操作注册表删除病毒

本文介绍了一种针对《传奇》玩家的盗号木马——传奇终结者变种JKE,该木马能窃取游戏账号信息,并可能导致其他软件故障。文章详细阐述了判断感染的方法及手工清除步骤。
  • 病毒名称:传奇终结者变种JKE (Trojan.PSW.LMir.jke)
    病毒类型:盗号木马
    病毒发作现象及危害:
    病毒采用VC++语言编写,Aspack加壳。运行后,会在后台悄悄运行,窃取《传奇》游戏玩家的用户名、密

    码、登陆服务器、用户所属区域等信息,并把这些资料发送给病毒散布者。该病毒还可能造成IE浏览器以

    及其他一些软件出现故障,无法使用。

    如何判断是否感染此木马病毒:
    该病毒有一个明显的现象,运行后会驻留内存。鼠标右键点击任务栏,选择任务管理器,点中

    进程标签。如果在窗口中看到一个名为“Mir0.dat”的进程就表示已经感染了此木马。


    该病毒的加载方式:
    该木马病毒没有通过注册表或服务的形式加载自身。它利用了操作系统的一个特性,当程序调用DLL时会

    先查找当前目录,如果找不到才会去搜索系统目录。因此,该病毒将自身复制到IE目录下,与系统DLL

    件同名。当IE调用这个DLL文件时就运行了病毒,然后病毒再去系统目录下调用正常的文件。病毒就在不

    知不觉中被加载了。

    手工删除:
    一、清除内存中的病毒

    在任务管理器中找到“Mir0.dat”,单击鼠标右键,选择结束进程。

    二、恢复注册表

    由于该病毒修改了注册表,使用户即使设置了查看所有文件也看不到它们。因此需要先对注册表进行

    修复。

    1
    、点击开始菜单,选择运行,输入“regedit.exe”并确定,打开注册表编辑器。

    2
    、找到

    HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden

    /NOHIDDEN
    一项,双击窗口右面的CheckedValue,将其值改为2



    3
    、同样,在注册表中找到

    HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden

    /SHOWALL
    ,将CheckedValue改为1

    三、删除病毒文件
    1
    、打开我的电脑,选择菜单工具”-文件夹选项,点击查看,取消隐藏受保护的操作

    系统文件前的对勾,并在隐藏文件和文件夹项中选择显示所有文件和文件夹,然后点击确定



    2
    、删除掉Windows目录(默认WinXP系统为C:/windowsWin2000系统为C:/WINNT)下的mir0.dat

    Hooks.dll
    文件。

    3
    、删除Windows目录中System32目录下的wintemp.dll文件。



    4
    、关闭所有IE窗口,并结束所有名为“iexplorer.exe”的进程。删除掉IE安装目录(默认为C:/Program

    Files/Internet Explorer
    )下的Wsock32.dllWsock32.dll.tmp)文件。

    5
    、查找硬盘上所有的wsock32.dll文件,并查看大小,正常系统文件大小应为20~30KB,病毒文件大小为

    60~90KB
    。将找到的病毒文件全部删除。

    四、最后检验

    再次打开任务管理器,检查是否还会出现名为“Mir0.dat”的进程,如果没有再出现则病毒已经清除干净.
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

1598583

你的鼓励是我最大的动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值