[猫扑大杂烩]病毒“熊猫烧香”的彻底解决办法
病毒“熊猫烧香”的彻底解决办法【实用】 » chcoolcola - 猫扑大杂烩 - 体验年轻 - 猫扑互动中心
劳动了几个小时,大家转载时请注明出处,谢谢。
症状:
1、 “我的电脑中”各个盘双击无法打开,系统缓慢甚至反复重启;
2、 Msconfig、regedit和任务管理器以及很多程序无法运行;
3、 遍历目录,感染除以下系统目录外其它目录中的exe、com、scr、pif文件,还尝试使用弱密码访问和感染局域网内其它计算机(公司很多同事中此病毒,都有同样的情况——密码都非常简单,就是几个数字。而密码较复杂的同事全部没感染。大家最好重新修改自己的密码)
4、 尝试关闭下列窗口:
VirusScan
Symantec AntiVirus
Duba
Windows
esteem procs
System Safety Monitor
Wrapped gift Killer
Winsock Expert
msctls_statusbar32
pjf(ustc
IceSword (冰刃都无可奈何了)
5、 因杀毒软件被感染,所以会结束很多杀毒软件的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
更新rUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe……
6、 在各分区根目录生成副本:
X:\setup.exe
X:\autorun.inf
(直接删除是没用的,会再次出现)
下面是非常有效和迅速的彻底杀掉该病毒的方法,请大家参考。步骤为:
1、 断开网络,重启机器。
2、 开始 —> 所有程序 —> 附件 —>系统工具 —>系统信息 —>软件环境 —>正在运行任务,找到“名称”为“spoclsv.exe”的程序,可见其路径在“c\windows\system32\drivers”,记下第三列“处理ID”中的数字,如1852;
3、 开始 —>运行,输入“ntsd -c q -p 1852”,回车(注意:即上述处理ID的数字)。此步骤作用:彻底停止该病毒的进程。
4、 开始 —>运行,输入“cmd”回车,启动dos。进入“c:\windows\system32\drivers”目录,输入“attrib –h –s spoclsv.exe”,取消其隐藏和系统文件属性。
5、 在“我的电脑”中,对系统盘的盘符(通常是C)点右键(千万不可以双击,因为病毒可以借助微软的“自动播放”功能,在用户每次双击硬盘时即可自动启动运行。如已双击,请重复步骤1-3),打开,进入“c:\windows\system32\drivers”目录,删除“spoclsv.exe”文件。
6、 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
意思是将checked这个键值修改为1。
此步骤非常重要!否则任何杀毒软件或专杀工具都不回有任何效果,虽然有些软件据说能对付该病毒,但是病毒文件被隐藏后不能被查杀!。
7、 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf(此时删除后不会再出现)
特别注意:只能“右键”—>“打开”每个分区,千万不能双击打开,否则病毒又开始运行。如已双击,请重复步骤1-6。)
8、 删除病毒创建的启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
或者在“msconfig”中修改。
9、 修复或重新安装反病毒软件(因为.exe应用文件已经被感染过);
10、 使用反病毒软件或专杀工具(如超级巡警)进行全盘扫描,清除恢复被感染的exe文件。
至此,杀毒结束!不排除病毒有其他变种,比如spoclsv变成sppolsv的,请参考!
推荐杀毒后,下载google firefox安全浏览器,以防止再次中毒!
再罗嗦一句,请大家注意自己的登陆密码,用自己的生日或电话等数字作为密码的,不仅对自己不负责任,也是对大家尤其是网管不负责任,太危险了。
fleecy审核一票通过
做人要厚道,转载请注明来自猫扑(mop.com)
(发帖时间:2007-01-24 09:16:04)
---
chcoolcola 传呼 道具 | 【编辑】 【回复】
猫(1):这么长的帖子直接让我自己中毒了
---
这个男人不太丑【99。9999%黄金铲】 传呼 道具 |【引用该楼并直接回复】
扑(2):我是直接低格硬盘了,反正重要东西都有备份
---
jammysun【鉴·见习鉴定师】 传呼 道具 |【引用该楼并直接回复】
猫(3):电脑加热5000度,保管熊猫死光光
---
£枫鸣£ 传呼 道具 |【引用该楼并直接回复】
扑(4):留名!
---
思若尘 传呼 道具 |【引用该楼并直接回复】
猫(5):把竹子全砍掉,把熊猫饿死.
---
电压不足 传呼 道具 |【引用该楼并直接回复】
扑(6):格机是最彻底的~~~~
貌似现在也有专杀工具!!!
---
hzg1984 传呼 道具 |【引用该楼并直接回复】
猫(7):不知道好用不好用!!先顶你一下
---
iamhxh 传呼 道具 |【引用该楼并直接回复】
扑(8):找几只母熊猫在电脑前跳钢管舞,熊猫自己就从电脑里出来了

