.dll
  %Windows%\System\windll.dll
  %Windows%\System32\N0tepad.exe(关联TXT文件,金山影霸RM图标)
  注意:N0tepad.exe中的0是数字0,不是字母O。
  
  去掉病毒的启动项信息:
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  "taskmgr"="%Windows%\System\taskmgr.exe 
  最后还要恢复TXT文件关联。
  
  2.删除方法
  用任务管理器结束smss.exe(一个是系统进程【chéng】无【wú】法结束【shù】,一个是病毒可以结束),结束可能【néng】存在的intrenat.exe winsym.exe winpass.exe。
  然后删除以下文件:
  %WINDIR%\intrenat.exe
  %WINDIR%\smss.exe
  %System%\winsym.exe
  %System%\winpass.exe
  删除注册表中HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: %WINDIR%\smss.exe
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: %WINDIR%\smss.exe
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run: %WINDIR%\smss.exe
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices: %WINDIR%\smss.exe
  
  3.删除方法
  先结束Explorer.exe进程,然后【hòu】再把【bǎ】Explorer.exe运行起来。
  
  在注册表编辑器里修改HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL下Checkedvalue的值【zhí】为【wéi】1。  
  然后删除以下文件:
  %Windows%\bak.exe
  %System%\huangjiaju.exe(0字节)
  %System%\cc1.exe
  %System%\cc2.exe
  %System%\cc3.exe
  %System%\whboy.exe
  %System%\whboy.txt
  %System%\whboy***.txt(***为数字)
  编辑SYSTEM.INI文件中【zhōng】Shell = Explorer.exe %System%\whboy.exe为Shell Explorer.exe(Windows 9x);

  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
  一直有变化的主要是%System%目录下【xià】xx1.exe、xx2.exe和xx3.exe这三个【gè】文件,如遇【yù】变化与上述内【nèi】容不同请误死搬硬套,稍做变通可自行解决
    
  4.删除方法
  在安全模式下删除:
  %System%\down1.exe
  %System%\down2.exe
  %System%\huangjiaju.exe(0字节)
  %System%\migpwda.exe
  %System%\migpwdb.exe
  %System%\migpwdc.exe(关联TXT)
  删除病毒的启动项:
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce
  windows update = %System%\migpwda.exe/
  
  病【bìng】毒把TXT文件关联修改为“%System%\migpwdc.exe %1”,你可以从【cóng】注册表中修改或者使用【yòng】工具【jù】(如REGFIX)进行修复。
  编辑【jí】SYSTEM.INI文件中Shell = Explorer.exe %System%\migpwdb.exe为Shell = Explorer.exe(Windows 9x)
  在注册表编【biān】辑器中定位【wèi】到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑【jí】右边“Shell”的内容,将“Explorer.exe %System%\migpwdb.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
  
    
  蠕虫病毒,通过QQ传播,依【yī】赖系统:WIN9X/NT/2000/XP.该病毒用Delphi语言编写,运行后把自己【jǐ】复制到系统"system32"目录下,病毒文件名为"Explorer.exe",伪【wěi】装成系统【tǒng】文件,修改注册表【biǎo】实现开机自启动。病【bìng】毒会修改ini和txt文件的关联【lián】方式,用户打【dǎ】开这两种文件时会先运行病毒。
  病毒运【yùn】行后会驻留内存,查【chá】找并结束防火墙和任务管【guǎn】理器,防止病毒被结束。查找QQ聊天窗口,自动发送消息,"哈哈。来看看这个。用QQ昵称为自己速配情侣,看看和你配的叫什么http://***快看看【kàn】",用户点击该网址后会中毒。病毒还会从网上下【xià】载新的病毒文件,发送的QQ消息内【nèi】容【róng】会随之更改
  
  删除方法
  安全模式下删除%windows%/smss.exe文件
  搜索注册表,所有smss相关的项一概删除
  再修改startpage(就是ie默认的首页)
  
  注:%System%文件夹默认为:
  C:\Windows\System (Windows 95/98/Me),
  C:\Winnt\System32 (Windows NT/2000),
  或 C:\Windows\System32 (Windows XP).
  
  6.删除方法
  删除病毒对注册表所作的更改
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: member.exe
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: services.exe
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: member.exe
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: services.exe
  HKEY_CLASSES_ROOT\CLSID\{9F352324-0FC5-41b4-99E2-E0757AFFFEF6}.
  然后重新启动删除以下文件:
  %WINDIR%\services.exe
  %system%\browscue.dll
  %system%\member.exe
  %System%\winsocks.dll
  还有桌面上和系统盘根目录下和%Documents and Settings%\“用户名【míng】”下【xià】可能生成的a1.exe , a2.exe , a3.exe

