一种U盘病毒较为常见,即利用Aurorun.inf传播的U盘病毒。本文则以此种病毒为案例,为大家复现一下手工处理的过程,探讨一下手工处理的思路。

病毒现象

1) 安全模式无法进入。

2) 注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options下多出了许多劫持项,导致一些安全类软件和工具无法打开。

图1:Autorun.inf U盘病毒现象——众多文件打开方式遭劫持

3) “文件夹选项”中原有的“隐藏受保护的操作系统文件(推荐)”选项消失。

图2:Autorun.inf U盘病毒现象——“隐藏受保护的操作系统文件(推荐)”选项消失

4) 查看U盘中的文件,看似没有任何异样,但其实早已危机四伏。病毒将自己伪装成隐藏的系统文件,并通过恶意手段删除“文件夹选项”中的“隐藏受保护的操作系统文件(推荐)”栏目来达到彻底隐藏自己的目的。若是在不知情的情况下直接打开U盘,那么很遗憾,您计算机中所有磁盘都会中招。这种情况下我们就需要借助杀毒辅助工具找到隐藏的病毒文件。通过wsyscheck工具可以明显看到U盘和系统C盘根目录的两个病毒文件oydiexc.exe和autorun.inf,这两个文件若不借助辅助工具,只通过常规方法是看不到的。

图3:通过wsyscheck工具可以查看到U盘根目录下隐藏的病毒文件

图4:通过wsyscheck工具可以查看到C盘根目录下隐藏的病毒文件

杀毒辅助工具介绍

本次手工处理病毒所借助的工具是wsyscheck,该工具与上一篇文章介绍的XueTr功能类似,这里就不再赘述。为什么会突然换用wsyscheck呢?因为它的“文件管理”功能可以显示出所选目录下的所有文件和文件夹,且对于近期创建的可疑文件会以红色字体突出显示,若某些文件夹下近期被修改或创建了可疑文件,该文件夹的所有信息也会以特殊颜色(一般为红色或蓝色)显示来引起注意,这对于尽快找到病毒文件非常有利。

处理方法

1) 利用wsyscheck工具找出并结束可疑进程:rqtcrfo.exe和ccavblx.exe,为了保证计算机重启后病毒文件不再生成,这里选择将两文件直接添加到重启并删除文件列表。

图5:利用wsyscheck找到病毒进程,并添加到“重启并删除列表”

2) 通过wsyscheck的“文件管理”功能,将上面已经发现的C盘和E盘下两个病毒文件oydiexc.exe和autorun.inf也一并发送到重启并删除文件列表。

图6:利用wsyscheck找到C盘根目录的病毒文件,并添加到“重启并删除列表”

图7:利用wsyscheck找到U盘根目录的病毒文件,并添加到“重启并删除列表”

3) 上述操作已将明显地病毒文件处理掉,为了保险起见,先不着急重启计算机,我们再做进一步搜查,试着揪出隐藏更深的病毒文件。通过对文件夹的翻查,以文件创建时间为初步判断是否为病毒的依据,最后可以确定的可疑文件有C:Program Filesmeex.exe,C:Program FilesCommon FilesMicrosoft Sharedwjlarbn.inf,C:Program FilesCommon FilesSystem wjlarbn.inf,将这些文件全部发送到重启并删除文件列表中。

图8:利用wsyscheck找到其他可疑病毒文件,并添加到“重启并删除列表”

4) 进入wsyscheck的“安全检查”—“重启删除文件”栏目,可以看到之前添加的所有需重启删除的病毒文件,点击“执行重启删除”执行计算机的重启操作。

图9:查看待处理的文件,确保无误,执行重启删除操作

5) 计算机重启后再借助wsyscheck查看,原有的病毒文件已不复存在。下面就要进入杀毒后的“善后”流程了,点击wsyscheck“工具”选项,依次选择“修复隐藏文件显示”和“修复安全模式”。

图10:确认病毒文件删除后,修复受损的功能

进入wsyscheck“安全检查”—“常规检查”栏目,查看右侧“禁用程序管理”,一些安全软件的被劫持项都在此列出,全部选中后点击“允许程序运行”去掉劫持项,再次重启计算机。

 

6) 计算机重启后,安全模式已可进入,再回到正常模式下,打开“文件夹选项”,被病毒删除的“隐藏受保护的操作系统文件(推荐)”栏目已可正常显示,一些安全类软件和工具也能正常运行了。至此,该U盘病毒的手工处理过程全部完成。

 

图12:处理完病毒重启后,被病毒隐藏的选项恢复正常

总结

通过上述手工处理病毒的过程不难看出,病毒通过Autorun.inf文件激活oydiexc.exe进程达到感染各个盘符、释放其他病毒文件的目的,只要结束病毒进程并找到所有病毒文件一次性删除,重启计算机后便会还你一个干净的系统。这种手工杀毒的思路后,处理方法其实大同小异,更多的是灵活运用以及相关

 

最新资讯
P2P经历的不是挤兑潮,而是违规玩家的出清

P2P经历的不是挤兑潮,

近期,一些互金平台相继暴雷。用户非理性地提现加速了尾
品钛提交招股书:第一季营收2.8亿 小米新浪为重要股东

品钛提交招股书:第一季

金融科技解决方案提供商品钛(PINTEC)今日正式向美国证券
宝宝树拟上市,广告电商面临双重挑战

宝宝树拟上市,广告电商

在营收增速放缓、年度亏损严重情况下,关于宝宝树如何扭
共享滑板背后:谷歌、Uber、软银暗斗大出行

共享滑板背后:谷歌、Ub

令人眼花缭乱的出行方式正吸引着全球资本的疯狂追逐。
B站与FGO的这半年:如何一步步站到了玩家对立面?

B站与FGO的这半年:如何

B站虽然坐拥大量用户,但主营的视频业务一直处在烧钱状
四川2.5万挖矿大军:一场洪水亏损上亿 最怕停电和孤独

四川2.5万挖矿大军:一

业内盛传的一句话是:比特币70%的算力在中国,中国70%的算
最新文章
电脑磁碟机病毒如何彻底查杀?如何规避电脑磁碟机病毒?

电脑磁碟机病毒如何彻

磁碟机木马最近成为安全领域的热门话题,“磁碟机”木
四招让你的电脑裸奔也不会中毒

四招让你的电脑裸奔也

大家都知道在自己的电脑上必须安装一个杀毒软件,这样使
U盘Ripper病毒无法删除的解决方法

U盘Ripper病毒无法删

昨天我发现的这个毒,用的是Nod32,不过清除不了,便写了这
ESET不能卸载怎么办?

ESET不能卸载怎么办?

为什么我的ESET卸载不干净,安装卡巴时提示,下面教你手动
1KB文件夹快捷方式病毒清除软件

1KB文件夹快捷方式病

1KB文件夹快捷方式病毒清除专用附件包含三部分。
 彻底消灭gggdu.com修复IE无法搜索的问题

彻底消灭gggdu.com修

突然发现IE7的搜索框不能用了,以为是IE出了问题,几次修