问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何清除cmd.exe病毒

发布网友 发布时间:2022-04-22 05:42

我来回答

1个回答

热心网友 时间:2023-07-01 15:11

分类: 电脑/网络 >> 反病毒
问题描述:

我是维护员 发现大量电脑出这个问题 重装是来不及的 公司用的杀毒软件是趋势科技

解析:

病毒特征:

1.d,e,f,g盘不能双击打开,硬盘驱动器根目录下存在Autorun.inf

2.在每个硬盘驱动器根目录下存在很多.zip和.rar压缩文件,文件名多为pass,work,inst

a

ll,letter,大小约为126K

3.在每个硬盘驱动器根目录下存在COMMAND.EXE

4.hxdef.exe、IEXPLORE.EXE、NetManager.exe、NetMeeting.exe、WinHelp.exe等进程占

用了cpu。

5有可能出现rpc关闭也倒计时重启的现象

6.瑞星杀毒后出现Windows无法找到COMMAND.EXE文件,要求定位该文件。

7.在任务管理器上看到多个cmd.exe进程.

病毒技术:

I-Worm.supnot.w分析报告

作者:北信源咨讯 来自:北信源 时间:2004-4-8

一、[病毒特征]:

1、病毒英文名:I-Worm.supnot.w

2、病毒中文名:爱情后门

3、病毒 大小 :125K

二、[病毒分析]:

该病毒为爱情后门病毒的最新变种。大小约为125K,采用ASPACK2.12压缩。

病毒被执行以后在system目录下生成了以下文件

hxdef.exe

ravmond.exe

iexplore.exe

kernel66.dll

odbc16.dll

msjdbc11.dll

MSSIGN30.DLL

spollsv.exe

NetMeeting.exe

在windows目录下生成:

SYSTRA.EXE

在每个分区根根目录下生成以下文件:

bak.rar

bak.zip

install.rar

install.zip

letter.rar

letter.zip

pass.rar

pass.zip

setup.rar

setup.zip

work.rar

work.zip

autorun.inf

mand.exe

在被执行的病毒文件所在的目录下会生成以下文件:

results.txt

win2k.txt-----当当前系统是windows2000时产生

winxp.txt-----当当前系统是windows XP时产生

写以下注册表项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\

Windows\CurrentVersion\Run]

"Hardware Profile"="%Windir%\\System32\\hxdef.exe"

"VFW Encoder/Decoder Settings"="

RUNDLL32.EXE MSSIGN30.DLL ondll_reg"

"Microsoft NetMeeting Associates, Inc."="NetMeeting.exe"

"Program In Windows"="%Windir%\\System32\\IEXPLORE.EXE"

"Shell Extension"="%Windir%\\System32\\spollsv.exe"

"Protected Storage"="RUNDLL32.EXE MSSIGN30.DLL ondll_reg"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\

Windows\CurrentVersion\runServices]

"SystemTra"="%Windir%\\SysTra.EXE"

添加以下服务:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_reg]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

Windows Management Protocol v.0 (experimental)]

病毒自带FTP服务器端,它会在15436端口提供一个FTP服务,这样病毒就可以通过建

立一个文本方式的下载脚本文件来从被感染计算机上下载病毒可执行文件。病毒会利用共

享方式进行传播,共享传播主要通过meeting.exe来进行,它会扫描网络内的共享资源

,并尝试将自身复制到远程共享。

病毒会使用windows的程序CMD.EXE写文本文件a,内容如下:

open 127.0.0.1 15436

ftp

ftp

bin

get hxdef.exe

bye

并使用该文件来下载病毒可执行文件,病毒会不停调用cmd.exe程序,由于cmd.exe

为隐藏运行,用户可以在进程管理器中看到1个以上的cmd.exe进程。

病毒还自带SMTP引擎,它将使用该引擎向从被感染计算机上搜集到的电子邮件地址发送带

病毒附件的垃圾邮件,邮件内容如下:

发件人:从搜索到的电子邮件地址中随机获取

收件人:从搜索到的电子邮件地址中随机获取

主题:

正文:

附件:大小125K左右,扩展名为以下类型的文件:

