我来我网
https://5come5.cn
您尚未
登录
注册
|
菠菜
|
软件站
|
音乐站
|
邮箱1
|
邮箱2
|
风格选择
|
更多 »
vista
鍙よ壊涔﹂
card
wind
绮夌孩濂抽儙
帮助
统计与排行
无图版
我来我网·5come5 Forum
»
电脑技术
»
电脑F.A.Q.
»
解决系统时间被改病毒的方法.
交 易
投 票
本页主题:
解决系统时间被改病毒的方法.
显示签名
|
打印
|
加为IE收藏
|
收藏主题
|
上一主题
|
下一主题
jjc357
∷
性别:
∷
状态:
∷
头衔:
1010幕後黑手@
∷
等级:
荣誉会员
∷
家族:
懶人主義小組
∷
发贴:
9380
∷
威望:
1
∷
浮云:
88
∷
在线等级:
∷
注册时间: 2006-11-28
∷
最后登陆: 2015-11-03
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
trolley
/'troli/
n. 手推车,有轨电车
]
解决系统时间被改病毒的方法.
注意,此帖涉及修改注册表,请谨慎使用
。
第一种:由于sxs.exe变种病毒引起的.
一、关闭病毒进程
Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉
二、显示出被隐藏的系统文件
运行——regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)
方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示
三、删除病毒
在分区盘上单击鼠标右键——打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。
四、删除病毒的自动运行项
打开注册表 运行——regedit
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32\SVOHOST.exe 的
最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe
重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
五、后续
最简单的办法就是进入DOS或用其它文件删除软件把每个分区根目录下的autorun.inf 和 sxs.exe文件删除,然后再把系统盘格式化恢复系统或重新安装。sxs.exe用江民的未知病毒查杀工具可以删除;autorun.inf 用智能杀毒伴侣可以在windows下删除
第二种说法:这个病毒应该是autorun的变种
通过U盘传播的,随机启动项中会加载sxs2.exe,中招之后系统时间改为1980年4月1日,卡巴斯基也提醒系统时间错误而出错。而且双击打不开硬盘,右键可以。
这种情况请建议客户按如下操作:
1、显示出被隐藏的系统文件
运行——regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)
方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示。
2、在搜索中查找本地硬盘下的名为sxs2.exe和sxs.dll和_desktop.ini和Autorun.inf的文件,删除之。(sxs.dll在%root%/system32下也有一个同名文件,这个文件是系统的正常文件。除此之外,都是不正常的。)
3、同时清除注册表的HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\run下包含sxs2.exe的启动项
HKEY_LOCAL_USER\Software\Microsoft\windows\CurrentVersion\run下包含sxs2.exe的启动项
4、重起计算机系统应该就恢复正常了。
另外需要注意:仔细看看其它分区根目录下会产生一个或多个exe文件及一个ini文件,在ghost后一定要用资源管理器打开其它分区,然后删除这些文件,切忌不可双击直接进入其它分区,要不还会感染。
还有一些变种病毒和木马,会将系统时间改成1980年的某一天,并且bios时间变成2080或者2078,可以建议客户用奇虎360安全卫士来清除,或者系统还原可以解决。
-------
附上关闭AutoRun功能方法:
关闭AutoRun功能:也是防范黑客入侵的有效方法之一。
在“开始”菜单的“运行”中输入Regedit,打开注册表编辑器,展开到HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Exploer主键下,在右侧窗格中找到“NoDriveTypeAutoRun”,就是这个键决定了是否执行CDROM或硬盘的AutoRun功能。
禁止光盘AutoRun功能:数值数据改为B5后关闭注册表编辑器,重启电脑后就会关闭CDROM的Autorun功能
仅想禁止软件光盘的AutoRun功能,但又保留对CD音频碟的自动播放能力:
右键修改“NoDriveTypeAutoRun”键值为:BD,00,00,00即可
关闭硬盘的AutoRun功能:改为9D,00,00,00
第三种说法:时间病毒
1、先在状态栏里点右键选任务管理器。在进程标签下找到Timer.exe进程,点
击这个进程,然后点下面的结束进程。那样这个进程应该不在进程管理器中
显示了。
2、用搜索文件的方法找出Timer.exe文件,然后删除。
3、打开注册表管理器,打开方法如下:点开始->运行>键入REGEDIT后回车
在左边目录树点HKEY_CURRENT_USER主键前的加号,打开该键的目录,找到
Software键再点该键前的加号,以下类似,Microsoft->Windows->
CurrentVersion->Run 到这里后找到右边的Youngsoft Corporation在它上面点
右键后删除掉,重启系统再看看进程管理器还有没有Timer.exe这个进程。如果没
有的话应该是删除掉了吧。
4、这是个恶意木马“时间器”(Win32.Troj.Timer)
传播方式 :被动安装,被期骗安装。
木马安装完以后会在激活的窗体右上角使用红色字体显示当前系统时间。每到整时点弹出对话框报时
木马会严重影响系统速度和网络速度,每小时的报点会影响正常的工作。
本帖最近评分记录:
浮云:1 (by tiancaibill) | 理由:
优秀转贴
Posted: 2007-05-05 02:40 |
[楼 主]
tiancaibill
∷
性别:
∷
状态:
∷
头衔:
5come5课件组亚洲1号主力
∷
等级:
荣誉会员
∷
家族:
唯war独尊
∷
发贴:
11103
∷
威望:
3
∷
浮云:
469
∷
在线等级:
∷
注册时间: 2004-09-27
∷
最后登陆: 2008-03-10
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
disorder
/dis'o:d
ə
/
n. 混乱,动乱,(身心机能的)失调
]
又好又强大
Posted: 2007-05-05 02:43 |
[1 楼]
木村心野
∷
性别:
∷
状态:
∷
头衔:
生命不在于活得长与短,而在于 ..
