★我要吧★

 找回密码
 注册[Register]
搜索
qq空间相册密码查看为什么登陆后需要激活无法注册?

[分享] 手工查杀QQ病毒的方法

[复制链接]
发表于 2009-7-28 19:23:50 | 显示全部楼层 |阅读模式
1.删除方法5 k' G: \0 Z- m: m
  在安全模式下删除以下文件:
$ t) D  ]4 x5 t' p: Y$ o  %Windows%\N0tepad.exe(关联TXT文件,金山影霸RM图标)) D! @" R" l* T5 ^
  %Windows%\System\N0tepad.exe(关联TXT文件,金山影霸RM图标)_
! Z" M1 @, \/ K  %Windows%\System\taskmgr.exe(金山影霸RM图标)
$ j- \5 x0 _" h$ v3 p2 Z3 O  %Windows%\System\win.dll
( _9 ]# k. s' X$ x- @  %Windows%\System\windll.dll
9 P  m* }/ t  W9 X9 d" E  %Windows%\System32\N0tepad.exe(关联TXT文件,金山影霸RM图标)
  l. A& y3 J' _" I  注意:N0tepad.exe中的0是数字0,不是字母O。
7 A' Q2 C. E7 g/ Q! V, k  l  " w5 B* Q% L" w  e
  去掉病毒的启动项信息:
. L* r- M5 ]9 D$ G  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run6 s% t) }  e9 o- q
  "taskmgr"="%Windows%\System\taskmgr.exe 
. ]8 V  U( m' D% Y  最后还要恢复TXT文件关联。
* Q/ N) q3 @. i0 ~    软件下载址:资源共享  2 O- C2 K3 b# y0 U
  
