ghost.pif新变种导致杀毒软件0xc00000ba失败的解决方法_应用技巧

有网友咨询0xc00000ba错误的解决办法,特地从网上帮他找了一个,不知道能否解决问题

这个问题是由一个叫做ghost.pif的U盘病毒导致的

  不过最新变种的病毒会查询以下注册表项的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"ws2_32.dll"命名的文件夹,从而使相关安全软件运行失败。

  
Code:
SOFTWARE\\rising\\Rav
  SOFTWARE\\Kingsoft\\AntiVirus
  SOFTWARE\\JiangMin
  SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
  SOFTWARE\\KasperskyLab\\SetupFolders
  SOFTWARE\Network Associates\TVD\Shared Components\Framework
  SOFTWARE\Eset\Nod\CurrentVersion\Info
  SOFTWARE\\Symantec\\SharedUsage
  SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe

  因为这些安全软件运行时候会加载ws2_32.dll ws2_32.dll正确的位置是在system32下面 而软件通常寻找dll的方法是首先从自己的文件夹中寻找 那么病毒通过在这些软件的文件夹里创建一个伪造的ws2_32.dll从而导致软件启动时加载这个伪造的ws2_32.dll 导致启动失败!

  解决方法如下:

  1.安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统) 
  打开sreng 

  启动项目 注册表 删除如下项目
  <{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]

  双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定

  右键点击 右键菜单中的打开 打开C盘
  删除

  
Code:
C:\Program Files\Internet Explorer\romdrivers.bak
  C:\Program Files\Internet Explorer\romdrivers.bkk
  C:\Program Files\Internet Explorer\romdrivers.dll

  2.清空C:\DOCUME~1\用户名\LOCALS~1\Temp下面所有内容

  3.右键点击 右键菜单中的打开 打开其他分区 删除autorun.inf和ghost.pif

  打开sreng 

  启动项目 注册表 删除如下项目
  
Code:
<wosa><C:\DOCUME~1\用户名\LOCALS~1\Temp\woso.exe> [] 
  <ztsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\ztso.exe> [] 
  <mhsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\mhso.exe> [] 
  <fysa><C:\DOCUME~1\用户名\LOCALS~1\Temp\fyso.exe> [] 
  <jtsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\jtso.exe> [] 
  <wlsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wlso.exe> [] 
  <wgsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wgso.exe> [] 
  <rxsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\rxso.exe> [] 
  <wdsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wdso.exe> [] 
  <tlsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\tlso.exe> [] 
  <dasa><C:\DOCUME~1\用户名\LOCALS~1\Temp\daso.exe> [] 
  <wmsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wmso.exe> [] 
  <qjsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\qjso.exe> [] (有哪个删哪个)

  4.删除 瑞星杀毒软件 金山毒霸 江民杀毒软件 卡巴斯基杀毒软件 360安全卫士 等文件夹下名为ws2_32.dll的文件夹

时间: 2024-08-31 11:03:08

ghost.pif新变种导致杀毒软件0xc00000ba失败的解决方法_应用技巧的相关文章

漏洞补丁下载成功安装失败的解决方法_应用技巧

1. 在驱动器 c: 上没有足够的空间来安装 kb950749.安装程序至少需要 28 mb 的附加可用空间.或者您还想为卸载存档文件,安装程序需要 46 mb 的附加可用空间.请释放更多的空间再试. 解决方法: a.用户清理磁盘空间,保证足够的空间,即可以安装成功 2. kb****** 安装程序遇到了一个错误: 安装程序不能验证 update.inf 文件的完整性.请确定加密服务正在此计算机上运行.安装程序不能验证 update.inf 文件的完整性.请确定加密服务正在此计算机上运行 解决方

