1980病毒完整解决方案_病毒查杀

“最近发现个奇怪的现象,我的系统时间总被改成1980年,改回来后电脑又自动改回去了。我问了朋友,说是主板电池没电了,我买了新电池装上也没搞定,昨天竟然发现QQ被盗了。”用户张先生无奈地表示。

  金山毒霸反病毒专家戴光剑表示,最近类似张先生的遭遇比较多,病毒篡改系统时间,因为修改后的时间都是1980年,所以很多网友称之为“1980病毒”。病毒调整系统时间的目的是关闭杀毒软件的监控功能,然后在后台下载灰鸽子运行,这样,你的机器就同时中了1980和灰鸽子两个病毒。感染灰鸽子病毒后,远程攻击者就可以非常轻松地盗走用户的QQ号。

  据了解,1980病毒在网络上已经流行一段时间,并已经导致了大量网友的电脑系统时间被篡改,论坛中关于该病毒的求助帖也比比皆是,但由于破坏性并没有熊猫烧香等病毒那么恶劣,所以网络上并没有相关的完整的解决方案,这样给用户的清除带来了不少麻烦,下面是金山毒霸反病毒专家针对1980病毒的详细分析报告以及解决方案,希望能够对感染该病毒的用户有所帮助!

  病毒行为:

  该病毒是一个下载木马,并且会重新设置系统时间为1980年4月23日,运行该病毒会下载并执行一个灰鸽子病毒。中灰鸽子后,你的系统就会被人远程控制。

  1、生成的文件C:/sxs2.exe,并将其属性设置为隐藏。

  2、添加系统启动项,确保每次开机病毒程序自动执行。

  HKCU/Software/Microsoft/Windows/CurrentVersion/Run

  "sxs2" = "c:/sxs2.exe"

  3、隐藏所有隐藏文件,使管理员不能查看隐藏的系统文件。

  HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL

  "checkedvalue" = "0x00000001"

  4、从以下路径下载安装灰鸽子

  http://drsunbo.go2.icpcn.***/network.exe

  5、在其它分区生成autorun.inf配置文件,即使你不堪忍受,重装系统,也会在下次双击其它磁盘时,重新启动病毒。

  ----------------------------------

  [autorun]

  open=sxs2.exe

  shellexecute=sxs2.exe

  shell/Auto/command=sxs2.exe

  ---------------------------------

  手动清除病毒时,先在进程中查找并结束sxs2.exe、network.exe进程,搜索硬盘上的sxs2.exe、network.exe文件,找到后全部删除。按下面的作法修改注册表以恢复隐藏文件的显示。

  运行regedit,打开注册表编辑器

  浏览到

HKEY_LOCAL_MACHINE/Software/Microsoft/windows/CurrentVersion/explorer/Advanced/Folder/Hidden/SHOWALL

  删除病毒创建的CheckedValue键,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,为十六进制,按确定后,刷新并退出注册表,这样就可以选择显示所有隐藏文件和显示系统文件了。

  如果对系统不是很熟悉,建议安装金山毒霸2007升级后查杀,也可以登录shadu.duba.net使用在线杀毒解决掉。

时间: 2024-10-12 05:09:58

1980病毒完整解决方案_病毒查杀的相关文章

“灯泡男”“神奇小子”(Win32.WizardBoy.a)病毒完整解决方案_病毒查杀

"前些天,电脑中了熊猫烧香,刚把'国宝'赶走没几天,今天上网下载了个小工具后,机器运行又开始变慢,有几个程序图标变成'帅哥'头像,眼睛比较突出象灯泡的样子,估计又中病毒了,真是郁闷!"用户陈先生无奈地表示. 金山毒霸反病毒专家戴光剑指出,这是一个名为"神奇小子"(Win32.WizardBoy.a)的感染型病毒,也有人叫"灯泡男"或"舞男头".该病毒可感染扩展名为exe和scr的可执行文件,并通过局域网传播,当网络可用时,病毒

fun.exe这个病毒在局域网如何有效的查杀

问题描述 fun.exe这个病毒在局域网如何有效的查杀 解决方案 解决方案二:http://download.csdn.net/detail/openeve/5017344fun.exedc.exesviq.exewin.exe专杀工具解决方案三:有用我去试试吧

