找回密码

碧海潮声大学生网

查看: 8378|回复: 35
打印 上一主题 下一主题

〖原创〗最近流行的一种U盘病毒,大家要注意

[复制链接]
跳转到指定楼层
1#
发表于 2006-6-6 04:13 | 显示全部楼层 回帖奖励 |倒序浏览 |阅读模式
这个U盘病毒大概是在6月1号流行的,随着大家毕业的临近,这个U盘病毒的蔓延也越来越快了.



这是一种新病毒正在通过U盘、移动硬盘传播
目前,各杀毒软件尚未将它列为病毒。

该病毒由如下文件组成:
autorun.inf、msvcr71.dll、RavMonE.exe、RavMonLog

症状:
当用户双击U盘盘符,会激活autorun.inf自动加载RavMonE.exe
中毒之后,计算机识别U盘时会极为缓慢,病毒又会传染给新的U盘
U盘的打开方式里首选一个auto,其实就是用来激活被感染U盘中的病毒文件,继续感染其他电脑.

另外,这个病毒还把机器从1680和1681端口连接如下Ip:59.41.36.35;61.142.238.94;并从3568端口向58.63.179.228:5288发送数据,以上IP归属地均在广东省广州市。并且,偷偷地开了你电脑的远程登录程序,由此看来,虽然并没有对你系统造成多少危害,但是对于个人隐私以及个人信息的保护来说,存在着很大危害.

大致的解决方法:
步骤1: 显示所有文件;(如果已经设置过的可以进入下一步)
      我的电脑——工具——文件夹选项——【查看】分页
      勾选“显示所有文件和文件夹”,取消“隐藏受保护的操作系统文件(推荐)”
步骤2:按Ctrl+Alt+Del组合键进入进程管理,终止RavMonE.exe(RavMon和RavMonD为正常的瑞星杀毒软件进程)
步骤3:先删除U盘下的病毒文件autorun.inf、msvcr71.dll、RavMonE.exe、RavMonLog
步骤4:在开始菜单>>>运行>>>输入regedit,删除注册表的键值
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

大概就能解决情况了
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

相关帖子

2#
 楼主| 发表于 2006-6-6 04:23 | 显示全部楼层
另外,对于如何去掉U盘右键的auto选项,可以采用如下方式.
打开注册表,在开始菜单>>>运行>>>输入regedit,选择查找autorun.inf,如果没有则查找bittorrent.exe,ravmonE.exe找到这一个键值,然后删除就OK了,在那里你可以看到 一些关于 ravmone.exe,autorun.inf这些项,删除掉就行,不过不能乱删除的,系统出错我不负责.
另外,我电脑是在HKEY_USERS\S-1-5-21-515967899-1390067357-1801674531-1003\Software\Microsoft\Search Assistant\ACMru\5603
和HKEY_USERS\S-1-5-21-515967899-1390067357-1801674531-1003\Software\Microsoft\Search Assistant\ACMru\5604下
如果有不懂的,打开这个注册表项,把图发上来,我帮你判断什么可以删什么不可以删


2006-6-7补充:如果搜索autorun.inf没有结果,那么搜索ravmone.exe,bittorrent.exe试试.因为有个类似的木马是bittorrent.exe文件的.
3#
 楼主| 发表于 2006-6-6 04:38 | 显示全部楼层
补充一点,截止2006-6-5,,病毒是最新的病毒,杀毒软件无法删除的.
4#
 楼主| 发表于 2006-6-6 04:53 | 显示全部楼层
杀毒还在进行中,发现一个变种,生成的病毒文件名叫bitterrent.exe,其他文件和发生症状与第一个一样
5#
 楼主| 发表于 2006-6-6 05:00 | 显示全部楼层
HKEY_USERS\S-1-5-21-861567501-1637723038-682003330-1004\SOFTWARE\Revenger inc.\CMenuExtender\fileNames

I:\bittorrent.exe,I:\msvcr71.dll,I:\autorun.inf(I代表U盘的盘符)

这是从我同学电脑中查出的,路径不一样,但是只要删除那就个项就可以清除auto自动打开的选项,恢复正常的打开
6#
 楼主| 发表于 2006-6-7 21:03 | 显示全部楼层
就是注册表编辑器,右边那个框里的一条条记录一样的东西啊.
7#
 楼主| 发表于 2006-6-9 00:14 | 显示全部楼层
引用第15楼feixuelingk2006-06-08 15:32发表的“”:
是不是要把所有RUN下的键值都删掉啊,这是我RUN下的,

你帮我看看这个能不能删的

谢谢拉,真是辛苦你了,呵呵
首先你第一副不是RUN下的键值,
第2副图里的,前3个肯定是那个病毒,第4个从名字看,可能也是病毒文件.可以删除.
另外,光删除键值没用,还要删除相应的病毒文件,你可以在 我的电脑 里搜索相关病毒文件,就是  数据项 里面的那些.

稍后我把删除过程截图吧
8#
 楼主| 发表于 2006-6-9 00:28 | 显示全部楼层
引用第10楼bingzhu2006-06-07 16:42发表的“”:
现在专业机房里出现了新病毒,有还原卡还能中毒,看来这毒还是蛮强的!
昨天上机一个个反映慢,我的是超慢,火了,把能关的全关了,网也给断了,真是郁闷!!!
有没有谁研究过这病毒,现在要考试了,我是没时间去搞了哦!!^_^
正如楼上所说,最近流行一种 能够穿透 还原卡 的病毒,我还以为上次那种QQ病毒是小病毒呢...
9#
 楼主| 发表于 2006-6-9 19:09 | 显示全部楼层
引用第18楼惟一2006-06-08 16:27发表的“”:
HKEY_USERSS-1-5-21-515967899-1390067357-1801674531-1003SoftwareMicrosoftSearch AssistantACMru5603
和HKEY_USERSS-1-5-21-515967899-1390067357-1801674531-1003SoftwareMicrosoftSearch AssistantACMru5604
根本的都是搜索过的历史记录。
杀毒注册表首先看services,run,load,
请这位朋友先看清楚.
我说的这个HKEY_USERSS-1-5-21-515967899-1390067357-1801674531-1003SoftwareMicrosoftSearch AssistantACMru5603
和HKEY_USERSS-1-5-21-515967899-1390067357-1801674531-1003SoftwareMicrosoftSearch AssistantACMru5604
是指要去掉U盘打开方式中的AUTO选项,因为这个打开方式,里面用SHELL命令运行了病毒文件.
至于你说的services,run,load是删除病毒的自启动项,我会手动杀毒,这些肯定知道.
10#
 楼主| 发表于 2006-6-9 19:09 | 显示全部楼层
引用第21楼我是誰2006-06-08 21:44发表的“”:

纠正楼主的一点小小小小的问题:
auto选项并不是由注册表控制的。autorun.inf就是专用用来控制存储盘的自动播放功能,内容一般如下格式
[code]
[autorun]
.......
这个自动播放的确在注册表项中存在,

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋| 碧海潮声大学生网  

Copyright © 2001-2013 Comsenz Inc.   All Rights Reserved.

Powered by Discuz! X3.2( 浙ICP备11026473号 )

快速回复 返回顶部 返回列表