无法删除cmd.exe?

来源:百度知道 编辑:UC知道 时间:2024/05/15 20:16:10
基本上现在的很多木马病毒和流氓软件都要依赖cmd.exe才能运行,这样是很不安全的,所以我把cmd.exe重命名为123.exe,但是我刷新了一下,system32目录下马上就生成了一个新的cmd.exe,那个123.exe还在…于是我干脆删了cmd.exe,刷新后又有了,我再把cmd.exe属性选项里的“存档”里的对勾去掉了再试,结果还是老样子,不知道是怎么回事,有办法解决吗?

两步搞定
1、删除c:\winnt\system32\dllcache里的cmd.exe,dllcache是一个隐藏的文件夹,用来备份系统的重要文件,如你不删除这里的将会自动恢复。
2、删除c:\winnt\system32里的cmd.exe。
搞定了,删除其它的系统文件同理。

如果出现这种情况,很不幸,你99%是中了木马了。不过不妨继续验证一下,假定你的windows安装盘位于C:\,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则

查看你的c:\Program Files\Internet Explorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;
查看你的C:\Documents and Settings\Administrator\Local Settings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;
如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。

木马描述
该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况。

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木马清除
该木马可以很方便的手工清除,过程如下:

打开“任务管理器