- 积分
- 40
- 下载分
- 分
- 威望
- 点
- 原创币
- 点
- 下载
- 次
- 上传
- 次
- 注册时间
- 2010-11-9
- 精华
|
马上注册,获取阅读精华内容及下载权限
您需要 登录 才可以下载或查看,没有帐号?注册
x
本帖最后由 梅勒. 于 2010-11-18 17:11 编辑
本文绝对原创, 如转载,请标明出处及作者,谢谢!
终于体会到了鬼影病毒的厉害,但是再厉害也有解决的方法。
今天客户拿来一台机器,说机器不好用了,好像有病毒,客户自己重做系统也不好使,
拿来检查,发现桌面有一个名为“淘宝网”的快捷方式,而且桌面还多了一个IE图标,开机自动弹出网页。
将两个图标删除,出现了错误,检查发现有一个名字为“nat.exe”的进程,
将此进程结束,图标顺利删除,重新启动,发现桌面再次出现了这两个图标,
再次删除,再次重启,还是继续出现。
**想了想思路,检查一下启动项,
发现有一个,名为“nat.exe”的可以启动项,将其禁止启动,保存---重启
发现桌面仍然继续出现两个图标,再检查启动项,发现又出现一个"nat.exe"的启动项,
然而在它的下面有一个刚刚被禁止启动的“nat.exe”,但是,它并没有打勾
由此可知,病毒在每次开机的时候自动生成启动项和图标,
到此,建议客户重新安装系统,客户同意。
**进入PE,将C盘格式化,重新GHO系统,
系统安装一切顺利,安装完毕---重启
开机发现桌面竟然出现了之前的两个图标,一个“淘宝网”,一个IE图标
而且,开机之后,自己会弹出来一个网页,
检查发现进程里面和启动项又一次出现”nat.exe“的身影。
这可是第一次遇见这样的问题,这病毒可真强,
**这怎么办呢,网上查一下,找到点思路,
用360安全卫士修复一下,立刻蓝屏。
用另一种方法,替换windows目录下的"nat.exe"文件,
建立一个空文件,保存名称为“nat.exe”并设置为“只读”
结束nat.exe进程,并替换windows目录下的 nat.exe文件,
然后将桌面图标删除,禁用启动项---重启
发现进入系统不再弹出网页,而且桌面也不在生成图标。
**至此,应该是解决了,但是这种病毒是写在分区表里面的,
无论如何格式化,删除分区,都没有用处,
只有重新建立MBR,或者修复分区表。
**最后帮客户把硬盘分区全部删除,重新建立MBR,安装系统
没有出现以上问题。
**希望各位基地的朋友,遇到此类问题不要慌,静下心捋顺一下思路。适当的话到网上查查相关资料,希望这个经验能与大家分享,望转载的朋友留下署名谢谢!
最后希望各位朋友,如果觉得有用,请收藏,支持一下@@!
|
|