∷
等级:
荣誉会员
∷
家族:
丢丢
∷
发贴:
42396
∷
威望:
4
∷
浮云:
430
∷
在线等级:
∷
注册时间: 2005-10-17
∷
最后登陆: 2010-11-28
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
doubtful
/'dautful/
a. 可疑的,怀疑的, 难预测的
]
真的很强大!下了,慢慢看!
Posted: 2007-05-05 02:45 |
[2 楼]
snowmanli88
∷
性别:
∷
状态:
∷
头衔:
~热热想睡觉~
∷
等级:
人见人爱
∷
发贴:
2459
∷
威望:
0
∷
浮云:
1165
∷
在线等级:
∷
注册时间: 2006-12-10
∷
最后登陆: 2008-06-29
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
artificial
/a:ti'fi
∫
ə
l/
a. 文章,论文,物件,物品,条款,项目,冠词
]
好多啊 不错 看看
Posted: 2007-05-05 09:41 |
[3 楼]
依然随意
∷
性别:
∷
状态:
∷
等级:
前途无量
∷
家族:
⊙JAY菊爱园⊙
∷
发贴:
5922
∷
威望:
0
∷
浮云:
760
∷
在线等级:
∷
注册时间: 2006-09-25
∷
最后登陆: 2022-10-30
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
extinct
/iks'ti
ŋ
kt/
a. 绝种的,灭绝的,熄灭的
]
真是太厉害了。
Posted: 2007-05-05 18:44 |
[4 楼]
百年孤独
∷
性别:
∷
状态:
∷
头衔:
孤独是我的宿命
∷
等级:
荣誉会员
∷
家族:
考研俱乐部
∷
发贴:
3774
∷
威望:
3
∷
浮云:
377
∷
在线等级:
∷
注册时间: 2006-10-14
∷
最后登陆: 2011-03-03
【
复制此帖地址
只看此人回复
】
5come5帮你背单词 [
packet
/'p
æ
kit/
n. 小包裹,小捆
]
杀了毒以后,在win下直接改回来就行了……
怀疑更改时间的病毒是国内某些垃圾杀毒软件厂商放出来的……因为针对性太强了——卡巴斯基
Posted: 2007-05-05 18:59 |
[5 楼]
快速跳至
|- 站务管理
|- 惩罚,奖励公布区
|- 会员咨询意见区
|- 申请区
|- 已批准申请区
|- 威望和荣誉会员推荐区
|- 5come5名人堂·Hall of Fame
>> 休闲娱乐
|- 灌水乐园 大杂烩
|- 精水区
|- 幽默天地
|- 开怀大笑(精华区)
|- 灵异空间
|- 运动新时空·菠菜交流
|- 动之风.漫之舞
|- 新货上架
|- 古董挖挖
|- 唯美贴图
|- 创意&美化&设计
|- 5COME5头像及签名档图片引用专区
|- 艺术摄影
|- 音乐咖啡屋
|- 音道乐经
>> 热点讨论
|- 工作交流
|- 求职信息
|- 就业精华区
|- 同城联谊
|- 留学专版
|- 情感物语
|- 情感物语精华区
|- 带走一片银杏叶
|- 精华区
|- 新闻直通车
|- 众志成城,抗震救灾
|- 衣食住行
|- 跳蚤市场
|- 旅游出行
>> 学术交流
|- 学业有成
|- 智力考场
|- 考研专版
|- 外语乐园
|- 考试·毕业设计
|- 电子设计·数学建模
|- 学生工作·社团交流·RX
|- 电脑技术
|- 电脑F.A.Q.
|- 软件交流
|- 硬件·数码
|- 程序员之家
|- Linux专区
|- 舞文弄墨
|- 历史&文化
|- 军临天下
|- 军事精华区
|- 财经频道
>> 游戏新干线[电子竞技俱乐部]
|- Blizz@rd游戏特区
|- WarCraft III
|- 魔兽区档案库
|- 魔兽争霸3博彩专区
|- StarCraft(new)
|- 暗黑专区
|- 休闲游戏区
|- PC GAME综合讨论区
|- 实况足球专区
|- Counter-Strike专区
|- TV GAME& 模拟器
|- 网络游戏
>> 资源交流
|- 恋影部落
|- 连续剧天地
|- 综艺开心档
|- 书香小筑
|- 小说发布
|- 资源交流
|- 综艺、体育、游戏资源发布
|- 音乐资源发布区
|- 电影电视剧发布区
|- 字幕园地
我来我网·5come5 Forum
»
电脑F.A.Q.
Total 0.006554(s) query 5, Time now is:01-31 02:06, Gzip enabled
Powered by PHPWind v5.3, Localized by
5come5 Tech Team
,
黔ICP备16009856号