我来我网
https://5come5.cn
 
您尚未 登录  注册 | 菠菜 | 软件站 | 音乐站 | 邮箱1 | 邮箱2 | 风格选择 | 更多 » 
 

本页主题: 解决系统时间被改病毒的方法. 显示签名 | 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

jjc357





性别: 帅哥 状态: 该用户目前不在线
头衔: 1010幕後黑手@
等级: 荣誉会员
家族: 懶人主義小組
发贴: 9380
威望: 1
浮云: 88
在线等级:
注册时间: 2006-11-28
最后登陆: 2015-11-03

5come5帮你背单词 [ fuss /fΛs/ n. 大惊小怪,吹捧 ]


解决系统时间被改病毒的方法.

注意,此帖涉及修改注册表,请谨慎使用


第一种:由于sxs.exe变种病毒引起的.

一、关闭病毒进程
Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉
二、显示出被隐藏的系统文件
运行——regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)
方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示
三、删除病毒
在分区盘上单击鼠标右键——打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。
四、删除病毒的自动运行项
打开注册表 运行——regedit
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32\SVOHOST.exe 的
最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe
重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
五、后续
最简单的办法就是进入DOS或用其它文件删除软件把每个分区根目录下的autorun.inf 和 sxs.exe文件删除,然后再把系统盘格式化恢复系统或重新安装。sxs.exe用江民的未知病毒查杀工具可以删除;autorun.inf 用智能杀毒伴侣可以在windows下删除
第二种说法:这个病毒应该是autorun的变种


通过U盘传播的,随机启动项中会加载sxs2.exe,中招之后系统时间改为1980年4月1日,卡巴斯基也提醒系统时间错误而出错。而且双击打不开硬盘,右键可以。

这种情况请建议客户按如下操作:

1、显示出被隐藏的系统文件

运行——regedit
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)
方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示。

2、在搜索中查找本地硬盘下的名为sxs2.exe和sxs.dll和_desktop.ini和Autorun.inf的文件,删除之。(sxs.dll在%root%/system32下也有一个同名文件,这个文件是系统的正常文件。除此之外,都是不正常的。)

3、同时清除注册表的HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\run下包含sxs2.exe的启动项
            HKEY_LOCAL_USER\Software\Microsoft\windows\CurrentVersion\run下包含sxs2.exe的启动项

4、重起计算机系统应该就恢复正常了。


另外需要注意:仔细看看其它分区根目录下会产生一个或多个exe文件及一个ini文件,在ghost后一定要用资源管理器打开其它分区,然后删除这些文件,切忌不可双击直接进入其它分区,要不还会感染。

还有一些变种病毒和木马,会将系统时间改成1980年的某一天,并且bios时间变成2080或者2078,可以建议客户用奇虎360安全卫士来清除,或者系统还原可以解决。

-------

附上关闭AutoRun功能方法:

关闭AutoRun功能:也是防范黑客入侵的有效方法之一。
在“开始”菜单的“运行”中输入Regedit,打开注册表编辑器,展开到HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Exploer主键下,在右侧窗格中找到“NoDriveTypeAutoRun”,就是这个键决定了是否执行CDROM或硬盘的AutoRun功能。

禁止光盘AutoRun功能:数值数据改为B5后关闭注册表编辑器,重启电脑后就会关闭CDROM的Autorun功能
仅想禁止软件光盘的AutoRun功能,但又保留对CD音频碟的自动播放能力:
右键修改“NoDriveTypeAutoRun”键值为:BD,00,00,00即可
关闭硬盘的AutoRun功能:改为9D,00,00,00

第三种说法:时间病毒
1、先在状态栏里点右键选任务管理器。在进程标签下找到Timer.exe进程,点
  击这个进程,然后点下面的结束进程。那样这个进程应该不在进程管理器中
 显示了。

