CSDN=>FAQ=>FAQ 展示
  • 问题内容:U盘这是什么病毒,如何杀?
  • 原讨论链接:http://community.csdn.net/expert/topicview1.asp?id=5085767
  • 所属论坛:安全技术/病毒     审核组:Windows专区
  • 提问者:YE0515     解决者:sungod8
  • 感谢:chang_bo nicotine01mg jinxin19831117 sungod8 scz123 hsine Purpleendurer qjw0312
  • 关键字:Windows专区 安全技术/病毒 自动 病毒 删除 文件 隐藏 插入 回收站 创口 autorun.inf ravmone.exe
  • 答案:

    我们公司的U盘最近都感染了一种病毒

    表现形式:
    1. 将U盘插入PC时,系统出现一个对话框“对指定设备、路径文件的访问被拒绝”点击确定后
    2. 双击也无法打开U盘,
       系统提示:
           未找到程序的一个对话框
           该程序用于打开“文件”类型的文件
           RavMonE.exe的位置:
           盘符:\_

    只能右键选择"打开"才能进入U盘!而且使用瑞星杀毒软件直接扫描病毒!杀除后U盘反映依然如前!

    请问这是一种设么病毒,该如何清除该病毒!
    ---------------------------------------------------------------

    难道又是Funlove?!
    ---------------------------------------------------------------

    u盘中有残留病毒,因为c:\windows\ravmone.exe已经被杀毒软件杀掉,所以提示。u盘有几个(好像是3个)隐含属性的文件,删除即可
    ---------------------------------------------------------------

    RavMonE.exe
    这个病毒杀了快半年了,没想到又出来害人了
    1,关闭进程
    2,删除源文件
    3,注册表修改

    还有,再下有个小小的要求,那个病毒我丢了, RavMonE.exe,能不能传给我一份,我收集病毒的
    联系我,jinxin19831117@hotmail.com
    MSN也是上面那个
    ---------------------------------------------------------------

    解决方法:

    1、打开任务管理器(ctrl+alt+del或者任务栏右键点击也可),终止所有ravmone.exe的进程
    2、进入c:\windows,删除其中的ravmone.exe
    3、进入c:\windows,运行regedit.exe,在左边依次点开
    HK_Loacal_Machine\software\Microsoft\windows\CurrentVersion\Run\,在右边可以看到一项数值是
    c:\windows\ravmone.exe的,把他删除掉
    4、完成后,病毒就被清除了。

    杀掉U盘中的病毒的方法:

    对移动存储设备,如果中毒,则把文件夹选项中隐藏受保护的操作系统文件钩掉,点上显示所有文件和文件夹,点击确定,然后在移动存储设备中会看到如下几个文件,autorun.inf,msvcr71.dl,ravmone.exe,都删除掉,还有一个后缀为tmp的文件,也可以删除,完成后,病毒就清除了。 

    在删除autorun.inf,msvcr71.dl,RavMonE.exe这三个文件时,直接删可能会删不掉的,要先到进程管理那了先结束RavMonE.exe再删除这三个文件

    ---------------------------------------------------------------

    盘符自动运行,删除U盘上隐藏的autorun.inf

    建议导入如下注册表,重启后即可禁用盘符自动运行:

    Windows Registry Editor Version 5.00

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoDriveTypeAutoRun"=dword:000000ff


    ---------------------------------------------------------------

    编写一个脚本就轻松解决了
    我曾经解决多好多这个病毒的问题
    样本我这里还有

    求助联系  QQ 185788543
    ---------------------------------------------------------------

    在WinRAR中删除U盘中的autorun.inf文件
    ---------------------------------------------------------------

