U 盤(pán)病毒的傳播主要借助于Autorun.inf
文件,病毒先將自身復(fù)制到U 盤(pán),然后再創(chuàng)建
一個(gè)Autorun.inf 文件。當(dāng)雙擊U 盤(pán)時(shí),它會(huì)
根據(jù)Autorun.inf 中的設(shè)置運(yùn)行U 盤(pán)中的病
毒,然后將其復(fù)制到硬盤(pán)的各個(gè)盤(pán)符下而無(wú)
法刪除。重裝或一鍵恢復(fù)XP 系統(tǒng),雙擊其他
分區(qū),比如D 盤(pán),都打不開(kāi),只能用右鍵打開(kāi)。
這就是中了Autorun.inf 類(lèi)病毒的表現(xiàn)。對(duì)付
Autorun.inf 類(lèi)病毒的方法和預(yù)防的手段有幾
種:
①中了病毒后,各個(gè)分區(qū)的根目錄下都
會(huì)生成一個(gè)隱藏屬性的Autorun.inf 文件,雙
擊打開(kāi)“我的電腦”,點(diǎn)擊“工具”,再點(diǎn)擊“查
看”,去掉“隱藏受保護(hù)的操作系統(tǒng)文件”的選
擇,選中“顯示所有文件和文件夾”,再點(diǎn)“確
定”把所有的隱藏屬性打開(kāi)。右鍵打開(kāi)任一分
區(qū),如D 盤(pán),就可以看見(jiàn)Autorun.inf 這個(gè)文
件,再右鍵打開(kāi)Autorun.inf 會(huì)看到open =
xxx.exe(xxx 就是病毒的名稱(chēng))。如果病毒沒(méi)
進(jìn)程保護(hù)的話,刪掉各個(gè)分區(qū)的Autorun.inf
和xxx.exe 就可以把病毒刪除了。
刪除病毒后,還要把病毒的磁盤(pán)關(guān)聯(lián)改
回來(lái)。運(yùn)行regedit.exe 來(lái)到HKEY_CLASS
ES_ROOT\Driveshell 下,把“默認(rèn)”改成
none,再到HKEY_CURRENT_USER\Software
\Microsoft \Windows \CurrentVersion \
Explorer 下刪掉ountPoints2 這一項(xiàng)(如果有
這一項(xiàng)的話),到此,就能雙擊打開(kāi)任意盤(pán)符
了。
②如果電腦已經(jīng)中毒,并且重裝或一鍵
恢復(fù)XP 系統(tǒng),雙擊其他分區(qū)都打不開(kāi),這時(shí)
可以借助于費(fèi)爾木馬強(qiáng)力清除助手(
http://dl.
filseclab.com/down/powerrmv.zip),它可以
抑制病毒的再生。
打開(kāi)費(fèi)爾木馬強(qiáng)力清除助手,在文件名
后面輸入D:\Autorun.inf,把抑制文件再次生
成選上,點(diǎn)擊清除即可。其他盤(pán)符同理,C 盤(pán)
除外。
重做系統(tǒng)便可恢復(fù)正常,如果有Ghost
直接恢復(fù)就可以了。重做系統(tǒng)后可能每個(gè)盤(pán)
符下都會(huì)有殘留,只要將電腦設(shè)置成顯示所
有文件就可看到,將其手動(dòng)刪除即可。
③要避免中Autorun.inf 的招,只要阻止
Autorun.inf 文件的創(chuàng)建,這種病毒就無(wú)法在
U 盤(pán)上傳播了。
在U 盤(pán)的根目錄下建立一個(gè)文件夾,名
字就叫Autorun.inf,因?yàn)樵谕荒夸浵拢?br>的文件和文件夾是不能共存的。這樣病毒就
無(wú)法再創(chuàng)建Autorun.inf 文件。移動(dòng)硬盤(pán)也是
如此,只要在每個(gè)分區(qū)上創(chuàng)建一個(gè)Autorun.
inf 文件夾就可以了。
如果隱藏的文件都看不到了,不管是在“文件
夾選項(xiàng)”,還是在注冊(cè)表中修改都沒(méi)有效果?;蛳?br>統(tǒng)、隱藏文件無(wú)法顯示,或雙擊盤(pán)符無(wú)反應(yīng)(如果
沒(méi)有被清除,雙擊盤(pán)符就又執(zhí)行惡意程序一次),
或“任務(wù)管理器”中有sxs.exe 或者svohost.exe
進(jìn)程(冒充系統(tǒng)進(jìn)程svchost.exe),或殺毒軟件實(shí)
時(shí)監(jiān)控自動(dòng)關(guān)閉無(wú)法打開(kāi)。這是因?yàn)閟xs.exe 在搞
鬼,我們可以手工清除這個(gè)惡意程序。
①用Ctrl+Alt+Del 打開(kāi)“任務(wù)管理器”,在進(jìn)程
列表中查找sxs.exe 或SVOHOST.exe,如果有,
就強(qiáng)制結(jié)束進(jìn)程。
②運(yùn)行regedit.exe 打開(kāi)“注冊(cè)表編輯器”,展
開(kāi)分支[HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\explorer\Advan
ced\Folder\Hidden\SHOWALL],在右側(cè)窗格中將
CheckedValue 鍵值修改為“1”。注意此處正確的CheckedValue 鍵值應(yīng)該是“DWORD
值”,惡意程序有可能將它刪除并新建一個(gè)無(wú)效的“字符串值”的CheckedValue,因此直
接修改鍵值不一定有效,還要檢查鍵值類(lèi)型是否正確。
③刪除假冒的CheckedValue 鍵值,在右側(cè)窗格空白處右擊,選擇“新建→DWORD
值”,并將它命名為CheckedValue,鍵值修改為“1”。重啟之后,就可以在文件夾選項(xiàng)中選
擇“顯示所有隱藏文件”和“顯示系統(tǒng)文件”了。
④右擊盤(pán)符打開(kāi)各個(gè)盤(pán)符的根目錄,將各根目錄下的autorun.inf 和sxs.exe 文件刪
除。再次打開(kāi)“注冊(cè)表編輯器”, 展開(kāi)[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run],在右側(cè)窗格中找到SoundMam 鍵值,確認(rèn)其鍵值
為C:\Windows\system32\SVOHOST.exe 后刪除此鍵值。最后到C:\Windows\system32
目錄下刪除SVOHOST.exe 或sxs.exe。重啟后,雖然殺毒軟件可以正常打開(kāi)了,但是自
動(dòng)運(yùn)行可能會(huì)有問(wèn)題,建議用“添加刪除程序”中的修復(fù)項(xiàng)恢復(fù)殺毒軟件的組件。
小提示:在清除所有文件操作的過(guò)程中,打開(kāi)盤(pán)符都應(yīng)右擊盤(pán)符選擇“打開(kāi)”,避免惡
意程序再次執(zhí)行。
絕對(duì)實(shí)用:解救中病毒的U 盤(pán)
文:???br>“掃除”技巧之清除惡意程序
文:道道
55
Perfec t Sk ill 錦囊妙計(jì)