金山无法杀毒,360只能隔离?怎么办?

来源:百度知道 编辑:UC知道 时间:2024/05/26 11:41:33
病毒 2009-11-15 14:32:32 G:\System Volume Information\_restore{1D012AA3-0F3A-4CAD-B63B-C92B7B3939DB}\RP23\A0014845.exe\BindFile\shi.exe Win32.TrojDownloader.nh.81920 (木马下载器) 发现病毒
病毒 2009-11-15 14:24:13 G:\System Volume Information\_restore{1D012AA3-0F3A-4CAD-B63B-C92B7B3939DB}\RP23\A0014845.exe\BindFile\shi.exe Win32.TrojDownloader.nh.81920 (木马下载器) 发现病毒

木马原理:利用“System Volume Information”文件夹自动生成的原理,进行线程插入免杀下载器到自动生成“System Volume Information”文件夹的系统进程里面,然后把加壳加密的木马下载到“System Volume Information”文件夹。在“System Volume Information”文件夹的保护下,杀毒软件无权查杀该木马。在设定条件下夺取SYSTEM权限运行木马预运行模块查杀杀软,然后再脱壳解密启动木马,启用保护进程防止该目录被删。此类木马无法手工删除,杀软无权查杀,就算FAT32的分区也由于加密原因无法脱壳。

解决无法进入本文件夹的暂时方法:开始里点搜索。然后选择高级选项:搜索勾选搜索系统文件夹和隐藏文件。搜索范围是所有硬盘。点“开始搜索”。你会找到很多个同名文件夹“System Volume Information”。右击点选属性。然后点选权限(好像是这个,总之是上面中间的),然后添加自己的用户名,比如administrators,确定,好,现在你就可以浏览这个文件夹了,注意“System Volume Information”文件夹只能是隐藏属性,你可以在地址栏输入D:\System Volume Information来浏览,看看吧,很丰富呢,不知道杀毒软件可以杀毒了吗?
彻底删除"System Volume Information"
1.在运行,输入"gpedit.msc"/(组策略)程序/ 计算机配置/管理模板/系统/系统还原/右边,关闭系统还原,双击打开它,启用。
2,在运行,输入"gpedit.msc"/(组策略)程序/计算机配置/管理模板/windows组件/终端服务/windows Installer/在右边会有一个"关闭创建系统还原检查点"双击打开它,选择启用。
运用cacls命令赋予当前用户完全控制权限后即可删除“System Volume Information”文件夹
命令如下:
cacls "c:\System Volume Information" /g e