你的位置:pcMing工作室 >> 资讯 >> windows >> 安全&病毒 >> 详细内容 在线投稿

磁盘中发现xiwiiuy.exe病毒

排行榜 收藏 打印 发给朋友 举报 来源: 互联网   发布者:未知
热度1205票  浏览101次 【共0条评论】【我要评论 时间:2010年2月18日 10:54
pcMing工作室D"_ X5g!W g7W z

症状与现象:
3e4w*G,H n4xSp6G0
      当插入移动U盘访问盘内数据时,杀毒软件自动会监测发现"autorun.inf"病毒,并提示删除,pcMing工作室hi @(cf3q Z6t;ST
通过查看U盘隐藏文件发现有一"xiwiiuy.exe"文件,将此文件手工删除,随后使用的过程中发现瑞星监控不能运行,试图尝试使用杀毒软件杀毒也失败,运行360安全卫士与其它系统优化的软件也问题同在.pcMing工作室.t`K4P@nb
使用msconfig命令查看系统启动时发现两项自启动项:"C:\Program Files\Common Files\System\akpfhtq.exe"与"C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe"pcMing工作室!\c {C Z0w#H3X+^
pcMing工作室+_3]7r'G^%Fk
解决方法:pcMing工作室;O&[k1nl)Vg
1.尝试使用系统优化相关软件失败后,采取手工删除文件的方法,在WINDOWS模式下进入启动项目相应的目录,即使显示所有隐藏文件也无法看到对应的文件,运行CMD使用DOS命令进入目录也无法删除.pcMing工作室8C0n:} B!xM"aA:_(A-s
2.决定在DOS模式下删除其文件,使用系统盘引导进入到DOS模式下,根据分区情况进入到NTFS-DOS模式,进入"C:\Program Files\Common Files\System\"目录,查看隐藏文件会发现akpfhtq.exe文件,
? t\p4O \A%U2wT0修改此文件的相关属性:attrib -a -h -s akpfhtq.exe
7FiA"v2u)X&d,eA0删除文件:del akpfhtq.exepcMing工作室,z3D$L]K$l Q;DZ
与文件同在的还有****文件,按照相同的方法处理;
bZ9l;S.Je_'B9z0同样,进入到"C:\Program Files\Common Files\Microsoft Shared\"目录,删除dtaj3.xne.exe文件.pcMing工作室tb2U\ve
3.通过查看发现,每个硬盘分区的根目录都会产生"autorun.inf"与"xiwiiuy.exe"文件,将不同分区的两个pcMing工作室h z k7] wM5X s2OS%_
隐藏文件也删除.
^Ak|$J6] sC U04.重启系统,进入到WINDOWS模式,此时无法进入到安全模式,运行360安全卫士扫描会发现"C:\Program Files"目录下有个木马程序meex.exe文件,在正常模式是无法删除的,按照上述方法返回到DOS状态下通过手动方式将meex.exe文件删除掉.
prU#d#Y*U05.再次进入WINDOWS系统,确保使用360安全卫士检测没有木马或插件后,使用一款扫描工具,---System Repair Engineer(SREng)专门用来检测系统的启动项,其中有N多个启动项,注册表位置:HKEY-MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENT VERSION\IMAGE FILE EXECUTION OPTIONS\指向的程序均为"dtajxne.exe"文件,将其全部删除.
8m#T ib`)]4y0(切记在病毒没有完全查杀前不要插入移动存储介质)pcMing工作室1F hs*u"z\ V e!T
6.此时可以运行杀毒软件了,将硬盘所有分区查杀一遍
;n%p&n8i(I }Zjh07.运行GPEDIT.MSC组策略--计算机配置---管理模板---系统,关闭自动播放功能
L9m f:i6Kl08.问题解决pcMing工作室(g!v0t+TIO

引用:
G&m.n"oJm0典型的IFEO劫持.(使用卡巴要及时升级!)pcMing工作室k)}I1Z^|T
pcMing工作室7JKMc D
下载冰刃1.22地址:http://www.onlinedown.net/soft/53325.htmpcMing工作室5D{7?@ T
改名为2.com运行-文件-设置-禁止进程创建pcMing工作室$P] @"a*j]0W\Z
删除文件pcMing工作室+h @#c7i i1t3k%R
C:\Program Files\Common Files\Microsoft Shared\dtajxne.exepcMing工作室 P0B_4d G2o{f
C:\Program Files\Common Files\System\akpfhtq.exepcMing工作室1x"W.cLA3L
每个分区的pcMing工作室%v'NN;I s @!_
xiwiiuy.exe和autorn.inf
Pz X-|*E0
'g0k4[UKI U YsB^$G0用改了名的SRENG.EXE
$D(f'R;IlS+Y0删除注册表中:pcMing工作室q i*Tq y!ct
<mqovgwi><C:\Program Files\Common Files\System\akpfhtq.exe> []
[E5Q R ez5m0<xiwiiuy><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []pcMing工作室g|,{1A}QW
还有所有的IFEO劫持项
;PdQOZD0
7K0e[kAc(]#N$G p0[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AppSvc32.exe]pcMing工作室bE3V9OD JH|
<IFEO[AppSvc32.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []pcMing工作室.M)q@7n$Y
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ArSwp.exe]
%mZa[8oHS9sI0<IFEO[ArSwp.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []
m%e\5N c!yKV I0[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AST.exe]pcMing工作室c$w?a~6PH)D
<IFEO[AST.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []
Xmm @ED1O0[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autoruns.exe]
`i2zv X}0<IFEO[autoruns.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []
o g9f;k nx0[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AvastU3.exe]
.@5kLG\9C|*wRJ0<IFEO[AvastU3.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []
!v IT CED^}zC0[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avconsol.exe]pcMing工作室L(S^^ b%s:e5Z Lb
<IFEO[avconsol.exe]><C:\Program Files\Common Files\Microsoft Shared\dtajxne.exe> []pcMing工作室 f3W5T&w&x7z
...pcMing工作室!C!v)g.y?YI!Z

j8dx o&xH {a0修复安全模式
a c"izFV0
:Zruha.h0关于SRENG的操作,参看:http://forum.ikaka.com/topic.asp?board=28&artid=8270267&page=1pcMing工作室u_ }4?:}{ pZ\9Ep%G

a b$|jb:Q:R0最后pcMing工作室1_ n:C9_yM Aq%c2F
打开我的电脑-工具-文件夹选项-查看-显示隐藏文件-隐藏受保护的系统文件(勾去掉)-确定
L+M}!?*X0重起进入安全模式(开机不停的按F8,选择安全模式启动) 清空临时文件夹:pcMing工作室pNggb R;~
C:\Documents and Settings\用户名\Local Settings\Temporary Internet Files
MZ?7@#YLe)}U0C:\Documents and Settings\用户名\Local Settings\Temp
顶:59 踩:69
对本文中的事件或人物打分:
当前平均分:-0.01 (371次打分)
对本篇资讯内容的质量打分:
当前平均分:-0.55 (370次打分)
【已经有336人表态】
61票
感动
44票
路过
26票
高兴
34票
难过
37票
搞笑
36票
愤怒
52票
无聊
46票
同情
上一篇 下一篇
发表评论
换一张

网友评论仅供网友表达个人看法,并不表明本网同意其观点或证实其描述。

查看全部回复【已有0位网友发表了看法】

网络资源