开机自动弹出脱机工作对话框?原来是 Virus.Win32.AutoRun.bv 作怪

开机自动弹出脱机工作对话框?原来是 Virus.Win32.AutoRun.bv 作怪

endurer 原创
2007-07-18 第1

一位朋友说的他的电脑出现了奇怪的故障:一开机就弹出对话框,提示IE是否脱机工作,有时还没处理,就连续弹出3-4个这样的对话框,导致系统失去响应。让偶帮忙处理。

打开任务管理器强行结束这些对话框任务,结果explorer.exe也自动退出了。

在任务管理器中新建任务explorer.exe,这时系统反应速度比较快了,用pe_xscan扫描log并分析,发现系统日期不对,而且存在如下可疑项(进程模块部分有省略):

/---
pe_xscan 07-06-23 by Purple Endurer
2007-7-18 20:40:58
Windows XP Service Pack 2(5.1.2600)
管理员用户组

[System Process] * 0
    D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll | 2007-7-18 16:41:2

D:/WINDOWS/explorer.exe * 928 | 2004-8-4 0:52:32 | Microsoft(R) Windows(R) Operating System | 6.00.2900.2180 | Windows Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | explorer | EXPLORER.EXE
    D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll | 2007-7-18 16:18:50

D:/WINDOWS/system32/ctfmon.exe * 1000 | 2004-8-4 0:52:30 | Microsoft? Windows? Operating System | 5.1.2600.2180 | CTF Loader | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | CTFMON | CTFMON.EXE
    D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll | 2007-7-18 16:41:2

D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.bak * 1784 | 2007-6-13 8:11:44
    D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll | 2007-7-18 16:41:2

O24 - ShlExecHook: [] - {0EA66AD2-CF26-2E23-532B-B292E22F3266} = D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll
---/

http://purpleendurer.ys168.com 下载 bat_do,FreeDLL 和 FileInfo。

http://tool.ikaka.com 下载安装瑞星卡卡安全助手。

先在任务管理器里终止进程树:NewTemp.bak

然后运行FreeDLL,从所有进程中卸载:D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll

explorer.exe会再次退出。

通过任务管理器运行 FileInfo 提取文件信息,用 bat_do 打包,使用延时删除,再生成删除文件命令并执行。

接着通过任务管理器运行卡卡安全助手,在 高级功能—>插件管理及卸载 里把 那个 O24 项卸载掉。

用 WinRAR 删除 Windows临时文件夹,IE临时文件夹,d:/windows/prefetch 中可以删除的文件。

在任务管理器里再次运行explorer.exe

关闭系统还原功能再开启。

重启电脑,故障不再出现。 

文件说明符 : D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.dll
属性 : ASH-
获取文件版本信息大小失败!
创建时间 : 2007-6-26 15:58:44
修改时间 : 2007-7-18 16:41:2
访问时间 : 2007-7-18 0:0:0
大小 : 10798 字节 10.558 KB
MD5 : 7cc98e1ee135b00d535b527fed7c459b

Scanned file:   NewTemp.dll - Infected

NewTemp.dll - infected by Virus.Win32.AutoRun.bv


文件说明符 : D:/Program Files/Common Files/Microsoft Shared/MSINFO/NewTemp.bak
属性 : -SH-
获取文件版本信息大小失败!
创建时间 : 2007-6-26 15:58:44
修改时间 : 2007-6-13 8:11:44
访问时间 : 2007-7-18 0:0:0
大小 : 16430 字节 16.46 KB
MD5 : 7eaa766e3cdb96877a5b7109160abcae

Scanned file:   NewTemp.bak - Infected

NewTemp.bak - infected by Virus.Win32.AutoRun.bv

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫郢剑侠

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值