求助!! autorun.exe

来源:百度知道 编辑:UC知道 时间:2024/05/17 02:36:07
开机找不到文件autorun.exe 然后自动打开电脑,双击个个硬盘也出现那个提示,然后又在新的对话框里打开硬盘,很麻烦!!!!!!!!!不影响别的使用
知道是病毒啦,u盘弄的,卡巴斯基查不出来,一键恢复也不行
没有autorun.ini这个文件

这个病毒是目前我在测试U盘类病毒中遇到的特别顽固的一个,采用驱动保护,系统关键进程注入,害的我在手动清除时好几次系统崩溃。

病毒行为分析:
autorun.exe,运行后会自动检测系统是否被感染,如果已存在病毒文件,则自动终止,反之则在TEMP文件夹下生成一个TMP驱动,生成一个mfc48.dll文件,这个DLL文件相当狠毒,注册的都是系统关键进程,我用瑞星听诊器扫描查找到被它注入的进程有
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM32\WINLOGON.EXE
C:\WINDOWS\SYSTEM32\LSASS.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE

以取得这些程序的控制权,这后便修改注册表。由于我的Tiny防火墙也被病毒驱动注入,进程防火墙根本无法侦测到它修改注册表的行为
通过hijackthis扫描,发现病毒驱动:
O20 - AppInit_DLLs: kernel32.sys
加入浏览器加载项
O2 - BHO: Java Class - {EE143DCD-4AFB-4145-A3A6-08764B82FCEF} - C:\windows\java\classes\java.dll

此外病毒还会调用winrar的一个命令行工具rar.exe 此文件不是病毒,只是被病毒利用会
探索DOC文档,并将其修改为隐藏属性

具体病毒行为分析:
生成文件档:
C:\Windows\system32\mfc48.dll 216166字节
C:\Windows\system32\kernel32.sys 216166字节
C:\windows\java\classes\java.dll 216166字节
U:\autorun.inf