關於sxs.exe,autorun.inf病毒的清除方法 關鍵詞: Trojan.PSW.QQPa autorun.inf 今天剛清除了sms.exe病毒(瑞星稱為 Trojan.PSW.QQPass.pqb 病毒),現在將方法匯總一下,供大家參考:特徵:在每個盤根目錄下自動生成sxs.exe,autorun.inf文件,有的還在windows\system32下生成SVOHOST.exe 或 sxs.exe ,文件屬性為隱含屬性。自動禁用殺毒軟件。傳染途徑:主要通過U盤,移動硬盤迷惑性:1、按ctrl+del+alt查看進程,可能多出svohost進程,他與系統自帶的svchost只差一字,大家要看清楚!2、註冊表修改項隱蔽更強,如何修改我將在下面詳細說明。3、自動修改註冊表,使系統「顯示所有隱藏文件」功能失效,從而達到隱藏自己病毒體文件的目的。清除辦法:建議到安全模式下,網上有許多網友說直接搜索sms.exe文件刪除是不可以的,因為一刪除後,只要你刷新就立刻出現。1、關閉病毒進程Ctrl + Alt + Del 任務管理器,在進程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一個字母),有的話就將它結束掉(並不是所有的系統都顯示有這個進程,沒有的就略過此步)。2、恢復註冊表(有的系統可能病毒沒有修改註冊表,檢驗辦法是,如果您的系統能看到隱藏文件那麼這步可以省略,建議大家都看一下)(刪除病毒自啟動項)打開註冊表 運行——regeditHKEY_LOCAL_MACHINE>;SOFTWARE>;Microsoft>;Windows>;CurrentVersion>;Run SVOHOST.exe 或 sxs.exe 下找到 SoundMam(注意不是soundman,只差一個字母) 鍵值,可能有兩個,刪除其中的鍵值為 C:\\WINDOWS\system32\SVOHOST.exe 的(顯示出被隱藏的系統文件)HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,將CheckedValue鍵值修改為1 這裡要注意,病毒會把本來有效的DWORD值CheckedValue刪除掉,新建了一個無效的字符串值CheckedValue,類型為REG_SZ,並且把鍵值改為0!我們將這個改為1是毫無作用的。大家要看清楚CheckedValue後面的類型,正確的是「RED_DWORD」而不是「REG_SZ」(有部分病毒變種會直接把這個CheckedValue給刪掉,只需和下面一樣,自己再重新建一個就可以了)方法:刪除此CheckedValue鍵值,單擊右鍵 新建——Dword值——命名為CheckedValue,然後修改它的鍵值為1,這樣就可以選擇「顯示所有隱藏文件」和「顯示系統文件」。在文件夾——工具——文件夾選項中將系統文件和隱藏文件設置為顯示3、刪除病毒體文件在分區盤上單擊鼠標右鍵——打開,看到每個盤跟目錄下有 autorun.inf 和 sxs.exe 兩個文件,將其刪除。最徹底的刪除辦法是:單擊開始--運行--cmd 確定後在dos狀態下寫如下命令(一般系統盤跟目錄下可能沒有病毒體文件,但是其他盤應該都存在)attrib -h -r -s c:\sxs.exedel c:\sxs.exeattrib -h -s -r c:\autorun.infdel c:\autorun.infattrib -h -r -s d:\sxs.exedel d:\sxs.exeattrib -h -s -r d:\autorun.infdel d:\autorun.inf如果大家還有其他的盤符可以參考我上面的寫一下就可以,如果有E盤,那就是attrib -h -r -s e:\sxs.exedel e:\sxs.exeattrib -h -s -r e:\autorun.infdel e:\autorun.inf=============建議大家可以寫成一的批處理,然後運行一下就ok了。最後到 C:\\WINDOWS\system32\ 目錄下刪除 SVOHOST.exe 或 sxs.exe為了方便大家我寫了一個批處理刪除病毒體文件,運行的時候如果提示「沒有發現該文件」說明找不到病毒體文件,沒有關係的。因為有些目錄病毒可能沒有複製到裡面去。大家把這個複製後用文本文件保存,然後改名為delsxs.bat,最後雙擊運行就ok了,我只寫到G盤的,估計就夠用的,另外加了個h(u)盤的attrib -h -r -s c:\sxs.exedel c:\sxs.exeattrib -h -s -r c:\autorun.infdel c:\autorun.infattrib -h -r -s d:\sxs.exedel d:\sxs.exeattrib -h -s -r d:\autorun.infdel d:\autorun.infattrib -h -r -s e:\sxs.exedel e:\sxs.exeattrib -h -s -r e:\autorun.infdel e:\autorun.infattrib -h -r -s f:\sxs.exedel f:\sxs.exeattrib -h -s -r f:\autorun.infdel f:\autorun.infattrib -h -r -s g:\sxs.exedel g:\sxs.exeattrib -h -s -r g:\autorun.infdel g:\autorun.infattrib -h -r -s h:\sxs.exedel h:\sxs.exeattrib -h -s -r h:\autorun.infdel h:\autorun.inf最後提醒大家的是:使用u盤或者是移動硬盤的時候要在插入後,立刻按住shift鍵,防止自動運行程序啟動,打開的時候要點右鍵--打開,這樣病毒就不會運行(如果存在病毒文件sxs.exe和autorun.inf直接刪除就ok了),否則如果你的u盤上有此病毒,你雙擊後,非但打不開u盤,還運行了病毒程序,呵呵上面做的一切都要重做了哦。至於殺毒軟件不能自動啟動的問題,那可以重新安裝或者參考各殺毒軟件的處理辦法了,這裡就不一一列舉了。 (信息管理中心 供稿)
下面是引用small_san於2007-06-13 00:12發表的 : 感謝樓上大大的提供..不過..我沒辦法用安全模式..會出現藍底白字..而且..上述的SVOHOST.exe 或 sxs.exe..在我電腦裡面找不到.........
下面是引用small_san於2007-06-13 01:23發表的 : 感謝3樓大大的提供..本版有關該病毒的文章小弟已經幾乎都閱讀過..所以當然不會獨漏SREng..在發文內容有提到了唷..是它不讓我用..不是我不用 .......