找回密码
 立即注册
搜索
查看: 2269|回复: 10

被强大的病毒日翻了,求助

[复制链接]
发表于 2008-9-9 19:44 | 显示全部楼层 |阅读模式
上学校网站的时候中招了,具体症状如下

1.不断写入10.PIF、3.PIF、H.PIF等进程,似乎还在不断复制系统进程,SVCHOST多了好几个
2.瑞星、REGEDIT、MSCONFIG均被屏蔽,运行REGEDIT时进程会多出个CACLS.EXE
3.双击盘符会打开新窗口,疑似AUTORUN.INF被改写
4.GOOGLE病毒资料时打开某些网页浏览器会被强关,如http://bbs.ikaka.com/showtopic.a ... 35&onlyauthor=1
5.最可怕的是,无法进入安全模式,进入即重启……

GOOGLE了一下,跟这个症状比较像


楼主的瑞星被屏蔽了。看看是不是中了rsvv.pif病毒。可以在DOS状态下C:盘根目录下面查看隐藏文件,如果发现有rsvv.pifsvs.pif之类的文件就是了,其它盘D:、E:、F:依次查看。
a)这个病毒会屏蔽注册表、KAV、RAV、RISING和病毒防火墙,一旦执行相应的文件,就会被强行关闭或者是提示文件正在被使用。
b)会在C:\Documents and Settings\All Users目录下产生如2.pif、8.pif、10.pif、c.pif等之类的文件。
c)会改写各盘下的autorun.inf文件,双击打开各盘后自动执行rsvv.pif,使系统再次感染病毒,所以在杀病毒过程中切不可做其它操作,让计算机杀毒完后再做其它操作。
d)RSVV.PIF病毒还更改了注册表项,使用户在双击打开硬盘的时候执行rsvv.pif文件。
e)RSVV.PIF病毒的顽固性在于,计算机不能进入安全模式,所以和一般的病毒有很大区别。
f)更改系统时钟,使病毒程序启动后会误认为注册码失效或与授权时间不符而拒绝工作。
一、杀毒:新建一个文件夹,将Kaspersky (本例以卡巴斯基为例,如果装有其它杀毒软件,办法也一样的)avp.exe文件拷到里面。然后改名为a.com,再将kav内的所有文件一起拷贝过来。(这样做的目的是,病毒改变了Kaspersky 目录的属性,不允许在Kaspersky 目录下作任何增删改的操作,所以只有把原文件拷贝出来改名,将其它DLL文件及病毒库文件也拷过来一起执行)。有意思的是,卡巴斯基不认为rsvv.pif、svs.pif是病毒。。。。但是会找出隐藏在system32及windows目录下的其它变种。
二、手工查杀:进入DOS状态,再进入各盘根目录。
1、dir /a *.pif (显示所以扩展名为pif的文件)
2、attrib -s -h -a -r rsvv.pif (去掉文件的保护属性)
3、del rsvv.pif (删除文件)
4、重复2、3步骤,删除其它pif文件,svs.pif
5、在DOS状态下转换入D:、E:、F:。。。。重复1~4步骤。
三、好了,现在差不多了。打算整理注册表的话,将windows目录下的regedit.exe文件拷贝出来,改名为reg.com,然后执行。展开key_current_user/software/microsoft/windows/explorer/mountpoint2将里面所有的autorun里面值为rsvv.pif的删掉就行了。
四、待杀毒软件完全查杀后重启一下,再次进入DOS状态查看是否还有RSVV.PIF文件,如果没有就证明OK。  


但是现在怎么才能进DOS呢……能否在避免重装的前提下解决问题?
回复

使用道具 举报

     
发表于 2008-9-9 20:17 | 显示全部楼层
挂干净电脑杀毒,注册表被改无法
回复

使用道具 举报

发表于 2008-9-9 20:18 | 显示全部楼层
同学,请用winpe:glasses1:
回复

使用道具 举报

发表于 2008-9-9 23:42 | 显示全部楼层
挂pe系统
回复

使用道具 举报

 楼主| 发表于 2008-9-9 23:45 | 显示全部楼层
详细希望:mask:
回复

使用道具 举报

发表于 2008-9-10 10:47 | 显示全部楼层
现在随便那个系列的修改系统镜像都会有winPE的吧?

找一张系统整合盘,番茄深度啥的都行启动的时候直接进winPE之后想干啥随你。
回复

使用道具 举报

发表于 2008-9-10 12:19 | 显示全部楼层
打电话问瑞星
回复

使用道具 举报

     
发表于 2008-9-10 12:25 | 显示全部楼层
先用system repair engineer把安全模式修复了
之后怎么干不用说了吧
回复

使用道具 举报

     
发表于 2008-9-10 12:39 | 显示全部楼层
这个病毒我中过,它在注册表里屏蔽了大部分杀软工具,下个第三方的注册表修改器把屏蔽去掉
回复

使用道具 举报

     
发表于 2008-9-10 12:53 | 显示全部楼层
求病毒名。。
回复

使用道具 举报

头像被屏蔽
     
发表于 2008-9-10 13:08 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2025-7-30 11:57 , Processed in 0.104300 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表