应该是木马程序,刚才百度了一下,提供个参考的吧,LZ自己把握。
好像此病毒原程序是 soundman.exe (好像特点是任务管理器被禁用,显示隐藏文件夹属性失效,任务栏提示信息字体改变)
解决办法:
解决方法:
一、清除病毒文件和其创建的注册表项目
1.打开sreng
启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<SoundMan><SoundMan.exe> [1]
2.打开Icesword
点击左下角的文件按钮
删除如下文件
%SystemRoot%\system32\ineters.exe
%SystemRoot%\system32\SoundMan.exe
%SystemRoot%\system32\tthh3.ini
%SystemRoot%\system32\Alcmtr.exe
%SystemRoot%\system32\alcwzrd.exe
%SystemRoot%\system32\qoq.exe
二、修复系统
1.请把下面的代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Adva
nced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
双击1.reg把这个注册表项导入
2.开始-运行 输入regedit
展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\helpsvc
双击Image path 编辑数值数据为
%systemroot%\system32\svchost.exe -k netsvcs确定
回答人的补充 2009-12-05 10:06 文件感染病毒 仔细一看 就是3个文件 c:\windows\help\bai.vbs c:\windows\help\help.dll 以及c:\windows\system32\cc*.exe 这里的*代表 cc1 ccc1 什么的
仔细琢磨了下 打开 help.dll 看看里面有一段代码 open 一个ip地址 很明显 从这里下载的bai.vbs 以及bai.bat 2个文件 一个是批处理文件 一个是数据库文件 来支持批处理文件 这时候 在打开bai.bat 发现里面代码真不少 首先就是察看电脑里面是否有cc.exe 如果有 就不执行 如果没有 就在c:\windows\里面放入 bai.vbs以及 help.dll 然后 在检查时候有 bai.vbs 以及help.dll 如果有就在 c:\windows\system32 下面放 cc.exe 以及 ccc1.exe cc1.exe 等等 反正就是 cc*.exe 然后再加载其放入的exe文件到进程 如果有杀毒软件的话就会提示了 这就是为什么老提示这个病毒的原因 。 现在来看 目前就是help.dll 来引导的后面的一切病毒 怎么办呢 help.dll是什么来的呢 找不到 那不要紧 那就改下里面的内容把 以为不知道是否判断help.dll 是否覆盖问题 所以我们 打开bai.bat 然后把里面代码全删除 这样写 自己写的不知道对不对。
del cc.exe
if not exist cc.exe sfd -
exit
if not exist cc.exe sft -
exit
if not exist cc.exe
exit
:end
exit
del c:\windows\help\bai.vbs /q/s
del c:\windows\help\help.dll /q/s
if not exist bai.vbs sfd - sft -
del c:\windows\system32\cc*.exe
if not exist cc*.exe sfd -
exit
if not exist bai.vbs sfd - sft -
del c:\windows\system32\cc*.exe
if not exist cc*.exe sfd -
exit
:end
exit
切忌写完 修改属性为只度 存档 就好了。在删除 bai.vbs 以及 help.dll 重起电脑