手工清除severe.exe病毒

最近,笔者在做计算机维护时发现有几台计算机中了一种不知名的病毒,感染这种病毒的症状如下:
1、 计算机系统时间被修改为2004年;
2、 系统无法显示隐藏的文件和文件夹,在“文件夹选项”设置显示隐藏的文件和文件夹后,再次打开“文件夹选项”,会发现又恢复到以前的设置,即“不显示隐藏的文件和文件夹”;
3、 杀毒软件无法正常启动和运行,部分系统程序和安全工具无法运行,如:msconfig.exe、regedit.exe、冰刃(icesword)、360安全卫士等;
4、 系统进程中会有tfidma.exe、severe.exe两个进程,在系统安全模式和正常模式下都会随系统启动,且强制关闭后,这两个进程会马上启动;
5、 系统的hosts文件被修改,造成部分网站域名被劫持,当访问这些网站时,网站无法打开;
6、 在系统分区的根目录下有oso.exe和autorun.inf两个隐藏文件,当我们双击系统分区的盘符时,系统会执行autorun.inf文件中的命令,运行oso.exe文件。
一、清除病毒方法
尽管我们可以将msconfig.exe等程序改名或者将程序的扩展名修改成scr、com后运行,但系统进程中的病毒程序tfidam.exe和severe.exe还是会将我们运行msconfig.exe等程序所修改的系统设置恢复到以前的状态,难道就没有办法对付这种病毒了吗?答案当然是否定的,病毒的制造者疏忽了一点,那就是我们可以利用组策略使tfidam.exe和severe.exe在开机时无法运行,然后将其删除。单击“开始”—“运行”,在“运行”对话框“打开”栏中输入“gpedit.msc”后,单击“确定”按钮。在出现的组策略窗口中,依次展开“用户配置”、“管理模板”、“系统”,此时在右侧的窗口中可以看到一个“不要运行指定的Windows应用程序”选项,双击该项,打开相应的窗口,如图1所示。


图1
依次选择“已启用”、“显示”、“添加”,分别将tfidam.exe和severe.exe加入其中。然后重新启动计算机,进入系统后,我们会发现进程中已经没有了tfidam.exe和severe.exe两个进程,并且msconfig等程序也可以运行了。这个方法对大部分木马病毒都很有效,大家以后如果遇到比较顽固的病毒时,可以试试这个方法。因为在正常情况下,通过系统的浏览文件功能无法查看到tfidam.exe和severe.exe,所以我们运行冰刃(icesword),使用它的文件浏览功能,将c:\windows\system32目录下的tfidam.exe和severe.exe删除掉。
二、 恢复系统设置
1、 将系统时间修改为正常时间;
2、 打开注册表修改HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL下的checkedvalue值为1,系统恢复显示所有文件和文件夹功能;
3、 使用“AUTO病毒专杀”这款软件,将系统分区的根目录下的oso.exe和autorun.inf清除掉;
4、 使用360安全卫士自动修复被修改的hosts文件。
三、 防范措施
为避免以后再次感染severe.exe或其他病毒,笔者建议:
1、安装杀毒软件以及软件防火墙,经常升级杀毒软件,更新病毒代码库,定期对系统进行全面杀毒;
2、经常升级系统及应用软件补丁;
3、不要轻易打开来历不明的可疑的文件,不轻易打开邮箱中的附件,在打开前先使用杀毒软件扫描一下。不浏览不良网站,养成良好的上网习惯;
4、关闭不需要的系统服务;
5、关闭Guest帐号或者给其起一个足够复杂的密码,并为其他用户也起上复杂的密码;
6、禁止所有用户对c:\windows\system32下的cmd.exe,net.exe和net1.exe这三个文件访问,在我们需要访问这些文件的时候再加上访问用户。

时间: 2024-10-24 04:03:25

手工清除severe.exe病毒的相关文章

roirpy.exe,mrnds3oy.dll,qh55i.dll等木马群手工清除解决方案_病毒查杀

roirpy.exe,mrnds3oy.dll,qh55i.dll等木马群手工清除解决方案  用xdelbox删除下面文件(添加下面所有路径或在空白处点右键-从剪贴板导入,在已添加的文件路径上点击右键,选择立刻重启执行删除[有提示不存在该文件的就忽略,添加其它文件]):   c:\windows\roirpy.exe   c:\windows\uunjkd.exe   c:\windows\49400l.exe   c:\windows\49400m.exe   c:\windows\fjrlw

