手工清除AUTO病毒

Auto 病毒查杀
我的好几个同事都中了这种病毒,症状是双击盘符不能打开,要用右键打开,右键菜单上多了Auto一项,用杀软杀过后又变成用打开方式的方法打开。
解决手段:
1 、打
 
开任务管理器( ctrl+alt+del 或者任务栏右键点击也可),终止所有 ravmone.exe 的进程
2 、进入c:\windows ,删除其中的ravmone.exe
3 、进入c:\windows ,运行regedit.exe ,在左边依次点开HK_Loacal_Machine\software\Microsoft\windows\CurrentVersion\Run\ ,在右边可以看到一项数值是c:\windows\ravmone.exe 的,把他删除掉
4 、完成后,病毒就被清除了。
对移动存储设备,如果中毒,则把文件夹选项中隐藏受保护的操作系统文件钩掉,点上显示所有文件和文件夹,点击确定,然后在移动存储设备中会看到如下几个文件,autorun.inf ,msvcr71.dl ,ravmone.exe ,都删除掉,还有一个后缀为tmp 的文件,也可以删除,完成后,病毒就清除了。
至此为止, 您机器上的“ 木马” 就算完全解除了.
如果u盘为 "Auto“ 了, 点右键选择 ” 打开 “( 千万不能双击打开 , 否则木马又会进行复制 ), 找到该盘下的 ravmonE.exe 文件 ,autorun 文件 , 超级文本以 fot 开头的文件 , 全部删除 (autorun 、超级文本以 fot 为隐藏 , 可以在我的电脑窗口最上端 - 工具 - 文件夹选项 - 查看 - 显示所有隐藏文件让它显示 ), 在确定没有上述文件后 , 退出 U 盘 , 再插入检查是否有 "Auto“, 如果没有 , 则删除成功 。
关于!AUTO风暴病毒的清除
----AUTO是Rose(落雪)的变种 软件是不容易杀掉的,只能关闭任务管理器的SVOHOST的病毒进程;注意不是SVCHOST。在以下整个过程中不得双击分区盘,需要打开时用鼠标右键――打开
一、关闭病毒进程
Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉
二、显示出被隐藏的系统文件
运行――regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)方法:删除此CheckedValue键值,单击右键 新建――Dword值――命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。在文件夹――工具――文件夹选项中将系统文件和隐藏文件设置为显示.
三、删除病毒
在分区盘上单击鼠标右键――打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。
四、删除病毒的自动运行项
打开注册表 运行――regedit
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32\SVOHOST.exe 的
最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe
重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
五、后续
最简单的办法就是进入DOS或用其它文件删除软件把每个分区根目录下的autorun.inf 和 sxs.exe文件删除,记得要结束SVOHOST进程svohost进程与系统的svchost进程只用一个字母只差,要仔细一点看,不要看错啦. 提醒大家杀完不必从装xp系统 这都是错误的说法 希望大家在病毒查杀当中多摸索。
分享至
一键收藏,随时查看,分享好友!
0人
了这篇文章
类别:未分类┆阅读( 0)┆评论( 0) ┆ 返回博主首页┆ 返回博客首页
上一篇 手工清除“林斯”病毒

你可能感兴趣的:(职场,安全,系统,休闲,手工)