---
真·妖刀流丹 传呼 道具 |【引用该楼并直接回复】
猫(9):恭喜你,你的帖子又用了

---
赤光魅影 传呼 道具 |【引用该楼并直接回复】
扑(10):建议清理的时候,可以把系统里面的所有文件全部拷贝到移动硬盘。然后搞好再拷贝回来 不过拷贝回来一定要再杀毒啊

---
黑色静流 传呼 道具 |【引用该楼并直接回复】
猫(11):直接换台电脑得了,费那事儿干嘛~~~!
---
我是来玩滴 传呼 道具 |【引用该楼并直接回复】
扑(12):SB,等香烧完,病毒就没了!
---
可爱的蓝精子【J盟★砸盘小队长】 传呼 道具 |【引用该楼并直接回复】
猫(13):最好解决办法就是,打开窗户,把主机直接扔到楼下(5楼以下不要尝试,修不好的。。。。)
---
橙色的跳跳糖 传呼 道具 |【引用该楼并直接回复】
扑(14):保护国保,你这孩子怎么杀起熊猫来恶劣
---
逐风【神之光芒↑射手联盟】 传呼 道具 |【引用该楼并直接回复】
猫(15):这熊猫是团团还是圆圆
---
雨后飞【永远的蓝黑球迷】 传呼 道具 |【引用该楼并直接回复】
扑(16):直接format..kao
---
dd1663 传呼 道具 |【引用该楼并直接回复】
猫(17):

---
青灵玄女【铲盟·幼齿铲】 传呼 道具 |【引用该楼并直接回复】
扑(18):嗯,不错,=我找找病毒去,得感染上了再用楼猪的法子。
---
牛老套 传呼 道具 |【引用该楼并直接回复】
猫(19):前段时间公司电脑挂了
现在好象又消停了,
---
ei9th 传呼 道具 |【引用该楼并直接回复】
扑(20):前段时间公司电脑挂了
现在好象又消停了,
---
ei9th 传呼 道具 |【引用该楼并直接回复】
猫(21):

---
熊猫_X【急个铲铲】 传呼 道具 |【引用该楼并直接回复】
扑(22):楼上的ID哦
---
神船笔记本电脑3999 传呼 道具 |【引用该楼并直接回复】
猫(23):注意洛
---
问题在于我 传呼 道具 |【引用该楼并直接回复】
扑(24):学习中.......
---
jamer 传呼 道具 |【引用该楼并直接回复】
猫(25):格盘~~~~这世界又清净啦~
---
鬼八狼 传呼 道具 |【引用该楼并直接回复】
扑(26):留个名 说不定有用
---
囚禁半空 传呼 道具 |【引用该楼并直接回复】
猫(27):没想到大学毕业后第一份工作就是这样的超级郁闷
熊猫病毒
我还能说什么呢
---
怕狗的猪猪 传呼 道具 |【引用该楼并直接回复】
扑(28):这么长的步骤哪记的下来...等真的中了还能上网查么?
---
桃之⒈① 传呼 道具 |【引用该楼并直接回复】
猫(29):呵呵,很好的帖子,很实用
---
smallbin22【鉴·见习鉴定师】 传呼 道具 |【引用该楼并直接回复】
【楼主】
(30):楼上的,你不会copy到本机啊?
还有,只格式化C盘,重装是解决不了问题的。处于LAN中,全盘格式化都没作用。
12楼的,你丫闭醉。
---
chcoolcola 传呼 道具 |【引用该楼并直接回复】
猫(31):其实现在这种病毒很多
都是有INF文件的
楼主的方法有点麻烦
其实用PE盘,直接删还要简单点
---
当时老子之冷静 传呼 道具 |【引用该楼并直接回复】
扑(32):