2、用搜索文件的方法找出Timer.exe文件,然后删除。

3、打开注册表管理器,打开方法如下:点开始->运行>键入REGEDIT后回车
  在左边目录树点HKEY_CURRENT_USER主键前的加号,打开该键的目录,找到
  Software键再点该键前的加号,以下类似,Microsoft->Windows->
 CurrentVersion->Run 到这里后找到右边的Youngsoft Corporation在它上面点
 右键后删除掉,重启系统再看看进程管理器还有没有Timer.exe这个进程。如果没
  有的话应该是删除掉了吧。

4、这是个恶意木马“时间器”(Win32.Troj.Timer)
  传播方式 :被动安装,被期骗安装。  
  木马安装完以后会在激活的窗体右上角使用红色字体显示当前系统时间。每到整时点弹出对话框报时
  木马会严重影响系统速度和网络速度,每小时的报点会影响正常的工作。
本帖最近评分记录:
  • 浮云:1 (by tiancaibill) | 理由: 优秀转贴
  • 顶端 Posted: 2007-05-05 02:40 | [楼 主]
    tiancaibill



    性别: 帅哥 状态: 该用户目前不在线
    头衔: 5come5课件组亚洲1号主力
    等级: 荣誉会员
    家族: 唯war独尊
    发贴: 11103
    威望: 3
    浮云: 469
    在线等级:
    注册时间: 2004-09-27
    最后登陆: 2008-03-10

    5come5帮你背单词 [ however /hau'evə/ conj. 然而,可是,不过;ad. 不管怎样 ]


    又好又强大
    顶端 Posted: 2007-05-05 02:43 | [1 楼]
    木村心野



    贝尔诺勋章 灌水天才奖
    性别: 帅哥 状态: 该用户目前不在线
    头衔: 生命不在于活得长与短,而在于 ..
    等级: 荣誉会员
    家族: 丢丢
    发贴: 42396
    威望: 4
    浮云: 430
    在线等级:
    注册时间: 2005-10-17
    最后登陆: 2010-11-28

    5come5帮你背单词 [ block /blok/ n. 大块(石料、木料、冰等),街区,阻塞物,障碍物;vt. 阴拦,堵塞 ]


    真的很强大!下了,慢慢看!
    顶端 Posted: 2007-05-05 02:45 | [2 楼]
    snowmanli88



    性别: 帅哥 状态: 该用户目前不在线
    头衔: ~热热想睡觉~
    等级: 人见人爱
    发贴: 2459
    威望: 0
    浮云: 1165
    在线等级:
    注册时间: 2006-12-10
    最后登陆: 2008-06-29

    5come5帮你背单词 [ guideline // n. 指南,方针 ]


    好多啊 不错 看看
    顶端 Posted: 2007-05-05 09:41 | [3 楼]
    依然随意



    性别: 帅哥 状态: 该用户目前不在线
    等级: 前途无量
    家族: ⊙JAY菊爱园⊙
    发贴: 5922
    威望: 0
    浮云: 760
    在线等级:
    注册时间: 2006-09-25
    最后登陆: 2022-10-30

    5come5帮你背单词 [ depression /di'preən/ n. 萧条,沮丧 ]


    真是太厉害了。
    顶端 Posted: 2007-05-05 18:44 | [4 楼]
    百年孤独



    性别: 帅哥 状态: 该用户目前不在线
    头衔: 孤独是我的宿命
    等级: 荣誉会员
    家族: 考研俱乐部
    发贴: 3774
    威望: 3
    浮云: 377
    在线等级:
    注册时间: 2006-10-14
    最后登陆: 2011-03-03

    5come5帮你背单词 [ purple /'pə:pl/ a. 紫色的 ]


    杀了毒以后,在win下直接改回来就行了……

    怀疑更改时间的病毒是国内某些垃圾杀毒软件厂商放出来的……因为针对性太强了——卡巴斯基
    顶端 Posted: 2007-05-05 18:59 | [5 楼]
    我来我网·5come5 Forum » 电脑F.A.Q.

    Total 0.014765(s) query 5, Time now is:05-10 11:17, Gzip enabled
    Powered by PHPWind v5.3, Localized by 5come5 Tech Team, 黔ICP备16009856号