多个IEXPLORE.EXE进程,专杀的完美解决方案_病毒查杀

这几天电脑中了病毒,c盘格式化重装了也不管用,把我郁闷的.一开机就出现IEXPLORE.EXE的进程,强行终止后一会又出现了,卡巴斯基杀了一遍没查出来,到网上转了好几圈,发现了这样的解决方案. 现象:          1.系统开机,没有启动IE的情况下,进程中有iexplore.exe运行,注意,是小写字母:      2.搜索该程序iexplore.exe,位于C:\WINDOWS\system32下面. 解决方案:          十有八九,你是中了 Trojan.PowerSpider

蠕虫“艾妮”情况分析和解决方案_病毒查杀

国家计算机病毒应急处理中心通过对互联网的监测发现"艾妮"复合型病毒.该病毒通过微软Windows系统ANI(动态光标)文件处理的漏洞.感染正常的可执行文件和本地网页文件.发送电子邮件.和感染优盘及及移动存储介质等途径进行传播,病毒自我传播能力很强.并且感染该病毒后,会自动下载运行木马程序,造成较大危害. 该蠕虫先后出现很多变种,在出现后的短时期内迅速传播,遭受感染的用户难于彻底清除,给其工作带来诸多不便. 蠕虫情况分析如下: 病毒名称:Worm_MyInfect.af 中 文 名:&q

假冒IE图标,DDOS.EXE的解决方案_病毒查杀

File size: 202239 bytes  MD5: 3e995b27d599883173d40cd5a04af9b2  SHA1: 0dbe1d3ae07bb5462235422537bc1b92fd33054f  packers: UPX  测试时间:2007-03-25 运行后病毒样本,自动复制副本到%SYSTEM%目录下 %SYSTEM%\ddos.exe %SYSTEM%\Deleteme.bat   注:批处理命令并没有运行,但它的目的是使用批处理命令删除病毒样本及本身, 病毒

查杀rundllfromwin2000病毒的方法_病毒查杀

该程序原本系2000系统里的rundll.exe,被流氓恶意程序带着它改了名字到处乱转,就成了人见人恨东西了. 病毒表现为: IE主页被强制更改.系统不定期无原因自动重新启动.任务管理器中出现此进程等等. 查杀方法: 对于系统服务中出现WalALET的服务的,可以到注册表中删除,注册表位置: [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WalALET] 描述:发送和接收局域网内部系统管理员或者"警报器"服务传递的消息. 显

roirpy.exe,mrnds3oy.dll,qh55i.dll等木马群手工清除解决方案_病毒查杀

roirpy.exe,mrnds3oy.dll,qh55i.dll等木马群手工清除解决方案  用xdelbox删除下面文件(添加下面所有路径或在空白处点右键-从剪贴板导入,在已添加的文件路径上点击右键,选择立刻重启执行删除[有提示不存在该文件的就忽略,添加其它文件]):   c:\windows\roirpy.exe   c:\windows\uunjkd.exe   c:\windows\49400l.exe   c:\windows\49400m.exe   c:\windows\fjrlw

bryato.exe,acpisys.sys等恶意文件清除解决方案_病毒查杀

1.建议使用XDelBox删除以下文件:(XDelBox1.6下载),系统盘非C盘的建议下载费尔木马强力清除助手删除以下文件: 使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作.运行xdelbox前最好卸载所有可移动存储设备. c:\windows\system32\bryato.exe c:\program files\cool66\cool66.exe c:\wi

HDM.exe手工查杀U盘病毒的方法_病毒查杀

HDM.exe是一个恶性的U盘病毒,其破坏力巨大,主要表现在以下几个方面: Quote: 1.使用恢复SSDT的方式破坏杀毒软件 2.IFEO映像劫持 3.关闭指定窗口 4.删除gho文件 5.破坏安全模式,以及显示隐藏文件功能 6.感染htm等网页文件 7.猜测密码通过局域网传播 8.通过U盘等移动存储传播 9.arp欺骗 具体分析如下: Quote: File: HDM.exe Size: 13312 bytes Modified: 2007年11月28日, 16:52:08 MD5: 7E