我好像中了橙色八月,但又好像和网上介绍的不太一样谁进来帮帮我啊?

我好像中了橙色八月,但又好像和网上介绍的不太一样谁进来帮帮我啊?

恭喜你!你中了大名鼎鼎的“橙色八月”和“威金”!这里提供两种方法:①最快最安全也最有效,格式化整块硬盘。再做系统。当然前提是你的数据都不再需要或者已经有安全的其他非本机硬盘介质的备份。②杀毒。根据我的经验,想依靠杀毒软件+专杀工具是不可靠的,要再加上手工清除。建议熟悉系统的进行操作。以下是我在网上找的资料,不妨参阅一下。如果你又过了专杀工具和杀毒软件都无法完全清除的话,请用这个吧..手工删除"落雪木马"绝对可以完全清除,本人已试过... 呵呵..!!虽然有点麻烦..不过辛苦点儿也没什么,只要保证病毒完全清除..那总比天天杀毒省事儿多了...!! 解决“落雪”病毒的方法 病状:D盘双击打不开,里面有autorun.inf和pagefile.com文件 做这个病毒的人也太强了,在安全模式用Administrator一样解决不了!经过一个下午的奋战才算勉强解决。 我没用什么查杀木马的软件,全是手动一个一个把它揪出来把他删掉的。它所关联的文件如下,绝大多数文件都是显示为系统文件和隐藏的。 所以要在文件夹选项里打开显示隐藏文件。 D盘里就两个,搞得你无法双击打开D盘。里盘里的就多了! D:\autorun.inf D:\pagefile.com C:\Program Files\Internet Explorer\iexplore.com C:\Program Files\Common Files\iexplore.com C:\WINDOWS\1.com C:\WINDOWS\iexplore.com C:\WINDOWS\finder.com C:\WINDOWS\Exeroud.exe(忘了是不是这个名字了,红色图标有传奇世界图标的) C:\WINDOWS\Debug\*** Programme.exe(也是上面那个图标,名字忘了-_- 好大好明显非隐藏的) C:\Windows\system32\command.com 这个不要轻易删,看看是不是和下面几个日期不一样而和其他文件日期一样,如果和其他文件大部分系统文件日期一样就不能删,当然系统文件肯定不是这段时间的。 C:\Windows\system32\msconfig.com C:\Windows\system32\regedit.com C:\Windows\system32\dxdiag.com C:\Windows\system32\rundll32.com C:\Windows\system32\finder.com C:\Windows\system32\a.exe 对了,看看这些文件的日期,看看其他地方还有没有相同时间的文件还是.COM结尾的可疑文件,小心不要运行任何程序,要不就又启动了,包括双击磁盘还有一个头号文件!WINLOGON.EXE!做了这么多工作目的就是要杀掉她!! C:\Windows\WINLOGON.EXE 这个在进程里可以看得到,有两个,一个是真的,一个是假的。 真的是小写winlogon.exe,(不知你们的是不是),用户名是SYSTEM, 而假的是大写的WINLOGON.EXE,用户名是你自己的用户名。 这个文件在进程里是中止不了的,说是关键进程无法中止,搞得跟真的一样!就连在安全模式下它都会呆在你的进程里! 我现在所知道的就这些,要是不放心,就最好看一下其中一个文件的修改日期,然后用“搜索”搜这天修改过的文件,相同时间的肯定会出来一大堆的, 连系统还原夹里都有!! 这些文件会自己关联的,要是你删了一部分,不小心运行了一个,或在开始-运行里运行msocnfig,command,regedit这些命令,所有的这些文件全会自己补充回来! 知道了这些文件,首先关闭可以关闭的所有程序,打开程序附件里头的WINDOWS资源管理器,并在上面的工具里头的文件夹选项里头的查看里设置显示所有文件和文件假,取消隐藏受保护操作系统文件,然后打开开始菜单的运行,输入命令 regedit, 进注册表到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 里面,有一个Torjan pragramme,这个明摆着“我是木马”,删!! 然后注销! 重新进入系统后,打开“任务管理器”,看看有没rundll32,有的话先中止了,不知这个是真还是假,小心为好。 到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把autorun.inf和pagefile.com删掉, 然后再到C盘把上面所列出来的文件都删掉!中途注意不要双击到其中一个文件,否则所有步骤都要重新来过! 然后再注销。 