我的电脑图标变了?原来是Trojan-Downloader.Win32.Agent.mkj替换了explorer.exe2
endurer 原创
2008-04-12 第1版
(续1)
先把 C:/WINDOWS/system32/dllcache/Explorer.EXE 改名
然后 将 C:/WINDOWS/explorer.exe 也改名
再把 C:/WINDOWS/system32/Explorer.EXE 复制到 C:/WINDOWS 中,这时Windows系统会提示文件被替换,要求插入window xp光盘,点取消。
接着用 bat_do 把可疑文件打包备份,延迟删除。
重启电脑,这下 avast! 不再报病毒了。
接下来打开注册表编辑器,删除 O23 - 服务: mhfp (mhfp) 的项目,修复 HKLM/SHOWALL 类型非dword(方法可参考:【系统修复系列之】如何 显示所有的文件和文件夹
http://endurer.blogchina.com/2590659.html
BTW,瑞星卡卡安全助手可以检测并修复此项)。
用 WinRAR 检查,发现可疑文件:c:/tmp.dat(包含了一些病毒程序文件的URL)和 C:/WINDOWS/system32/e2.exe。
并发现 恶意软件清理助手 报告的是 360卫士的机器狗免疫程序 所创建的文件夹:
C:/WINDOWS/system32/drivers>dir /ad
驱动器 C 中的卷是 系统盘
卷的序列号是 322D-40BD
C:/WINDOWS/system32/drivers 的目录
2007-11-28 09:24 <DIR> .
2007-11-28 09:24 <DIR> ..
2007-11-28 09:24 <DIR> etc
2007-11-28 09:24 <DIR> disdn
2008-02-07 13:43 <DIR> pcibus.sys
2008-02-07 13:43 <DIR> pcidisk.sys
2008-02-07 13:43 <DIR> pcihdd.sys
2008-02-07 13:43 <DIR> phy.sys
2008-02-07 13:43 <DIR> puid.sys
2008-02-07 13:43 <DIR> usb32k.sys
2008-02-07 13:43 <DIR> msaclue.sys
0 个文件 0 字节
11 个目录 9,201,577,984 可用字节
用WinRAR 删除Windows临时文件夹,IE临时文件夹,c:/windows/prefetch 中可以删除的文件。
再恢复桌面上的“我的电脑”图标,方法为:右击桌面空白处,从弹出的菜单中选择“属性”,在打开的“显示 属性”对话框中,选择“桌面”选项卡,点击“自定义桌面”按钮,在弹出的“桌面项目”对话框中,点击选择“选项”选项卡中的“我的电脑”图标,再点击“还原默认图标”按钮,和“确定”按钮……
文件说明符 : C:/WINDOWS/Explorer.EXE
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2004-8-17 12:0:0
修改时间 : 2004-8-17 12:0:0
访问时间 : 2008-4-10 0:0:0
大小 : 976896 字节 954.0 KB
MD5 : 3d1ac1ae5b34d01e2b7743568180eac0
SHA1: D147634C91030F36E4C3C8F0280B46AA55489ED0
CRC32: 2abccd63
Kapsersky 报为 Trojan-Downloader.Win32.Agent.mkj
C:/Documents and Settings/Administrator/DoctorWeb/Quarantine/ctfmon.exe 与 C:/WINDOWS/Explorer.EXE 相同。
文件说明符 : C:/Documents and Settings/Administrator/DoctorWeb/Quarantine/e0.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2008-4-10 10:14:25
修改时间 : 2008-4-10 10:14:26
访问时间 : 2008-4-10 0:0:0
大小 : 17015 字节 16.631 KB
MD5 : 82c8194144b1b68d09cc22d9a07cd0a3
SHA1: FCA56801D306B17FB4E629F96DAFDCC858A1F970
CRC32: 768ea800
DrWeb 报为 BACKDOOR.Trojan
文件说明符 : C:/Documents and Settings/Administrator/DoctorWeb/Quarantine/1[1].exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2008-4-10 10:14:25
修改时间 : 2008-4-10 10:14:26
访问时间 : 2008-4-10 0:0:0
大小 : 17748 字节 17.340 KB
MD5 : 7099b92e645701fd5e8329df91dd2fbd
SHA1: 43EBD40925C8921528FAEE4371EC1E472344D4FF
CRC32: 4f18021c
文件说明符 : C:/WINDOWS/system32/e2.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2008-4-10 0:2:1
修改时间 : 2008-4-10 10:29:18
访问时间 : 2008-4-10 0:0:0
大小 : 17015 字节 16.631 KB
MD5 : eb73052f62d121a4336b8775b19bd3da
SHA1: D13FD8D992B1000B198CB5D001273F48631BBE3C
CRC32: 47951e74
瑞星报为 Packer.Win32.Upack.a