论坛: 病毒专区 标题: 求助!!!关于“WINFILE”文件对系统“复制-粘贴”的影响 复制本贴地址    
作者: lotuswax [lotuswax]    论坛用户   登录
最近,本人从优盘感染了一种病毒!用各种杀毒软件都找不到该病毒!不知道是不是病毒!!?
它会在每个分区建立一个名为“WINFILE”的应用文件,双击后不能运行,删除后再刷新,改文件又会出现,象幽灵一样,不过好象对系统没什么影响!!可是到了后来,我发现其对系统的“复制-粘贴有很大影响”!!!
你复制任何文件或文本,再去文本文档里粘贴都只会显示“Hello!” 我晕 !
这还算好的,狂晕的是,你根本就不能复制文件到另外的地址(比如,在D:里右击某文件,选择复制,再
到E:里右击,你想点粘贴!!??没门儿,“粘贴”是灰色的!
我把格了又重装,还是不行!希望哪位大虾 救救小弟咯!!!

地主 发表时间: 03-12-28 21:57

回复: Zealot [maxliz]   论坛用户   登录
寝室人机子由于使用了软盘不小心感染了病毒 具体表现是 每个盘根目录下都有个叫winfile文件夹 但是又打不开~~每次你打开子文件夹 都会在该文件夹里出现一个新的文件夹 名字就是他的上级文件夹的名字 (希望我讲清楚了,我不太会表达,谢谢) 删除这些奇怪的文件夹后 过了一阵 又会出现 以下是我在瑞星找到的一些资料 根据他的发病原理 大家可以自己动手缴毒了~I-Worm.Wukill 破坏方法:这个病毒采用文件夹图标,具有很大迷惑性。该病毒运行后,会将自己大量复制到其他目录中。 一、 病毒首次运行时将显示"This File Has Been Damage!"; 二、 将自己复制到windows目录下并改名为Mstray.exe; 三、 修改注册表: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run 以达到其自启动的目的; 四、 枚举磁盘目录,在每个根目录下释放下列文件: winfile.exe 病毒主体程序 coment.htt 利用IE漏洞调用同一个目录下的"winfile.exe",属性为隐藏。 desktop.ini 系统为隐藏。采用web方式浏览文件夹时,系统会调用该文件,该文件调用coment.htt ,从而激活病毒。 五、 病毒修改注册表,隐藏系统文件、隐藏受系统保护的文件、隐藏已知的扩展名称。 这样,用户看不到coment.htt和desktop.ini, winfile.exe被隐藏后缀明,又是文件夹图标,用户极容易认为是文件夹而点击。 同时病毒在当前路径下生成的自身拷贝,名称采用上级目录,或者是当前窗口的标题,增加隐蔽性。
这应该是个良性病毒 首先在系统进程中找到带有病毒的进程,(这个要凭自己对系统进程的认识来解决,寝室两台电脑都感染了,好象两个病毒进程不一样)然后在注册表找到自动运行的键值,干掉他,然后在注册表中搜索mstray 又删掉他,然后利用系统的搜索功能,找到mstray.exe文件夹 删除他,接着打开文件夹选项,显示所有文件,将隐藏已知文件的扩展名的勾去掉,再仔细搜索下中毒后打开过的文件夹,删除掉desktop.imi coment.htt 和winfile.exe ,还有其他的用文件夹的图表的exe文件 (注意有些desktop.ini文件不是病毒文件)重起 大致的过程就这样,大家如果还有不太清楚的可以发贴,另外 你手杀病毒的时候千万不要双击那些文件夹图表的exe文件 不然你又中毒了 反正这个病毒最有意思的地方是发作后他能能自动隐藏desktop和coment这个两个文件,还有隐藏病毒文件的扩展名~~


B1层 发表时间: 03-12-29 10:29

论坛: 病毒专区

20CN网络安全小组版权所有
Copyright © 2000-2010 20CN Security Group. All Rights Reserved.
论坛程序编写:NetDemon

粤ICP备05087286号