* c4 H: X: a, O: r" J  \: x. c# R    2.删除方法2 Y1 F6 J! Q+ b6 u
  用任务管理器结束smss.exe(一个是系统进程无法结束,一个是病毒可以结束),结束可能存在的intrenat.exe winsym.exe winpass.exe。; N7 V$ l9 z) e/ ~' F: `
  然后删除以下文件:
, l$ W5 S0 a- K3 Q" j, R$ ]7 v  %WINDIR%\intrenat.exe+ p" g- @8 W+ Q
  %WINDIR%\smss.exe
  Z+ m' Q1 Z; j7 `8 Z1 B) i  %System%\winsym.exe- @/ U# v( X4 b# a: f
  %System%\winpass.exe
* W$ a  H( g2 e' a  删除注册表中HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: %WINDIR%\smss.exe
6 b5 K9 I0 [7 }9 ^  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: %WINDIR%\smss.exe, |. b, r0 l  i. l1 q
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run: %WINDIR%\smss.exe3 r% k+ j. B1 L4 h! A. |5 c
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices: %WINDIR%\smss.exe  n+ V# t) p" M! k
  9 k; F8 ?' I* ^: Z' q
  3.删除方法
8 \' R- G3 N. u) M  先结束Explorer.exe进程,然后再把Explorer.exe运行起来。
( a# z% t6 T+ c/ a/ y- c  . n% L  z2 l& l; g* g: C) n' p
  在注册表编辑器里修改HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL下Checkedvalue的值为1。  
+ `7 D7 i7 k* _% {  然后删除以下文件:
) Y5 {% S6 v8 r  %Windows%\bak.exe& M1 h, T$ c- C, H7 N
  %System%\huangjiaju.exe(0字节)
- b7 o5 x) r! n. Z' g; _2 K  %System%\cc1.exe7 G( I* u) O; I5 i3 E! E% {5 H3 q
  %System%\cc2.exe3 T& c+ P0 q8 z! M2 q
  %System%\cc3.exe
; j6 W& d  O; ?* F& L4 h  %System%\whboy.exe6 G2 Q" x+ P- }; a- q2 v! ]
  %System%\whboy.txt
* k% O1 B6 ?$ D( y# v% N  %System%\whboy***.txt(***为数字)# t. T4 X: a- b8 g3 u: S- ~
  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\whboy.exe为Shell Explorer.exe(Windows 9x);2 N6 k9 ]- ~5 S7 H, y  d
  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
6 l. i" N. N$ y# P  一直有变化的主要是%System%目录下xx1.exe、xx2.exe和xx3.exe这三个文件,如遇变化与上述内容不同请误死搬硬套,稍做变通可自行解决
- S# I+ U" M- e1 N. a    ' ~# H0 T5 U1 l4 |9 t) m
  4.删除方法
: P8 T- {" w5 J. e  在安全模式下删除:) u- {' i! `' J& i" _8 s
  %System%\down1.exe+ q. s6 D" b2 Q0 W
  %System%\down2.exe
4 k) M4 Y- H' j5 o% |+ I  %System%\huangjiaju.exe(0字节)" |+ d5 w% @0 t
  %System%\migpwda.exe
& s2 }0 v7 q5 f% `  %System%\migpwdb.exe
, i- ?: s4 Q7 L# P  %System%\migpwdc.exe(关联TXT)
6 n! t: n6 r1 O" l/ K; E3 M4 E9 o  删除病毒的启动项:
2 K5 g1 N' b! x1 w5 c' f6 Z$ w  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce9 f0 M7 l. d( L# |" M4 k
  windows update = %System%\migpwda.exe/
! A% X4 v) I. X+ ~. K* Z; F  / }% p1 t* _& d' W
  病毒把TXT文件关联修改为“%System%\migpwdc.exe %1”,你可以从注册表中修改或者使用工具(如REGFIX)进行修复。
9 J3 z: h; b, Y  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\migpwdb.exe为Shell = Explorer.exe(Windows 9x)
( ]( S. e# f/ m8 k  J  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\migpwdb.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
- D2 J. a: s) j" V9 m   / k' w/ L* W3 ~2 h" T( O8 N8 p8 o
    4 j# M1 K2 p* k
  蠕虫病毒,通过QQ传播,依赖系统:WIN9X/NT/2000/XP.该病毒用Delphi语言编写,运行后把自己复制到系统"system32"目录下,病毒文件名为"Explorer.exe",伪装成系统文件,修改注册表实现开机自启动。病毒会修改ini和txt文件的关联方式,用户打开这两种文件时会先运行病毒。9 g. P- ~/ e: a0 W9 G. s; K
  病毒运行后会驻留内存,查找并结束防火墙和任务管理器,防止病毒被结束。查找QQ聊天窗口,自动发送消息,"哈哈。来看看这个。用QQ昵称为自己速配情侣,看看和你配的叫什么http://***快看看",用户点击该网址后会中毒。病毒还会从网上下载新的病毒文件,发送的QQ消息内容会随之更改
1 o# |+ A; `9 Z( M. k( R  ; e" |0 M. l9 j! z' `0 F  ~
  删除方法
" F/ z; k1 L' b. l/ n' R  安全模式下删除%windows%/smss.exe文件 . N0 k  e* T1 d* |5 i; p
  搜索注册表,所有smss相关的项一概删除
& ~6 ~. o4 A( V' Q1 q7 Y$ w; K  再修改startpage(就是ie默认的首页)2 ^8 I/ K+ {, h& e
  8 z& o$ M7 L9 c( c$ Z
  注:%System%文件夹默认为:0 t+ l# J" I, S! G3 P" f' @
  C:\Windows\System (Windows 95/98/Me), % T. d4 U1 B2 `
  C:\Winnt\System32 (Windows NT/2000),
" D' [5 y- j/ _9 w0 P/ g  或 C:\Windows\System32 (Windows XP).
. H6 H. c4 T! ]: H  . S* n! u$ d0 l6 v/ o
  6.删除方法9 R+ Z7 X9 m2 n; d
  删除病毒对注册表所作的更改
9 b/ D) r- r7 g4 i$ `1 C; I  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: member.exe
7 ~! q, L# K$ _; s9 j: }' d  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run: services.exe/ C9 W2 |6 o5 E; x8 j9 v
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: member.exe * ?2 s) [7 h# ]4 i: o
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices: services.exe# e; o( n( l) f) C/ P$ X
  HKEY_CLASSES_ROOT\CLSID\{9F352324-0FC5-41b4-99E2-E0757AFFFEF6}.
' Y/ Z# q! R2 j- [  R. ^) u( A2 P- j  然后重新启动删除以下文件:
: e& Z4 Q% X& M- R  %WINDIR%\services.exe: [$ |; Z: p2 j9 |- {* v1 S
  %system%\browscue.dll
' ]' ~4 _+ B/ ^& F9 a' e0 x  %system%\member.exe
$ t9 [! m1 p$ k# {  %System%\winsocks.dll
1 X) G% Y$ ~# s- A  还有桌面上和系统盘根目录下和%Documents and Settings%\“用户名”下可能生成的a1.exe , a2.exe , a3.exe$ m& s) T) ~1 S. V4 W/ t
   