    最近,有关U盘病毒的情况非常严重,以湛江年会为例,在各人递交的U盘上,发现有病毒的比例可以高达90%。

    这里记录一下有关此病毒的一些个人看法:
    首先,目前几乎所有这类的病毒的最大特征都是利用autorun.inf这个来侵入的,而事实上autorun.inf相当于一个传染途径,经过这个途径入侵的病毒,理论上是“任何”病毒。因此大家可以在网上发现,当搜索到autorun.inf之后,附带的病毒往往有不同的名称,正是这个道理。就好像身体上有个创口,有可能进入的细菌就不止一种,在不同环境下进入的细菌可以不同,甚至可能是AIDS病毒。这个autorun.inf就是创口。因此目前无法单纯说U盘病毒就是什么病毒,也因此导致在查杀上会存在混乱,因为U盘病毒不止一种或几十种~~详细的数字应该没人去统计吧。

    现在先说说autorun.inf这个所谓的创口吧……
    首先,autorun.inf这个文件是很早就存在的,在WinXP以前的其他windows系统(如Win98,2000等),需要让光盘、U盘插入到机器自动运行的话,就要靠autorun.inf。这个文件是保存在驱动器的根目录下的(是一个隐藏的系统文件),它保存着一些简单的命令,告诉系统这个新插入的光盘或硬件应该自动启动什么程序,也可以告诉系统让系统将它的盘符图标改成某个路径下的icon。所以,这本身是一个常规且合理的文件和技术。
    但相信你已经注意到,上面反复提到“自动”,这就是关键。病毒作者可以利用这一点,让移动设备在用户系统完全不知情的情况下,“自动”执行任何命令或应用程序。因此,通过这个autorun.inf文件,可以放置正常的启动程序,如我们经常使用的各种教学光盘,一插入电脑就自动安装或自动演示;也可以通过此种方式,放置任何可能的恶意内容。

    这里再说说计算机病毒:跟生物界的状况是一样的,细菌、病毒跟人类都是生物体,甚至在大部分情况下,这些微生物也并非完全有害,也会与人体共存。电脑中的病毒跟正常程序一样,都是使用基础原理一致的源代码编写、执行的,只是软件执行的是用户需要的、正常的功能,病毒执行的是用户不需要的、不正常的功能,这里有一个辩证的相对性在里面。简单的例子,比如稍微熟悉电脑的朋友都知道Format、del的DOS命令代表格式化硬盘和删除文件,假设我autorun.inf中使用了Format或del命令,那么表示我可以让别人的机器被格式化,或者删除了一些文件,而这其实不需要太高深的电脑知识。

    说完autorun.inf,再说说目前相关的U盘病毒的隐藏方式:
    有了启动方法,病毒作者肯定需要将病毒主体放进光盘或者U盘里才能让其运行的,但是堂而皇之的放在U盘里肯定会被用户发现而删除(即使不知道其是病毒,不是自己的不知名文件也会删除吧),所以,病毒肯定会隐藏起来存放在一般情况下看不到的地方了。
    一种是假回收站方式:病毒通常在U盘中建立一个“RECYCLER”的文件夹,然后把病毒藏在里面很深的目录中,一般人以为这就是回收站了,而事实上,回收站的名称是“Recycled”,而且两者的图标是不同的:



    另一种是假冒杀毒软件方式:病毒在U盘中放置一个程序,改名“RavMonE.exe”,这很容易让人以为是瑞星的程序,其实是病毒。

    也许有人会问,为什么在你的机器上能看到上面的文件,我的机器看不到呢?很简单,通常的系统安装,默认是会隐藏一些文件夹和文件的,病毒就会将自己改造成系统文件夹、隐藏文件等等,一般情况下当然就看不到了。
    要让自己能看到隐藏的文件,怎么办?
    个人如操作,按如下步骤:打开“我的电脑”,在菜单栏上点“工具”,点“文件夹选项”,出现一个对话框,选择“查看”标签,然后对照下图:

  • 评价: 有价值 给朵鲜花(8) 无价值 扔个鸡蛋(2)
相关FAQ
网站简介|广告服务|VIP资费标准|银行汇款帐号|网站地图|帮助|联系方式|诚聘英才|English|问题报告
北京创新乐知广告有限公司 版权所有, 京 ICP 证 070598 号
世纪乐知(北京)网络技术有限公司 提供技术支持
Copyright © 2000-2008, CSDN.NET, All Rights Reserved
GongshangLogo