网站地图
加入收藏 | 联系我们 
武汉电脑维修
首页 电脑基础 网站建设 操作系统 病毒安全 入门知识 软件应用 IT世界 硬件报价 联系我们
滚动新闻: ·大拇指上门维修 报修电话 :15377073891 半个小时上门工程师上门维修。诚信经营,感动服务。
  当前位置:首页 >> 病毒安全
清除cmd.exe病毒方法
作者:damuzhipc 来源:本站 点击:12次 发布:2012-5-17
 

假定你的windows安装盘位于C:,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则

查看你的c:Program FilesInternet ExplorerPLUGINS目录,应该会发现有new123.bak和new123.sys两个文件; 
查看你的C:Documents and SettingsAdministratorLocal SettingsTemp目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件; 
如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。

 

木马描述
该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况。

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木马清除
该木马可以很方便的手工清除,过程如下:

打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降; 
进入C:Documents and SettingsAdministratorLocal SettingsTemp目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉) 
进入c:Program FilesInternet ExplorerPLUGINS目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件: 
重启机器并进入安全模式对new123.sys进行删除; 
当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除。 
处理完后,如果“症状描述”中的情况消失,则说明清除成功。

 

第二种情况:
1:XP系统里并没有cmd.exe的进程,cmd.exe是XP操作系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀 
1)、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字 
2)、删除c:winntsystem32dllcache(没有这个子文俭)cmd.exe,
3)、然后再删除system32cmd.exe 
4、系统会提示说系统文件丢失要求插入光盘,忽略就行了
禁止运行命令解释器和批处理文件方法:通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。 就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。
至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:Windowssystem32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:WINDOWSsystem32Dllcache下面的cmd.exe,然后尽快将C:WINDOWSsystem32下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。

之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了
 

第三种情况:

如何解决cmd.exe占CPU资源100%问题

造成机器运行很慢,关闭cmd.exe后,CPU使用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。

问题分析:后经上网查找和后来证实,应该是中了一种传播Viking的QQ尾巴病毒了,这种木马病毒主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“问题症状”中所描述的情况。

解决方法:我只能讲一下大概的思路了,因为当时没有记录和截图。首先在文件夹查看选项中打开查看隐藏文件的选项、显示所有文件扩展名和显示受保护的操作系统文件的选项。
1、从注册表里删除病毒添加的ShellExecuteHooks信息:打开注册表找到[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks], 

在实际情况中,图中应该会出现除{AEB6717E-7E19-11d0-97EE-00C04FD91972}以外的其它可疑键值的,依次按步骤2检查它们;

2、打开到注册表[HKEY_CLASSES_ROOTCLSID{这里是步骤1中提到的可疑键值}下, 

然后依次检查上图中所示的每一个路径指向的文件,应该会有个文件是以.sys结尾的系统驱动文件,这个文件应该是隐藏文件,并且它的修改时间应该和该电脑出问题的时间差不多,而且在该文件旁边还会有和它的修改时间一样的隐藏文件,可以考虑将它们都删除了,以观后效。记得我当时是删除了三个在C:Program FilesInternet ExplorerConnection Wizard 下的隐藏文件,就OK了。注:如果删不掉,可以进安全模式删除。

3、清除C:Documents and Settings你的用户名Local SettingsTemp目录下的所有垃圾文件,因为里面含有病毒释放生成的执行文件,当时我的情况是有两个病毒释放的文件:_xiaran.bat和help.exe(这个是隐藏和系统文件)。 nike shoes

4、重新启动计算机,观察5分钟,如果不再出现“问题症状”中描述的情况,说明清楚成功了。


来顶一下
返回首页
上一篇:教你防止电脑黑客 下一篇:什么是网络黑社会
电脑基础
武汉电脑维修讲解怎么使用一键GOST
电脑XP系统蓝屏怎么办?
电脑8G内存怎么只显示4G还不到?
清洁显示器时注意什么?
武汉电脑维修讲解怎么配置自己家里...
武汉电脑上门维修就找大拇指电脑维...
cmos是什么?biso是什么?两者什么关...
炎炎夏日电脑最大的敌人温度
武汉电脑维修出主意,老电脑主板坏了...
硚口区哪里有电脑上门维修的店?大拇...
病毒安全
武汉电脑上门维修讲解杀毒软件装多...
武汉电脑维修 大拇指教你如何在安全...
伯乐木马是什么
熊猫烧香是什么
鬼影病毒是什么
教你防止电脑黑客
教你防止电脑黑客
清除cmd.exe病毒方法
什么是网络黑社会
揭木马病毒如何潜入你的电脑盗走你...
清除冰河木马的方法
影响电脑速度的因素
电脑维修报价
                         武汉电脑维修 电脑上门维修 大拇指电脑知识网WWW.DAMUZHIPC.COM   
                      备案号:鄂ICP备12006974     版权所有 未经授权禁止转载 复制或建立镜像 
      站长电话:15377073891 站长QQ: 791885945    在线咨询  邮箱:791885945@qq.com
       武汉大拇指电脑维修:027-83760093 武汉电脑上门维修,武汉电脑维修,武汉笔记本维修,电脑配件销售,武汉台式机维修
,           武汉硬件维修—武汉大拇指电脑上门维修知识网  WWW.DAMUZHIPC.COM

友情连接

华集环境
杉桉实业
成都军大
泓冀财务
宇豪科技
天天门业
轻型飞机
远洋船舶
上饶广信
东鼎餐饮
丽都清洁