日期:2014-05-17  浏览次数:20826 次

关于熊猫烧香病毒的问题?
机器感染了“熊猫烧香”病毒,据说“超级巡警”可以杀掉,但找不到破解版的,未注册版的只能查出来,但杀不掉。请问怎么可以不用重新装系统彻底杀掉病毒?谢谢!

------解决方案--------------------
嘿嘿
各位打扰一下哈
版主打扰了哈,求知欲太强了,嘿嘿

群号:21293718
群名字:windows编程专区
小弟最建的QQ群
如果对windows底层核心编程感兴趣的朋友可以加哈
共同探讨
非闲聊天群
非windows编程爱好者勿进......
多谢

加入之后请将群名片改为如下格式

X-你的名字
(X语言为你拿手的高级语言)
多谢合作
-----------------------------------------
★代码改变人生★



------解决方案--------------------
昨天公司数台电脑中了 “熊猫烧香”病毒 症状为杀毒软件进程被关闭 无法打开注册表和任务管理器 ,有很多图标变为熊猫烧香,进安全模式发现注册表中杀毒软件的启动进程被删除 多了 很多 zaq 起头的进程 和一个spoclsv.exe的进程。
发现问题后,我习惯性的到网络收藏夹上查找病毒的相关信息,链接如下:
http://www.sou7g.com/cSearch.jsp?u=0&c=u70&st=&k=%D0%DC%C3%A8%C9%D5%CF%E3

发现各大杀毒软件都推出了专杀工具,当然是通通下载下来 ,杀!全部使用过后发现只有江民的专杀工具可以有效的清除病毒。

病毒文件清除干净后,还需要手动修改注册表,网上有很多相关文章,为方便大家,转贴一篇(用专杀工具杀毒后,很多病毒文件都可能已被删除,改注册表,删autorun.ini即可)

1. 断开网络

2. 重起机器。按F8进入安全模式,利用我以前的一篇文章

标题:恢复查看隐藏的文件和文件夹
地址:http://www.resume-cn.com/myblog/article.asp?id=160
来恢复查看隐藏的文件和文件夹的功能,也可以直接修改注册表文件

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue "=dword:00000001

此步骤很重要负责你用杀毒软件或专杀也不回有任何效果,虽然瑞星等很多都可以查杀该病毒,但是病毒文件被隐藏后不能被查杀!所以有些朋友用软件查不到病毒。

上述步骤后删除病毒文件:

%System%\drivers\spoclsv.exe (半透明隐藏文件)

4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件(特别注意只能 "右键--打开 "个分盘,而不能双击打开,因为病毒可以借助微软“自动播放”功能,在用户每次双击硬盘时即可自动启动运行。):
X:\setup.exe
X:\autorun.inf(此时删除后不会再出现)

5. 删除病毒创建的启动项:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare "= "%System%\drivers\spoclsv.exe "

7. 修复或重新安装反病毒软件(.exe应用文件已经被感染过)

杀毒感想:
1。用搜齐集(www.sou7g.com)的网络收藏夹功能来查找,保证了我可以在第一时间找到相关病毒信息和杀毒方法,几大杀毒网站的有关“熊猫烧香”的信息在一个页面里面一目了然。
2。对付病毒的最好办法还是定时备份。
3。现在病毒会删除gho为后缀名的ghost备份文件,所以备份的时候自己起个后缀名比较好
------解决方案--------------------
最专业的反熊猫专杀:
http://www.chenoe.com/AntiVirus/
------解决方案--------------------
直接修改注册表文件
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue "=dword:00000001
--依此法修改重启后文件夹里面的隐藏和显示两个选项都打了点,隐藏文件还是显示不出来。
能不能把两个(隐藏和显示)的 "CheckedValue "列出来啊?
------解决方案--------------------
运行——regedit

HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1

这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。大家要看清楚CheckedValue后面的类型,正确的是“REG_DWORD”而不是“REG_SZ”(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)

方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

关于病毒,给个网真址:
http://softbbs.pconline.com.cn/topic.jsp?tid=6570841