---
风干肉【猥琐教徒】 传呼 道具 |【引用该楼并直接回复】
猫(33):楼心真有心人,谢了
---
日出来的感情 传呼 道具 |【引用该楼并直接回复】
扑(34):楼心真有心人,谢了
---
日出来的感情 传呼 道具 |【引用该楼并直接回复】
猫(35):用安全模式进入
下载专杀工具,,,最简单的,
---
有事请拔110 传呼 道具 |【引用该楼并直接回复】
扑(36):中毒的电脑都扔了吧,都成卧龙保护区了!!
---
ipod boy 传呼 道具 |【引用该楼并直接回复】
猫(37):

装 卡巴斯基6.0


---
asnaker【双子★しょけん】 传呼 道具 |【引用该楼并直接回复】
扑(38):直接下个熊猫专杀不就结了嘛
---
反叛的小魚【99。9999%黄金铲】 传呼 道具 |【引用该楼并直接回复】
猫(39):50强留名
---
飞翔δ局势 传呼 道具 |【引用该楼并直接回复】
扑(40):熊猫在我机器上跑出来几次都惨遭我杀。
---
smamas 传呼 道具 |【引用该楼并直接回复】
猫(41):恭喜

---
xx2xx 传呼 道具 |【引用该楼并直接回复】
扑(42):LZ是转的太平洋的吧?
---
流星猎人 传呼 道具 |【引用该楼并直接回复】
猫(43):再回来看看楼主怒了没有,果然怒了~!
---
我是来玩滴 传呼 道具 |【引用该楼并直接回复】
扑(44):这个病毒很卑鄙的,直接下专杀就行。。。。。
真糟蹋熊猫宝宝
---
尐夜猫 传呼 道具 |【引用该楼并直接回复】
猫(45):这个问题有点复杂
看来只有请出江湖绰号‘灼死熊’的北毒暴雨硫酸刘药师和东邪复旦一见有血张大侠(又称猫见愁)联手才可以彻底的铲除魔教。
恩恩恩
是这样的。。。
---
十三楼的基督 传呼 道具 |【引用该楼并直接回复】
扑(46):同意45楼的意见
---
cswycn【猥琐教徒】 传呼 道具 |【引用该楼并直接回复】
猫(47):直接用超级巡警专杀就可以搞定了,何必那么麻烦
---
11秒 传呼 道具 |【引用该楼并直接回复】
扑(48):有专杀工具了,为什么还这么麻烦啊?
LZ又退回工业革命之前了吧?
烧香ing~~~~~~~
---
夕之狼 传呼 道具 |【引用该楼并直接回复】
猫(49):楼主辛苦了。
---
金火星人 传呼 道具 |【引用该楼并直接回复】
扑(50):下载360安全卫士,里面有熊猫专杀
安全模式下杀干净后,给管理员帐户加个强口令,就彻底解决了
多么简单的事,20分钟搞定
对了,我的机器装的有卡巴,这也很关键
楼主贴的这玩意网上一搜一大片,还好意思说费了几个小时的功夫
鄙视
---
budy Gao【猥·右手老长茧】 传呼 道具 |【引用该楼并直接回复】
猫(51):敢问一下,熊猫烧香是啥玩意啊....
---
小小鲍鱼游 传呼 道具 |【引用该楼并直接回复】
扑(52):