我在奋战过程中,把那些文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。 然后,到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com .我也会用com文件,然后双击这个COM文件,然后行动可以进入到DOS下的命令提示符。 再打入以下的命令: assoc .exe=exefile (assoc与.exe之间有空格) ftype exefile="%1" %* 这样exe文件就可以运行了。 如果不会打命令,只要打开CMD.COM后复制上面的两行分两次粘贴上去执行就可以了。 但我在弄完这些之后,在开机的进入用户时会有些慢,并会跳出一个警告框,说文件"1"找不到。(应该是Windows下的1.com文件。),最后用上网助手之类的软件全面修复IE设置. 最后说一下怎么解决开机跳出找不到文件“1.com”的方法: 在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe" 大功告成!大家分享一下吧! 1,这个病毒虽然不如CIH那样具有毁灭性的恐慌,可是个人而言,这个病毒麻烦在于将所有主流杀毒软件屏蔽,瑞星的监控中心,绿色的雨伞自动变成红色!意味着你必须重新调动瑞星EXE程序,调动过程需要一段时间,可这个时候对于该病毒的文件破坏性就可想而知…… 2,需要修改自己的注册表 首先运行 regedit 找到以下目录并删除 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run] 3,别以为重装系统就OK了,在你装完系统之后,再打开自己的杀毒软件卡巴斯基也好,瑞星也好,再怎么正版,不用2秒种依旧被屏蔽掉!! 4,你会周而复始得到以下的报告病毒名Trojan.PSW.Lmir.kvg!文件名为msime.exe!可此时,你的杀毒软件已经处于休眠状态了…… 5,最恼怒的中毒表现是中毒表现:主流杀毒软件一运行就没了,网络搜索“杀毒”二字--(中文搜索)的话ie会自动关闭,反正就是不让你查毒……(还好我用的不是IE) 6,最后说,祝你暑假快乐!最近天气,真是热到家了---让“橙色”八月去4吧!有个网上的朋友又郁闷的在群里留言说中病毒了,中的是什么橙色八月,说是用了专杀的软件也不顶用,让我帮忙想想办法,因为人看不到机器,只好凭感觉和网上提供的相关资料解决问题,幸不辱命,解决了问题。 ★在网上查了一下,了解到此类病毒被统称为橙色八月。据专家介绍,这些病毒包括“传奇终结者(Trojan.PSW.LMir)”、“QQ游戏木马(Trojan.PSW.QQGame)”、“QQ盗贼(Trojan.PSW.QQRobber)”“密西木马(Trojan.PSW.Misc)等病毒的最新变种。这些病毒在电脑的后台运行,窃取用户的网络游戏和QQ的账号和密码,并发送给病毒制造者。 ★出现的主要症状是: 杀毒软件和个人防火墙无法打开,甚至导致杀毒时系统出现“蓝屏”、自动重启、死机,已经登陆的QQ莫名其妙的消失等。 ★解决方法: 1、按下CTRL+ALT+DEL键,或右键点击任务栏,选择“任务管理器”。单击“进程”标签。找到名为“SVOHOST.EXE”的进程,结束它! 如图1: 这时QQ会莫名其妙的关闭,莫担心,再打开QQ即可,没事的。 2、在开始-->运行中输入msconfig,在启动项里把svohost项前面的钩去掉。 如图2: 3、打开“我的电脑”,选择菜单“工具”-->“文件夹选项”,点击“查看”,把“隐藏受保护的操作系统文件”和“隐藏已知文件类型的扩展名”前面的去掉,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。 如图3: 4、在C:\windows\system32文件夹中搜索“command”、“dxdiaq.com”、“finder.com”、“MSCONFIG.COM”、“regedit.com”以及“rundll32.com”等文件,如可以搜索到马上删除,决不留情。 如图4: 5、在开始-->运行中输入regedit,打开注册表,然后在编辑查找里输入svohost,将找到的项全部删除。 6、重新启动计算机 用其他杀毒软件的基本上都没问题了,瑞星还有点小小的问题,请看下解: 加1、这时瑞星监控会变成红色无法使用。 不要着急,不要着急,先擦擦头上的汗,休息,休息一下,然后在我的电脑上点右键——选管理,先点击服务和应用程序,然后点服务, 如图5: 然后在右边窗口找到Rising Process Communication Center和RsRavMon Service两个服务,将它们的启动类型设为自动,接着再点启动将这两个服务启动,