* _1 J. C* S. [6 R8 X  7.删除方法$ m$ i4 `  m8 Z7 {' K) g
  先用任务管理器结束Explorer.exe进程,然后重新运行Explorer.exe,接着删除以下文件:" _+ @% {2 j! Z* \0 H2 w$ v
  %Windows%\bak.exe( v# {0 p, Q. I8 z( e- w
  %System%\whboy.exe$ y$ O8 q2 E, c; e: J/ Y- r* |
  [%System%\whboy.txt 和 %System%\whboy***.txt(***为数字)]——这两个文件如果有的话 $ K2 A. V& K7 _/ J8 C7 v( d3 U
  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\whboy.exe为Shell = Explorer.exe(Windows 9x/Me);
# T  b# l+ u/ u8 m; r  {  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。——重点是那个txt文件,必须先结束Explorer.exe才能够删除它。2 ?* b3 b7 t0 d0 M  W) e$ ?
  6 A" W& P' r7 c
  8.删除方法
) h1 F: E3 [! P$ h' Q# [" p  先用任务管理器结束Explorer.exe进程,接着删除以下文件(可以通过WinRAR的主程序删除文件):
4 u( l( R9 X, `# m) w  %System%\msapi.exe# M4 r% R2 M  b5 e
  %System%\msapi.dll
, e4 |7 j, C1 m- h. G  此病毒已经禁用注册表编辑器,大家可以在网上搜索解锁办法或者使用注册表修复工具可以轻松解锁
+ a5 ^& S8 o( C! F! H  * L8 }5 ~4 h3 Y! D
  其他的几个是武汉男生
7 [; V. \, Z6 N1 ]& d/ k& Y4 l% h  安全模式下,先用任务管理器结束Explorer.exe进程,接着删除以下文件:* N1 c% w0 m+ q, D- k
  %Windir%\bak.exe+ J% c( n" y- u$ M3 |- \# ?
  %System%\whboy.exe
6 J5 b" r4 p, j6 M; ^1 P6 k3 `  [%System%\whboy.txt 和 %System%\whboy***.txt(***为数字)]——这两个文件如果有的话! w7 C+ p  O% T2 |( |
  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\whboy.exe为Shell = Explorer.exe(Windows 9x/Me);0 M4 ^0 Y, R- Y9 Z5 j1 Q& x
  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\whboy.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。" e4 N8 q+ V- e
  ! 1 h- O: H& Y4 y+ b, h- X7 @
  9.删除方法 ' v' ~, V7 u$ K. E! |$ E. |' Q4 [
  在安全模式下删除:( L  M6 t7 k2 I& F2 y) n, L
  %System%\logonuit.exe
* o+ P' E$ a& t8 e+ u  %System%\mstinitt.exe(关联TXT文件)4 ~$ E4 g8 h- S& z: k" O( e% O
  %System%\windows.exe
7 L% `3 K' v9 P; P2 V0 X1 ~  删除病毒加在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce下的启动项:windows update = %System%\logonuit.exe
' H. `8 {7 N4 l$ ?" [, R- H3 X  编辑SYSTEM.INI文件中Shell = Explorer.exe %System%\windows.exe为Shell = Explorer.exe(Windows 9x);
6 ~9 j. R3 f$ K/ d' \  在注册表编辑器中定位到“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,编辑右边“Shell”的内容,将“Explorer.exe %System%\windows.exe”修改为“Explorer.exe”(Windows NT/2000/XP/2003)。
+ g3 K3 d2 a. }8 t- r; y" u* o; j  还要恢复TXT关联。3 L9 A- N/ R( I2 C
  ; G8 G" q  d) Q0 W/ D4 `! t, o
  10.删除方法# H: u# x9 ]( A5 ]  u
  到注册表编辑器里删除这些信息:
: T2 D$ X# z+ ?: V2 N1 Y9 y  HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}
1 F! X* i$ Q  q$ D  $ B4 {' U) B: m$ `% |  {6 N7 B
  [HKEY_LOCAL_MACHINE\Software\CLASSES\LNTERAPI64.classname]3 K6 F7 d' z1 `4 F( N. V" \
  
( j6 X" q# r# g/ J' L  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks下的{081FE200-A103-11D7-A46D-C770E4459F2F}* z7 B! H9 r2 h. g
  
7 }& o4 i: o0 }- M% E' |  HKEY_CLASSES_ROOT\CLSID\{9F352324-0FC5-41b4-99E2-E0757AFFFEF7}! e* d6 ^+ A# T
  
6 c  s, Y2 e* x6 G+ H; Y9 }  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\SharedTaskScheduler下的{9F352324-0FC5-41b4-99E2-E0757AFFFEF7}* D3 d: s  a" e" q. P1 A
   
( o' A! k* R' i  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run! y) j- `- _1 e) S
  (默认) = "winmem"7 F3 Y: y1 }3 Q' s$ y0 \
  "services" = "%Windows%\services.exe# O$ V# _8 [+ J- D& j3 t  N
  
