设为首页
收藏本站
房产网
开启辅助访问
搜索
本版
帖子
用户
QQ登录
微博登录
微信登录
注册
登录
快捷导航
首页
Portal
论坛
论坛
房产网
天台最实用的房产网
本地资讯
家园
Space
相册
Album
我的贴
日志
实名认证
签到
天台新闻
商业信息
旅游
网友爆料
畅所欲言
爱心
摄影
戏曲
体育
诗词文学
情感世界
二手房源
家在天台
美容健康
二手市场
网友相约
亲子
电脑
招聘求职
休闲灌水
投资理财
打工生活
户外运动
帮忙
站务
发帖际遇
每日签到
天台之窗
»
论坛
›
天台之窗
›
手机电脑
›
I-Worm.Wukill---是什么病毒:求救
精彩图文
返回列表
发布主题
I-Worm.Wukill---是什么病毒:求救
[复制链接]
查看:
1139
|
回复:
2
王利民
王利民
当前离线
积分
5327
IP卡
狗仔卡
该用户从未签到
发表于 2004-11-14 20:53
|
显示全部楼层
|
阅读模式
<
>I-Worm.Wukill---是什么病毒:求救</P>
<
>在D盘,有高手知道请速回</P>
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
抢沙发
千斤顶
显身卡
王利民
王利民
当前离线
积分
5327
IP卡
狗仔卡
该用户从未签到
楼主
|
发表于 2004-11-15 15:51
|
显示全部楼层
谢谢
回复
支持
反对
使用道具
举报
显身卡
席琳迪翁
席琳迪翁
当前离线
积分
1566
IP卡
狗仔卡
该用户从未签到
发表于 2004-11-14 21:19
|
显示全部楼层
<
>是网络蠕虫病毒 这是我从网上找的文章 但发时间有点早</P>
<
>现在的一般杀毒软件都能搞定 </P>
<
> 首先用进程管理工具(如“优化大师”带的进程管理工具)把可疑的进程杀掉,再搜索最大不超过87KB的“*.EXE”文件,瑞星上说的自启动“MSTRAY.EXE”文件不对,它好象有了新的变种,自启动的文件名可以变换,而且有时每次重启动都会变,也不一定在WINDOWS哪个目录下,所以要查整个不超过87KB大小的.EXE文件,然后将所有图标为文件夹样式的.EXE文件删掉。同时对照注册表里的RUN项,查找不正常的启动项(建议也用优化大师,这样好判别,毒霸的也可以),除删掉启动项外,还要再查找一次不正常启动项对应的程序,并删掉。注意:这步操作十分危险,建议由有经验的人员操作。
接着再分别查找comment.htt 和desktop.ini,把它们都删掉。注意不要把“*:\My Documents”下的这两个文件删了,一般这里的都是正常文件(我自己用的笨办法就是用记事本打开,看看里面是不是MICROSOFT的东东)。
最后重启就OK了。
瑞星的在2月份就可以杀了,毒霸好象到现在都不行,是它的破坏力太小所以毒霸不屑一顾?????!!!!!!!!</P>
<
>
刚又看了看前人的贴,发现这个家伙变种变的还是蛮快的。其中最大的变化就是自启动项的变化,这个病毒我遇到的最厉害的是在内存中同时有不同文件名的3个进程,并且自启动项的名称也不断变化,但WINFILE.EXE这个文件始终存在,而且一般是在根目录下,并陪随comment.htt 和desktop.ini这两个文件,可能这可以算为标志性文件之一了。在其它的目录下,则会根据你实际存在的目录名而更换自己的名称(呵,呵,这一点我比较佩服),不过无论它怎么换名,文件大小大都是约在85KB左右(具体字节我没有记录)。</P>
<
> 建议怀疑自己中毒时,把“隐藏已知文件类型的扩展名”这个选项去掉,如果有文件夹图标的.EXE文件,那么恭喜你---------------中毒了!!!!!</P>
<
>
另:正常的WINFILE.EXE文件大小为151419字节,且图标为一个文件柜样式。</P> 在网上看到了一篇贴子。I-Worm.Wukill
破坏方法:这个病毒采用文件夹图标,具有很大迷惑性。该病毒运行后,会将自己大量复制到其他目录中。
<
> 一、 病毒首次运行时将显示"This File Has Been Damage!"; </P>
<
> 二、 将自己复制到windows目录下并改名为Mstray.exe; </P>
<
> 三、 修改注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
以达到其自启动的目的; </P>
<
> 四、 枚举磁盘目录,在每个根目录下释放下列文件:
winfile.exe 病毒主体程序
coment.htt 利用IE漏洞调用同一个目录下的"winfile.exe",属性为隐藏。
desktop.ini 系统为隐藏。采用web方式浏览文件夹时,系统会调用该文件,该文件调用coment.htt ,从而激活病毒。 </P>
<P> 五、 病毒修改注册表,隐藏系统文件、隐藏受系统保护的文件、隐藏已知的扩展名称。
这样,用户看不到coment.htt和desktop.ini, winfile.exe被隐藏后缀明,又是文件夹图标,用户极容易认为是文件夹而点击。
同时病毒在当前路径下生成的自身拷贝,名称采用上级目录,或者是当前窗口的标题,增加隐蔽性。 </P>
<P> 六、病毒调用Outlook发送携带病毒的信件。
你先试试:
1 [在运行里输入REGEDIT (进入注册表编辑器) 在编辑工具里点吉查找 输winfile 确定,即输出winfile.ini 删除它 然后回盘里就可以删除了 !]
2 用KV2004升级版在网上进行了最新的升级后,运行KV2004就可以了</P>
回复
支持
反对
使用道具
举报
显身卡
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
浏览过的版块
每日签到
快速回复
返回顶部
返回列表