如何清除cmd.exe病毒

  cmd.exe是比较常用的一个命令,通常用它来调出DOS程序.cmd.exe病毒就比较难缠了,感染了cmd.exe病毒的电脑的表现情况时,工作站启动时系统自动运行Cmd.exe,工作站进不了桌面.或者工作站重建后启动到系统设置那里一直"没完没了地敲鼓".遇到这样的状况我们该如何去处理呢? 一.网吧系统:重启服务器,工作站不开机,下载rundll32.exe和rundll.exe,分别复制到D:WXP目录和d:wxpsystem目录下.然后将d:wxpsystem目录下的rundll

如何在winXP系统中快速清除explorer.exe病毒?

  现在的电脑越来越高科技化了,具备的功能也是越来越多了,咱们很多经济方面的东西也开始在网上操办了,所以说,对于用户来说,最怕的便是自己的电脑中毒,因为电脑一旦中毒,就有可能会危机到自己的经济安全,造成钱财方面的损失.也就是说,咱们日常查杀病毒的工作是必须要做好的!关于这个explorer.exe病毒,不知道大家是否了解呢?这是目前最为常见的一个病毒,它最大的危害便是会消耗大量的系统资源,造成电脑运行的卡顿,那么咱们如何才能在winXP电脑中彻底快速的清除这个explorer.exe病毒呢?下面

手工删除系统exe病毒文件的后缀方法

这类病毒一般是以进程的方式运行,这类病毒一般是比较好被发现的.下边先说下这类病毒,是在哪里启动的. 1.注册表 如果发现计算机有不名的进程和异常情况请在注册表内下列地方进行核实找住可以的程序进行删除: HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce HKEY_LOCAL_MACHINESoftwar

清除wuauclt.exe病毒

%system%文件夹中的wuauclt.exe是WINDOWS自动更新的客户端.然而,今天说的这个wuauclt.exe非%system%文件夹中的那个wuauclt.exe.这个位于%windows%文件夹中.今天VirusTotal多引擎扫描结果,只有4家报,其中3家报可疑:AntiVir的启发式报"恶意程序.4家均未给出具体名称.连接网络时,运行这个wuauclt.exe,它通过80端口访问61.128.196.671创建下列文件: C:\windows\wuauclt.exeC:\wi

新QQ尾巴病毒分析报告及其手工清除方法

新QQ尾巴,发诱惑消息迷惑网民,点击消息中的链接,下载运行后就会中招,中毒后会不停向好友发出类似消息.以下是详细分析报告和手工清除办法: 病毒名:Worm.QQTailEKS.ds.36864 传播方式:通过QQ发送消息,并通过自动播放和恶意网页传播. 病毒行为: 1.病毒运行后常驻内存,向系统目录中复制多个副本: %Windows%\cacom.exe(%windows%一般是c:\windows目录) %System%\Akica.exe(%system%一般是指c:\windows\sys

开机CPU就是100%cmd.exe病毒进程清除方法_病毒查杀

发布时间:2007-02-09  中毒症状:      开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU.关闭cmd.exe后,CPU实用率恢复正常.但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU. 1.装了ewido 查杀木马,查出了几个感染目标,已删除.但是今 天早上开机,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU. 2.再装"木马清除专家2006",查杀,结果没有发现木马. 3.查system 3

crs.exe病毒进程的清除

病毒文件:crs.exe病毒特征:在进程中结束该进程后马上再生 清除步骤:(所有操作在IceSword 中进行)下载地址: http://www.skycn.com/soft/37828.html 1.禁止进程创建:(文件--设置--禁止进程创建) 2.结束病毒进程:C:\WINDOWS\system32\crs.exe 3.删除病毒文件:C:\WINDOWS\system32\crs.exe 4.修复注册表:展开注册表到: HKEY_LOCAL_MACHINE\Software\Microso

explorer.exe病毒怎样快速清除的方法

explorer.exe病毒怎样快速清除的方法: Explorer.EXE是个木马病毒,这个木马进入计算机后,产生主要的三个文件是:interapi32.dll,interapi64.dll,exp1orer.exe特别狡猾的是容易和 Explorer.exe混淆.它是数字 1不是字母l.这个病毒入驻进程以后,会大量的消耗系统资源,并会跟着资源管理器一同启动.杀除方法如下: 1.关闭Xp系统的还原功能.具体的可以进入组策略查找或是右击我的电脑属性,关闭系统还原功能. 2.然后在运行键入reged