瑞星专家教手工处理U盘伪装文件夹病毒

目前,U盘已成为了传播病毒的主要途径之一。用户常见到的一种U盘病毒现象为,U盘中出现一个421KB统一大小的.exe后缀伪装文件夹,该病毒双击可以打开,也可以删除,但删除后再刷新可移动磁盘时病毒文件又再出现。因为它与原有的文件夹名称相同,因此又称伪装文件夹病毒。

瑞星安全专家唐威表示,从病毒文件夹删除后又立即被创建的现象不难看出,系统中正加载着病毒文件,该病毒文件不断地向U盘写入文件并命名为“文件夹名.exe”的病毒。当你通过“文件夹选项”显示隐藏文件时,原有的硬盘文件可以看到,但却无法右键修改文件夹的属性。



图1 文件夹选项 电脑常识

唐威指出,借助杀毒辅助工具对系统中可疑进程进行排查与删除是结束这个“罪魁祸首”的最方便的手段。

本次手工处理病毒所借助的工具是XueTr,目前支持32位的Windows 2000、XP、2003、Vista、2008和Win7等操作系统,是一款免费的杀毒辅助工具,它可以查看进程模块、注册表项、系统启动项等,并通过一系列的排查工作最终检测到病毒文件并杀之,功能十分强大,并且操作友好容易上手,是手工杀毒非常好的辅助工具之一。具体操作步骤如下:

1、查找并结束系统中明显的异常进程winweb.exe,右键将其选中,并选择“结束进程并删除文件”操作。



图2 结束进程并删除文件

2、利用XueTr工具强制删除U盘中的两个病毒文件“我的照片.exe”和“办公文档.exe”,注意勾选“删除后阻止文件再生”。



图3 删除后阻止文件再生

3、为检查病毒文件是否还会再生,用XueTr工具对移动磁盘进行刷新操作,这时会发现,两个病毒文件又出现了,据此分析系统中还有残余的病毒文件仍在加载,并不停地向U盘中创建后缀为.exe的文件夹。为了彻底清除病毒文件,再回到进程中逐一检查系统当前所有进程下加载的文件后,发现 explorer.exe下挂有可疑模块iconhandle.dll,且无数字签名。



图4 发现explorer.exe下挂有可疑模块iconhandle.dll

4、找到该文件所在目录C:WINDOWSsystem32,并利用“创建日期”排列该目录下所有文件查看详细,这时发现了意外收获:该目录下的webad.dll 和web.dat两个文件与iconhandle.dll的创建时间相同,再仔细检查一下你会发现web.dat文件大小为421KB,与U盘下的两个病毒文件夹大小一致!

且正常系统中C:WINDOWSsystem32路径下原本就不存在这三个文件,由此可以推断三个文件都是由病毒创建,可以全部删除。



图5 三个文件都是由病毒创建

5、右键点击explorer.exe下加载的iconhandle.dll,将其全局卸载。



图6 右键点击explorer.exe下加载的iconhandle.dll

注:由于iconhandle.dll挂在explorer.exe进程下,全局卸载的时候explorer.exe进程会重启,属于正常现象,不必担心。

6、通过XueTr工具找到上述三个可疑文件,全部选中,右键点击选择“添加到重启删除”操作,然后立即重启计算机。



图7 添加到重启删除

计算机重启后需要进行最后的检查工作,通过XueTr查看explorer.exe进程下已不再加载iconhandle.dll,并且 C:WINDOWSsystem32目录下的三个可疑文件都不复存在,明显的病毒迹象已不再复现,再次尝试删除U盘下的“我的照片.exe”和“办公文档.exe”会发现病毒文件夹不会再次生成了。

如此看来该U盘病毒算是清理干净了,但是原有的文件夹系统属性仍为隐藏且无法修改,那么还得进行手工杀毒后的善后操作,此处可通过attrib指令修改文件夹系统属性,方法如下:

—- 点击“开始”→“运行”,输入“cmd”后回车打开DOS窗口

—- 由于当前U盘在系统中所处盘符标志为E盘,故在命令行中输入“e:”,然后回车

—- 继续在命令行输入“attrib /s /d –s -h”后回车,待命令运行完后再查看一下E盘下的文件夹图标都恢复正常了。



图8 U盘病毒的手工处理和修复过程已全部完成

至此,该U盘病毒的手工处理和修复过程已全部完成。经历了手工杀毒的过程,你会发现病毒并没有想像中的那么可怕,只要找到病毒文件、并通过合理可行的方式将其清出系统即可。以上主要给大家提供一种手工处理病毒的思路与技巧,虽然U盘病毒现象不尽相同,但手动清除的原理大同小异,只要掌握手工处理病毒的核心思想与关键要素,那么不管是什么类型的病毒在进行手工处理的时候都会有了切入点。

(0)

相关推荐

  • U盘变成文件夹图标的三种解决策略

    朋友说他的U盘插入电脑后却显示文件夹的图标,推出再重新插入依旧如此,这是怎么回事?为何好好的U盘却显示的是文件夹的图案呢?其实要想解决这个问题也是很简单的,三种解决策略分享给大家。 第一种解决策略: ...

  • 酷盘的文件夹如何与好友共享

    酷盘的文件夹与好友共享的方法如下: 在文件列表页选中任意文件夹右键呼出菜单选择“共享文件夹”选项, 或者在右侧信息栏上选择“共享文件夹”选项, 就会弹出窗口, 输入需要邀请共享的好友电子邮件地址就可以 ...

  • U盘变成文件夹图标的三大策略

    第一种解决策略: 在u盘里新建一个文本文档,内容如下: @echo on taskkill /im explorer.exe /f rem 结束病毒进程(以u.vbe病毒的进程w.exe为例) tas ...

  • Win10正式版C盘inetpub文件夹删不掉怎么办?

    Win10正式版C盘inetpub文件夹删不掉怎么办?如何解决?下面小编就给大家带来C盘inetpub文件夹删不掉问题的解决方法,一起来看看吧! 有Win7旗舰版系统用户升级到Win10系统后,不知道 ...

  • Win7系统C盘drivers文件夹能否直接删除?

    使用win7系统电脑时间久了,系统盘内存空间越来越小,对系统盘进行一些优化,在优化过程中发现Win7系统C盘drivers文件夹占用内存空间比较大,drivers是什么文件夹?想要删除,但是又害怕会出 ...

  • 如何将手机中的照片上传到百度网盘的文件夹中

    我们手机上的重要图片或者文件都可以选择上传到百度网盘中进行保存,今天就跟大家介绍一下如何将手机中的照片上传到百度网盘的文件夹中的具体操作步骤.1. 解锁手机后,找到桌面上的百度网盘APP,打开2. 进 ...

  • win10系统怎么自定义C盘用户文件夹名

    现在大部分电脑都是win10系统,有些用户想知道怎么自定义C盘用户文件夹名,接下来小编就给大家介绍一下具体的操作步骤.修改注册表1. 首先第一步按下[Win+R]快捷键打开[运行]窗口,先在方框中输入 ...

  • c盘users文件夹删除了怎么办

    小编教你c盘users文件夹删除了怎么办,希望你的生活多姿多彩~ 操作方法 01 有关Vista系统盘的"Users"文件夹 Vista中此C:\Users\文件夹较前几代Wind ...

  • win7系统C盘AppData文件夹是什么,可以删除吗?

    有时候我们在使用win7系统的时候,在C盘隐藏文件中看到了AppData文件夹,这是个什么文件呢,可以删除吗,下面来分享一下方法 操作方法 01 第一步我们首先需要知道C盘AppData文件夹是一个系 ...