找回密码
 立即注册
搜索
查看: 161|回复: 14

怎样去除cmd.exe病毒?

[复制链接]

29

主题

251

回帖

369

积分

中级会员

积分
369
发表于 2007-5-5 12:22:02 | 显示全部楼层 |阅读模式
症状与GOOGLE出来的一样,但没有找到有效的解决办法!紧急求助中。。。。。。。。。。

22

主题

474

回帖

647

积分

高级会员

积分
647
发表于 2007-5-5 13:15:28 | 显示全部楼层
想用dos命令窗的话,把cmd.exe 改名成cmd.com就行了。你再详细把症状描述一下
你看看是不是在各盘符的根目录下有一个runauto..的目录,如果有的话就比较麻烦了。
走罗~~~
回复

使用道具 举报

82

主题

680

回帖

1005

积分

金牌会员

积分
1005
发表于 2007-5-5 14:32:21 | 显示全部楼层
:funk: :funk:
回复

使用道具 举报

29

主题

251

回帖

369

积分

中级会员

积分
369
 楼主| 发表于 2007-5-5 17:50:47 | 显示全部楼层
开机不久,cpu利用率100%,其中98%多是cmd进程,关闭进程,恢复正常。下次开机,再次出现。

今日将sys32里面的一个cmdbcs.dll文件删除,没有100%了,但仍有30%的占用。
回复

使用道具 举报

29

主题

251

回帖

369

积分

中级会员

积分
369
 楼主| 发表于 2007-5-5 22:21:40 | 显示全部楼层
症状:  
  开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU。关闭cmd.exe后,CPU实用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
  
  1.装了ewido 查杀木马,查出了几个感染目标,已删除。但是今
  天早上开机,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
  
  2.再装“木马清除专家2006”,查杀,结果没有发现木马。
  
  3.查system 32 中的 CMD.EXE 大小,结果如下:
  CMD.EXE 大小:459 KB (470,016 字节)
  占用空间:460 KB (471,040 字节)
  
  应该没有异常。
解决方法:
如果出现这种情况,很不幸,你99%是中了木马了。不过不妨继续验证一下,假定你的windows安装盘位于C:\,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则

查看你的c:\Program Files\Internet Explorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;
查看你的C:\Documents and Settings\Administrator\Local Settings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;
如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。

木马描述
该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况。

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木马清除
该木马可以很方便的手工清除,过程如下:

打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降;
进入C:\Documents and Settings\Administrator\Local Settings\Temp\目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉)
进入c:\Program Files\Internet Explorer\PLUGINS\目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件:
重启机器并进入安全模式对new123.sys进行删除;
当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除。
处理完后,如果“症状描述”中的情况消失,则说明清除成功。


_______________;% 我找不到文件:MicroSoft.bat、new123.bak、new123.sys和
回复

使用道具 举报

2

主题

15

回帖

22

积分

新手上路

积分
22
发表于 2007-5-5 22:47:43 | 显示全部楼层
:( 前些天我也中了这个,按照GOOGLE出来的东西也没找到那三个文件,最后索性重装了系统,比杀毒速度快多了
回复

使用道具 举报

29

主题

251

回帖

369

积分

中级会员

积分
369
 楼主| 发表于 2007-5-5 23:18:35 | 显示全部楼层
症状:  
  开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU。关闭cmd.exe后,CPU实用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
  
 。。。。。。



——可是我找不到这几个文件,无法删除!问题仍未解决!!!!;%

[ 本帖最后由 tanrd2003 于 2007-5-5 23:24 编辑 ]
回复

使用道具 举报

29

主题

251

回帖

369

积分

中级会员

积分
369
 楼主| 发表于 2007-5-5 23:23:21 | 显示全部楼层
原帖由 懒妖 于 2007-5-5 22:47 发表
:( 前些天我也中了这个,按照GOOGLE出来的东西也没找到那三个文件,最后索性重装了系统,比杀毒速度快多了




——这个办法虽然有效,就是麻烦了点!要重装N多的东东啊!没有更好的办法了么?
这个病毒是不是升级了?文件都改名了?我系统里面有好多没见过的程序在运行,但不怎么占CPU。
回复

使用道具 举报

29

主题

251

回帖

369

积分

中级会员

积分
369
 楼主| 发表于 2007-5-6 15:06:32 | 显示全部楼层
这个病毒估计是变种了:

将瑞星病毒库升级至19.21,查杀后杀掉了system64.sys、upxdnd.exe等病毒,重新开机后没有发现cmd.exe进程存在,CPU100%占用也没有了。我的电脑上一直没有见过百度提到的那几个病毒文件,虽然症状一样。

特此提醒。
回复

使用道具 举报

22

主题

474

回帖

647

积分

高级会员

积分
647
发表于 2007-5-6 21:05:30 | 显示全部楼层
:( 为你的系统默哀一秒钟,现在毒病变种太多,都搞不清哪个是哪个了。
我也是瑞星正版用户,但感觉这东西一遇到灰鸽子的变种就查不出东西来,上次从U盘里感染了一个叫ruauto..的病毒,升级瑞星到最新版完全查了一遍硬盘据然报告没病毒,但那个病毒的文件夹明明在根目录下。现在杀毒软件厂商碰到难对付的病毒也装聋作哑起来了。:(
走罗~~~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|海浩社区

GMT+8, 2025-9-21 20:10 , Processed in 0.129927 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表