求助:如何彻底的删除WOW木马 30

我们网吧全部机器都中了WOW用北信杀毒用江民还有灰鸽子都只能拦截删不掉·有那个黑客高手能帮我!加我Q340114042加是注名来历... 我们网吧全部机器都中了WOW 用北信杀毒 用江民 还有灰鸽子都只能拦截删不掉· 有那个黑客高手能帮我! 加我Q340114042 加是注名来历 展开
 我来答
辒辌
2006-06-08 · TA获得超过2030个赞
知道答主
回答量:262
采纳率:0%
帮助的人:0
展开全部
这是一个WOW木马,最近好像中招的人多起来了,这个小木马除了和一般的小木马一样会建立自启动项、关联文件外,它还会修改很多其它关联信息,增加了病毒被激活的机率,也给清除带来了一点点麻烦。

在病毒文件没有删除之前所做的一些操作可能会调用激活病毒程序,所以在以下1和2步之间请尽量不要做多余的其它操作。顺利地删除病毒文件需要一点点技巧,在处理过程中慢慢体会吧……

1. 结束病毒的进程%Windows%\smss.exe

2. 删除相关文件:
C:\MSCONFIG.SYS
%Windows%\1.com
%Windows%\ExERoute.exe
%Windows%\explorer.com
%Windows%\finder.com
%Windows%\smss.exe
%Windows%\Debug\DebugProgram.exe
%System%\command.pif
%System%\dxdiag.com
%System%\finder.com
%System%\MSCONFIG.COM
%System%\regedit.com
%System%\rundll32.com
%ProgramFiles%\Internet Explorer\iexplore.com
%ProgramFiles%\Common Files\iexplore.pif

3. 恢复EXE文件关联
删除[HKEY_CLASSES_ROOT\winfiles]项

4. 删除病毒启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Torjan Program"="%Windows%\smss.exe"
修改[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下
"shell"="Explorer.exe 1"

"shell"="Explorer.exe"

5. 恢复病毒修改的注册表信息:
(1)分别查找“command.pif”、“finder.com”、“rundll32.com”的信息,将“command.pif”、“finder.com”、“rundll32.com”修改为“rundll32.exe”

(2)查找“explorer.com”的信息,将“explorer.com”修改为“explorer.exe”

(3)查找“iexplore.com”的信息,将“iexplore.com”修改为“iexplore.exe”

(4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%\Common Files\iexplore.pif”修改为“%ProgramFiles%\Internet Explorer\iexplore.exe”
522404167
2006-06-08 · TA获得超过107个赞
知道小有建树答主
回答量:380
采纳率:100%
帮助的人:123万
展开全部
附加上面那个仁兄的:有些删不了的下载个POWERRMV.这个是强制删掉木马文件的程序!!!很管用的...
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
韦步峰
2006-06-08 · TA获得超过308个赞
知道小有建树答主
回答量:584
采纳率:33%
帮助的人:156万
展开全部
使用"卡巴斯基"
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 1条折叠回答
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式