; c) g, j; T$ ?; x8 r6 Y  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
2 [7 t& ?. p1 [' v! S! \  "services" = "%Windows%\services.exe"\
1 W5 h5 H' g. M" G7 Z  % C" P/ V& }2 v2 g
  重新启动计算机后删除以下文件:
  J# ?& r* V9 C4 ~6 D1 f  %Windows%\services.exe; I6 o! r+ U1 z
  %Windows%\MlcrosoftSound.wav(MlcrosoftSound.wav的第二个字母是L)
  m3 |( d& E- m  %System%\bhjx.dll2 }. Z6 S  a! w% C0 x+ z
  %System%\lnterapi32.dll(lnterapi32.dll的第一个字母是L! y8 f. s/ w" [6 U0 Q7 L
  %System%\lnterapi64.dll(lnterapi32.dll的第一个字母是L)  t! f! h* F5 a+ g+ S( X
  %System%\SVCH0ST.EXE(SVCH0ST.EXE中的0是数字0,不是字母O)% C0 `: A6 J0 t9 Y) R
  %System%\winco.exe0 w9 w: {* [% {" s: V, V% Q
  %System%\winco1.exe( S) P- s+ Q2 Q+ t
  %System%\winco2.exe
, p# n7 h( X% l7 P. f7 }: U* m  %System%\winmem.exe' c. P3 A$ m/ ~- Q, H
  %System%\WinSocks.dll# g) }" N" z" ?" M3 X* _3 Q# c9 E

* z9 b6 A' A1 ~( z" x- ^: p11.QQ自动发送一些诱惑性名称的可执行文件(图标是压缩文档的图标)0 |% ~" F3 O3 U# L, u  M7 Z
  打开任务管理器,结束掉RUNDLL32.EXE和TIMP1atform.exe(注意那是数字1)9 ~; ^9 S+ Q8 `7 n& d% s! D
  然后让Windows显示隐藏文件,找到以下文件并且将其删除:`4 H6 l  V9 l7 M# p- D: v% E5 i
  %System%\.exe. q! i  T' R" E( p4 s
  %System%\notepad.exe
% U+ x9 N+ g' a  %Windir%\System\RUNDLL32.EXE
# n2 T1 j# N  z& D/ m  QQ目录中的TIMP1atform.exe(注意是数字1不是字母l,别删错了)
. N& J5 M" q2 p2 r  然后打开注册表编辑器删除:! Q% F0 Y, R8 c; d
  HKEY_LOCAL_MACHINE\Software\Classes\MSipv和HKEY_CURRENT_USER\Software\Classes\MSipv下的MainSetup、MainUp、MainVer三项DWORD键值
) h& M* r! D/ O4 T  最后通过注册表修复工具修复EXE和TXT文件关联,重新启动即可。
发表于 2025-10-19 13:23:37 | 显示全部楼层
好复杂  没看懂
回复 支持 反对

使用道具 举报

发表于 2025-9-19 19:54:56 | 显示全部楼层
谢谢分享,看看能用上吗
回复 支持 反对

使用道具 举报

发表于 2013-12-26 14:46:20 | 显示全部楼层
先看看再说
回复 支持 反对

使用道具 举报

发表于 2013-12-1 15:49:33 | 显示全部楼层
学习了,感谢楼主。
回复 支持 反对

使用道具 举报

发表于 2010-8-18 09:16:00 | 显示全部楼层
这个有点难度啊
发表于 2010-3-15 20:59:08 | 显示全部楼层
回帖好习惯
发表于 2010-3-15 09:26:52 | 显示全部楼层
路过看下,呵呵,好东西需要支持
发表于 2009-11-25 21:19:03 | 显示全部楼层
哥们,俺找的就是你. 可惜太复杂了 . 看不懂
发表于 2009-11-25 19:08:25 | 显示全部楼层
路过  顶下  (*^__^*) 嘻嘻……
头像被屏蔽
发表于 2009-11-22 23:11:07 | 显示全部楼层
哎呦,不错哦
发表于 2009-10-1 12:49:41 | 显示全部楼层
看看学习:'(
发表于 2009-10-1 12:38:58 | 显示全部楼层
学习学习 好帖子:h,k,h,
发表于 2009-10-1 12:20:30 | 显示全部楼层
:o;:回帖乃美德
$ H5 A6 m5 N% H" O
* k+ l' K9 H7 F* A2 a7 ~* t太长了,先会再看
发表于 2009-10-1 12:01:53 | 显示全部楼层
顶一下,不错哦
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

QQ|手机版|小黑屋|☆我要吧☆ ( 豫ICP备13016831号-1 )

GMT+8, 2025-12-17 16:51 , Processed in 0.077203 second(s), 22 queries .

Powered by abc369 X3.4

© 2001-2023 abc369.

快速回复 返回顶部 返回列表