   
  7.删除方法
  先用任务管理器结束Explorer.exe进程,然【rán】后重新运行【háng】Explorer.exe,接着删除以下【xià】文件:
  %Windows%\bak.exe
  %System%\whboy.exe
  [%System%\whboy.txt 和 %System%\whboy***.txt(***为数字)]――这两个文【wén】件如果有的话
  编辑SYSTEM.INI文件中【zhōng】Shell = Explorer.exe %System%\whboy.exe为Shell = Explorer.exe(Windows 9x/Me);
  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编【biān】辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。――重点是那个txt文件,必须先结束Explorer.exe才能【néng】够删除【chú】它。
  
  8.删除方法
  先用任【rèn】务【wù】管理器结束Explorer.exe进程,接着删除以下文件(可以通过WinRAR的主程序删除文件【jiàn】):
  %System%\msapi.exe
  %System%\msapi.dll
  此病毒已经禁用注册表【biǎo】编辑器,大家可以在网上搜索解锁办法或者使用注册表修复工具可以轻松解锁
  
  其他的几个是武汉男生
  安全模式下【xià】,先用任务管理器结束Explorer.exe进程,接着删除以【yǐ】下文件:
  %Windir%\bak.exe
  %System%\whboy.exe
  [%System%\whboy.txt 和 %System%\whboy***.txt(***为【wéi】数字)]――这两个文【wén】件如果有的话
  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\whboy.exe为Shell = Explorer.exe(Windows 9x/Me);
  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
  ! 
  9.删除方法
  在安全模式下删除:
  %System%\logonuit.exe
  %System%\mstinitt.exe(关联TXT文件)
  %System%\windows.exe
  删除病毒加【jiā】在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce下的启动项【xiàng】:windows update = %System%\logonuit.exe
  编【biān】辑SYSTEM.INI文件中Shell = Explorer.exe %System%\windows.exe为Shell = Explorer.exe(Windows 9x);
  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的【de】内容,将“Explorer.exe %System%\windows.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
  还要恢复TXT关联。
  
  10.删除方法
  到注册表编辑器里删除这些信息:
  HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}
  
  [HKEY_LOCAL_MACHINE\Software\CLASSES\LNTERAPI64.classname]
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks下的{081FE200-A103-11D7-A46D-C770E4459F2F}
  
  HKEY_CLASSES_ROOT\CLSID\{9F352324-0FC5-41b4-99E2-E0757AFFFEF7}
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\SharedTaskScheduler下的{9F352324-0FC5-41b4-99E2-E0757AFFFEF7}
   
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  (默认) = "winmem"
  "services" = "%Windows%\services.exe
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
  "services" = "%Windows%\services.exe"\
 
  重新启动计算机后删除以下文件:
  %Windows%\services.exe
  %Windows%\MlcrosoftSound.wav(MlcrosoftSound.wav的【de】第二个字母是L)
  %System%\bhjx.dll
  %System%\lnterapi32.dll(lnterapi32.dll的第【dì】一个字母是L
  %System%\lnterapi64.dll(lnterapi32.dll的第一个字【zì】母是L)
  %System%\SVCH0ST.EXE(SVCH0ST.EXE中的【de】0是【shì】数字0,不是字母O)
  %System%\winco.exe
  %System%\winco1.exe
  %System%\winco2.exe
  %System%\winmem.exe
  %System%\WinSocks.dll


11.QQ自动发送一些诱惑性名称的可执行文件(图标是压缩文档的图标)
  打开任务管理器,结束掉RUNDLL32.EXE和【hé】TIMP1atform.exe(注意那是数字1)
  然后让Windows显示隐藏文件,找到以下文件【jiàn】并且【qiě】将【jiāng】其删除:`
  %System%\.exe
  %System%\notepad.exe
  %Windir%\System\RUNDLL32.EXE
  QQ目录中的TIMP1atform.exe(注意是数字1不是字母l,别删【shān】错了)
  然后打开注册表编辑器删除:
  HKEY_LOCAL_MACHINE\Software\Classes\MSipv和HKEY_CURRENT_USER\Software\Classes\MSipv下的MainSetup、MainUp、MainVer三项DWORD键【jiàn】值
  最后通过注册表修复工具修复EXE和TXT文件关联【lián】,重新启动即可【kě】。

 

猜你喜欢

网友评论

请自觉遵守互联网相关政策法规,评论内容只代表网友观点,与本【běn】站立【lì】场【chǎng】无关!

热门评论

最新评论

已有0人参与,点击查看更多精彩评论

关于腾牛 | 联系方式 | 发展历程 | 版权声明 | 下载帮助(?) | 广告联系 | 网站地图 | 友情链接

Copyright 2005-2018 QQTN.com 【东阳绿色软件下载站】 版权所有 鄂ICP备17010784号-1 | 鄂公网安备 42011102000245号

声明: 本站非腾讯QQ官方网站 所有软件和文章【zhāng】来自互联网 如有【yǒu】异议 请与本站【zhàn】联系 本站为非赢利性网站 不【bú】接受任何赞助和广告