如果不知道你中的是什么EXE病毒的话 可以用任务管理器看 有一个EXE的程序就是这个 记住这个名字 准备消灭这个东西前 先看看这个程序是什么时候创建的 记住日期和时间(别告诉我不知道咋弄) 实在不会用搜索。。。。。
这步可以54理由在下面
(任务栏里右键菜单,找任务管理器打开,终止下面两个进程,以及类似800401.EXE的数字名的进程
==================================
正在运行的进程
[PID: 3260 / Administrator][C:\WINDOWS\system32\9A8D32\800401.EXE] [N/A, ]
[PID: 3920 / Administrator][C:\WINDOWS\system32\262A73\winhcreg.exe] [N/A, ] )
可以用安全模式代替 因为这些东西在安全模式下不会启动所以可以54这步
但是下面就要注意了
下载这个东西有用
http://dl.filseclab.com/down/powerrmv.zip
还有一个 在附件里的东西
以下面为样板(某些程序的名字可能不同) 删除方式 右键文件夹 删除
删除:
C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\ .lnk
(开始==》启动里有一个 名字空白的程序就是这个别启动 是一个文件夹程序 上面的.lnk可能不对,不要删除INI的一个记事本带齿轮的 东西。。。。。)
C:\WINDOWS\system32\9A8D32\800401.EXE
(SYS32后面的名字会不一样的 大致上都为数字+大写字母)
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\krnln.fnr
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\com.run
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\shell.fne
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\dp1.fne
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\eAPI.fne
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\internet.fne
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\RegEx.fnr
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_4\spec.fne
(把E_4文件夹整个删除)
C:\WINDOWS\system32\262A73\winhcreg.exe
C:\WINDOWS\system32\262A73\krnln.fnr
(注意SYS32里的东西 只要是数字+大写字母都删除 删除的时候注意一下创建日期,如果和你中招的日期一样的就删)
PS;system32里一共要删3个文件夹(我就是删了3个)
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
<800401>
一般是。。。。。你中的病毒的名字(至少我中的是。。。)
升级你的杀毒软件,全盘杀毒,你这毒现在好象已经可以杀了的。
记住都要在安全模式下弄
别启动你觉得有问题的文件夹或者程序
不然只有重启了
或是下载USBCleaner6.0扫描
亲,这是我百度出来的,你试试,我也不知道行不~~~
二、解决方法:
1、重装系统,
2、重装完之后,请不要双击打开除系统盘外的任何硬盘(这个关键,如果你不注意的话,系统就白装了)。
3、重装好进入windows后,点击“开始菜单”——“运行”。然后输入“D:\autorun.inf”运行,然后弹出一个“自动运行配置文件”窗口,里面的东西就是病毒自动运行文本。你把里面的文本删除,只保留第一行,保存,关闭。然后再打开“开始菜单”——“运行”,然后输入“E:\autorun.inf”。按照这个方法依次把你所在硬盘上的“autorun.inf”内容都删了,只保留第一行(如果要杀U盘上的毒也同理)。删除的时候要小心,千万不要双击打开病毒(.exe程序),否则前功尽弃!
4、删完这个之后,病毒就不会自动运行了。这样就可以开始删除病毒了。打开“文件夹选项”,把里面“显示系统文件夹内容”和“显示所有文件和文件夹”的勾打上,把“隐藏受保护的操作系统文件”的勾去掉。然后“确定”。
5、依次打开每个硬盘,一打开就可以看到“autorun.inf”和“.exe后缀”的文件,把这些文件用“shift + Del”彻底删除(系统盘刚刚装完,没有这两个文件)。所有硬盘分区都依次删除这两个文件后,安全了。 马上安装杀毒软件、升级。
去下载一些各类专杀工具,和瑞星一起进行查杀病毒试试看。
隐藏的病毒瑞星也应该可以查出来啊,安全模式试一下呢。