---
冰封地狱 传呼 道具 |【引用该楼并直接回复】
猫(53):45楼正解
---
卡丁车中魔兽最好 传呼 道具 |【引用该楼并直接回复】
扑(54):好用不好用留个记号
---
天堂AA 传呼 道具 |【引用该楼并直接回复】
猫(55):记个号!
---
乡魂绝恋 传呼 道具 |【引用该楼并直接回复】
扑(56):

---
fm 传呼 道具 |【引用该楼并直接回复】
猫(57):他妈的制造这个病毒的坑死我了 重装系统都不行 就看明天能不能好了 再好不了 就没戏了 这sb没事整这么恶毒的病毒 一个文件夹都不放过 靠!!!杀毒软件都被整残废了!!!nnd!
---
badest 传呼 道具 |【引用该楼并直接回复】
扑(58):最好是 把电脑 里面所有关于竹子的内容全删除,这样 熊猫 就不会来了~!~!
更加不必担心 它烧什么香!~!~!`
---
花香公子 传呼 道具 |【引用该楼并直接回复】
猫(59):记号
---
ɑ﹡﹎呼吸﹖ 传呼 道具 |【引用该楼并直接回复】
扑(60):

---
babylow 传呼 道具 |【引用该楼并直接回复】
猫(61):楼主,regedit都用不了了,你怎么操作第6步??
---
jianxia 传呼 道具 |【引用该楼并直接回复】
扑(62):楼上的,有点寒
---
黑月的猫 传呼 道具 |【引用该楼并直接回复】
猫(63):SB,不上网就行了
---
skygoose 传呼 道具 |【引用该楼并直接回复】
扑(64):把硬盘挂到没中毒的机子,用诺顿最新的病毒库杀就可以了,杀完后挂回自己机子,双击还是会进不去,别急,显示所有隐藏文件夹,发现显示不了,也别急,把注册表里的HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1 (如果还不行,网络上搜索其他方法),显示完隐藏文件后,找到每个盘下的autorun.inf删除,然后注销机子就好了。
---
瞌睡连连酒意绵绵 传呼 道具 |【引用该楼并直接回复】
猫(65):杀毒软件是拖屎。。。。。。。
---
风云祭 传呼 道具 |【引用该楼并直接回复】
扑(66):楼主求助。。
之前我本本和移动硬盘因为一起使用时,中了老版的熊猫烧香了。。就是双击打不开盘。右键可以打开。然后第一行是AUTO。。后来杀毒,删注册表。本本已经完全没问题了。但硬盘还是不行。杀不出毒来。但是。双击还是打不开。。咋办吖。。
有朋友说是:你的系统文件还有一些被病毒更改了,没改回来,是注册表里的指向给改了
但硬盘和电脑还不太一样。。没法从注册表修改。。
求助。。主要是把内容移到电脑里。然后格掉,还会中毒么。比较担心二次中毒!~~
---
水阑瑟【如若离开·后会无期】 传呼 道具 |【引用该楼并直接回复】
+25300
猫(67):太多了,看不下去了。。。。。。
---
proudofyou1 传呼 道具 |【引用该楼并直接回复】
扑(68):皇上很满意

照片拿去收藏吧
---
猥琐皇上 传呼 道具 |【引用该楼并直接回复】
猫(69):熊猫太厉害了
---
唐伯虎日秋香 传呼 道具 |【引用该楼并直接回复】
扑(70):中过了,不错的病毒
---
想个拉风点的昵称 传呼 道具 |【引用该楼并直接回复】
猫(71):做个记号。
向楼主致敬——为了你的纯手工操作。现在人力成本提高了啊。。。
---
pingj 传呼 道具 |【引用该楼并直接回复】
扑(72):留名
---
楚君2005 传呼 道具 |【引用该楼并直接回复】
猫(73):这东东比想象中好对付一些~
---
氷氷 传呼 道具 |【引用该楼并直接回复】
扑(74):

---
九宫岚月 传呼 道具 |【引用该楼并直接回复】
猫(75):我也中了,很难对付
---
你是猪猡 传呼 道具 |【引用该楼并直接回复】
扑(76):D格然后重新分区 重装系统 搞定``
---
瞎逛的``` 传呼