Realtek HD Audio Driver安装失败的解决方法_应用技巧

    主板是捷波主板P6AC-MX,芯片组是Intel945GC+ICH7,按照先主板驱动,后显卡,再声卡,结果却装来一个鸟"安装Realtek HD Audio Driver失败"的提示,晕.又听说是光盘里的驱动程序有问题,然后再到捷波的官方站下载驱动,再装,还是这个失败的提示.莫法,开动搜索思想,找来可行的解决方法.     先说下什么是HD Audio.     HD Audio是High Definition Audio(高保真音频)的缩写,原称Azalia,是Intel与杜

win2003的“由于下列错误,Parallel port driver 服务启动失败”的解决方法_应用技巧

开机弹出一个错误窗口,让查看事件查看器.找到一个红叉的记录:由于下列错误,Parallel port driver 服务启动失败: 无法启动服务,原因可能是已被禁用或与其相关联的设备没有启动." 不知道怎么解决,搜索一下,搞定.转文如下: 有人说找到系统服务把这项关了就可以,但我怀疑他们没有亲自实践过,因为系统服务中根本找不到对应的服务.这个错误出现的原因可能是并口已经在bios 中关闭了,但是系统或者某个软件中还会有个虚拟的并口.解决这个问题,只需要在注册表HKEY_LOCAL_MACHINE

真正解决win2003的“由于下列错误,Parallel port driver 服务启动失败的解决方法”_应用技巧

开机弹出一个错误窗口,让查看事件查看器.找到一个红叉的记录:由于下列错误,Parallel port driver 服务启动失败: 无法启动服务,原因可能是已被禁用或与其相关联的设备没有启动." 不知道怎么解决,搜索一下,搞定.转文如下: 有人说找到系统服务把这项关了就可以,但我怀疑他们没有亲自实践过,因为系统服务中根本找不到对应的服务.这个错误出现的原因可能是并口已经在bios 中关闭了,但是系统或者某个软件中还会有个虚拟的并口.解决这个问题,只需要在注册表HKEY_LOCAL_MACHINE

通过Response.Flush()实现下载失败的解决方法_应用技巧

通过Response.Flush()实现对服务端文件的下载时,会失败,不能正常弹出IE下载框,经过测试发现需要进行如下设置后即可解决. 进入 [工具]--->[Internet选项]--->[安全]--->[可信任站点]  文件下载的自动提示改成启用即可解决问题 当然得把访问的网站加入到信任站点才行.

asp.net 虚拟主机时常出现MAC验证失败错误之解决方法_实用技巧

出现错误: "/"应用程序中的服务器错误. -------------------------------------------------------------------------------- 验证视图状态 MAC 失败.如果此应用程序由网络场或群集承载,请确保 <machineKey> 配置指定了相同的 validationKey 和验证算法.不能在群集中使用 AutoGenerate. 说明: 执行当前 Web 请求期间,出现未处理的异常.请检查堆栈跟踪信息

Server.CreateObject的调用失败拒绝对此对象的访问的解决方法_应用技巧

今天把一个网站的数据从win2000服务器转移到了win2003服务器上,然后调试,发现在用aspjpeg组件上传图片的时候,提示出错: 其实很多时候是因为你安装的插件权限设置不当造成的.应该坚持你最近安装了什么组件. 最终找到了解决"检查权限时,对Server.CreateObject的调用失败,拒绝对此对象的访问"的方法: windows server 2003默认的安全级别太高了,找到你组件所在的安装目录,右键/属性/安全,添加everyone(我用的是IUSR_WD)的可执行权

.net 弹出消息框后导致页面样式变乱解决方法_实用技巧

点击按钮,执行提交操作,弹出消息框后,页面的样式变乱,解决方法: 首先,确定使用的css样式正确,页面中的宽高值保持规范统一: 然后,弹出框避免使用Response.Write(),如下所示 复制代码 代码如下: Response.Write("<script language=javascript>"); Response.Write("window.alert('"); Response.Write("计划添加失败!"); Res

efang设置出现读取Serv-U路径失败330101的解决方法_应用技巧

读取Serv-U路径失败330101的解决方法 我安装的易方怎么不能设置Serv-U啊? 点设置就出现 读取Serv-U路径失败330101. 谁知道这是怎么会事啊??我安装了Serv-U的...希望知道的告诉我一下 解决方法: 把serv-u的用户数据 存储到注册表里去,不是放在ini文件里