最近AV终结者病毒很流行,许多人都中了,杀毒软件打不开,只格C盘重装也会马上又中毒.因为AV终结者也在不断的更新,所以杀毒软件和专杀总是落后一步,不能查杀.事实上AV终结者并不是指某一个特定的病毒,其本身也没有远程控制和盗号的功能.AV终结者的作用就是下载一个或几个指定网址的木马,但AV终结者给自已 设定许多保护措施,它会关闭大多数杀毒软件和杀毒辅助软件,并且在各个分区生成autorun.inf以及写入注册表,生成映像劫持等等."永久下载者"就是AV终结者中比较典型的一种,上面提过AV终结者并不是指某一特定的病毒,所以这里只能提供手动杀毒思路,完全按照我的杀毒步骤并不一 定就能完全清除.所以这个教程适合对电脑比较了解的人.在文章最后我也会给出比较适合初学者的只格C盘重装系统不会马上再中毒的方法.<br/><br/>好,下面开始动手.<br/>工欲善其事,必先利其器.所以,先准备一下会用到的三个杀毒辅助软件<br/>1.Icesword II 1.20(冰刃)<br/>下载地址:<a href="http://www.crsky.com/soft/6947.html" target="_blank"><u><font color="#0000ff">http://www.crsky.com/soft/6947.html</font></u></a><br/>2.Autoruns<br/>下载地址:<a href="http://www.crsky.com/soft/5285.html" target="_blank"><u><font color="#0000ff">http://www.crsky.com/soft/5285.html</font></u></a><br/>3.SREng<br/>下载地址:<a href="http://www.kztechs.com/sreng/download.html" target="_blank"><u><font color="#810081">http://www.kztechs.com/sreng/download.html</font></u></a><br/>对于这个病毒,Icesword和Autoruns是主力,原因在后面会提到.<br/>如果在中毒期间曾使用过闪盘移动硬盘之类的,最好接上一起杀,免得刚杀完一插闪盘又中毒.<br/>一 <br/>先把这三个软件改名,名字改为无规则的就行了.比如我这里,Icesword改为ii.exe,Autoruns改名为aa.exe,SREng改名为ss.exe<br/>如图1.<br/><b>图1</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_0667cd2450357b8.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_0667cd2450357b8.jpg" border="0"/></a>
<br/><br/>很多人都说中了这个病毒上面的三个软件都打不开,原因是病毒对常用杀毒软件和杀毒辅助软件进行了映像劫持,运行这些软件不改名的话,就等于执行了病毒文件.我们可以先运行Autoruns(已经改名为aa.exe了,下面我只提软件名字,不再提示是改名前的名字了).<br/>如图2.<br/><b>图2</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_b3ba479c199fda4.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_b3ba479c199fda4.jpg" width="524" border="0"/></a>
<br/> <br/>发现了什么?呵呵,常见杀毒软件和辅助软件的名字基本都在这儿了.只要你运行和这个列表里名字相同的软件,就会自动转向运行病毒文件.<br/>二<br/>运行Icesword,寻找病毒进程,永久下载者有两个进程,互相保护,使用Windows的任务管理器是关不掉它的进程的.所以这里要求是对电脑较了解的人,要不然不知道病毒进程是哪些.因为AV终结者有很多类型,所以需要自已判断哪些是病毒进程.<br/>如图3,<br/><b>图3</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_89ceef0d6411c96.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_89ceef0d6411c96.jpg" width="524" border="0"/></a>
<br/><br/>找到病毒进程,首先记下后面病毒的路径.按住Ctrl把两个进程都选上,点右键结束进程,因为两个进程同时关闭,所以病毒的进程保护就不起作用了.刷新几次,看看有没有新的病毒进程,如果没有,就可以进行下一步了.<br/>三<br/>点Icesword左侧的"文件",找到上面记下的路径里的两件文件,删除.然后找到C:D:E:等各个分区根目录下的autorun.inf和*****.exe,*****.exe就是autorun.inf里面写着的程序名,我这里是epijcxh.exe.<br/>如图4.<br/><b>图4</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_cd6d1ede9496917.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_cd6d1ede9496917.jpg" width="524" border="0"/></a>
<br/><br/>现在AV终结者病毒对Autorun.inf文件进行了改进,右键不会出现Auto的字样,双击也可以进入分区,但不管右键点打开进入还是双击进入,都会运行病毒文件,这就是许多人只格C盘重装后马上又中毒的原因.要删除这几个文件必须要用第三方的软件,比如Winrar,Icesword,Totalcmd等资源管理器软件,或者Windows的cmd命令行,否则进入分区后就运行了病毒程序,前面的所做的一切都要重新来一遍.<br/>注意:删除了Autorun.inf和*****.exe之后,不管右键还是双击都进不去这个分区了,如果想找到某个文件或运行某个程序,可以直接在地址栏中输入 c: 或 d: 等等然后回车来进入这个分区<br/>四<br/>现在轮到Autoruns出场了,运行Autoruns,点"用户登录",找到病毒写入注册表的启动命令.点右键删除这两个.后面显示的是"未找到文件",因为我们刚才在Icesword里面已经把这两件文件删除了.<br/>如图5.<br/><b>图5</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_680fcf61f14aa31.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_680fcf61f14aa31.jpg" width="524" border="0"/></a>
<br/> <br/>然后再点映像劫持,把除了最后的Your Image File Name Here without a path c:windowssystem32ntsd.exe之外的全都删除,累啊,这么多....删完后应该是这样的,如图6.<br/><b>图6</b><br/><a href="http://softbbs.pconline.com.cn/viewpic.jsp?imgUrl=http%3A%2F%2Fbbs.crsky.com%2F1128632305%2FMon_0706%2F22_134046_a161d51ef4c3c01.jpg" target="_blank"><img alt="按此在新窗口浏览图片" src="http://bbs.crsky.com/1128632305/Mon_0706/22_134046_a161d51ef4c3c01.jpg" width="524" border="0"/></a>
<br/> <br/>到此,AV终结者病毒基本已经清除了.但是....呵呵,一听到但是,就知道还没完.因为我们仅仅清除了AV终结者,AV终结者所下载下来的木马我们还没有杀.大家都注意到了图3中红色的iexplorer进程了吧,这就是AV终结者下载下来的灰鸽子木马进程.Icesword可以发现隐藏进程并用红色表示,在Windows任务管理器下是看不到这个进程的.一般情况下这种红色进程都不是什么好鸟~<br/>文章开始已经说了AV终结者有很多类型,并不是每一种都像"永久下载者"这样只写入注册表启动项.所以SREng这时候就派上用场了,使用SREng扫描,把注册表启动项,服务,驱动这些都检测一遍,结合Icesword可以一起把木马也清除掉.因为SREng的使用需要对电脑的服务项和驱动项都比较了解,电脑初学者可以使用SREng的智能扫描扫一个报告发到一些大论坛上请高手指导你哪些要删.这里我就不详细演示怎么手动杀掉灰鸽子了,使用SREng和Icesword很容易就可以清除掉 |