.exe

.scr

.pif

.cmd

.bat

.zip

.rar

病毒会尝试感染网络中的共享资源(探测网络内计算机的135、139、445等端口),当

发现有可写的共享资源时,病毒会将自己的副本写入该共享,如果病毒探测到被感染计算

机的有权限用户的弱口令(使用自带的密码库),病毒会远程将病毒执行起来达到网络传

染的目的。

病毒会搜索本地除了系统盘以外的所有分区上的EXE文件并尝试将其扩展名改为.zm

x,并将属性设置为隐藏+系统,然后将病毒的副本复制到EXE文件所在目录病毒将名称改为

该EXE的名称。另外病毒也会将自身的副本随机复制到任意目录当中(名称主要有自带的列

表和从被感染计算机上搜索到的EXE文件名两种,自带的文件名列表略)。

解决方法:

建议关闭网络共享,改一个强健的管理员密码。

用专杀工具杀毒。

如果杀毒完毕存在这样的问题,是杀毒软件没有搞定,留下的后遗症:

d、e、f、g盘(如果有的话)双击不能直接打开,说Windows无法找到COMMAND.EXE文件,

要求定位该文件,定位为C:\windows\explorer之后每次打开会提示“/StartExplorer”

出错 ,然后依然能打开驱动器文件夹。

病毒在你的每个驱动器下面写入了一个AutoRun.inf文件内容为:

open="X:\mand.exe" /StartExplorer X为驱动器盘符

所以,如果你没有杀毒,每次点开/D/E/F/G盘都会激活病毒

解决方法如下(以D盘为例):

开始

运行

cmd(打开命令提示符)

D:

dir /a (没有参数A是看不到的,A是显示所有的意思)

此时你会发现一个autorun.inf文件,约49字节

attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法

删除

del autorun.inf

del autorun.inf

到这里还没完,因为你双击了D盘盘符没有打开却得到一个错误。要求定位mand.exe,

这个时候自动运行的信息已经加入注册表了。下面清除注册表中相关信息:

开始

运行

regedit

编辑

查找

mand.exe

找到的第一个就是D盘的自动运行,删除整个shell子键

完毕,双击D盘。

重复以上操作数次,解决其他驱动器的问题,注册表中的信息是在一起的,在删除D盘

Shell\Open\Autorun的时候顺便都删除了吧。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
U盘更新专用需要电脑打开怎么让我的U盘和电脑文件夹同步更新啊_百度知 ... 为什么我的硬盘一打开就弹出对话框说选择打开方式. 倒霉的是右键也打... 磁盘右键是打开方式怎么办 我双机盘符总是打开 打开方式 让我选择,右健第一项是打开.不知道是中了... 罗技Lightspeed怎么用? 罗技无线鼠标怎么样?怎么连接电脑使用? 为什么不建议去融资公司上班 融资担保公司一般账务处理及所涉及的会计科目有哪些 月经期间可以游泳吗 经期能不能游泳 cmd.exe病毒清除 怎么用CMD查找计算机是否有病毒啊! 使用cmd命令可以找病毒吗? cmd杀毒命令 电脑里的CMD病毒该怎样彻底清理? 电脑里面的CMD怎么查找病毒 怎样在运行CMD中杀毒 如何杀掉cmd.exe这个病毒? 如何利用CMD命令有效的查病毒 如何用CMD查杀电脑中的病毒 怎样用CMD命令来杀电脑病毒 如何用cmd杀毒 电脑病毒怎么彻底清理cmd命令 手机欠费了就收不到任何验证码么? 手机欠费收不到验证码咋办 电脑wifi热点共享软件win10系统用? win10系统用什么wifi共享软件 wifi共享精灵支持win10吗 怎么看日,周,月,K线图? 校园网win10系统笔记本用什么wifi共享软件 怎样快速消除cmd病毒? 如何在CMD的DOS下进行查杀病毒扫描? cmd.exe病毒 中了cmd.exe病毒 网购小程序怎么查找注册信息 小程序注册成功在哪里可以看到 在小程序里注册过不记得名字了,怎么查找? 如何找回小程序账号? 微信小程序已经注册,安全码已经扫完成功,怎样进入... 微信小程序注册好了怎么看不到? 小程序怎么才算注册成功? 如何运用cmd隔离病毒 如何彻底杀掉CMD病毒? CMD病毒如何彻底清除?? CMD病毒查杀这么都杀不掉啊!求救啊! 怎么通过cmd删除电脑病毒 小米手环6怎么同时绑定小米运动和小米穿戴? 太阳能灯亮灯时间短我在灯具前面加一组3.2v电池当... 太阳能充电宝在强光下显示灯显示充电,但电充不进,... 现在有没有太阳能跟灯光都能充电的充电宝??