病毒“熊猫烧香”的彻底解决办法【实用】 » chcoolcola - 猫扑大杂烩 - 体验年轻 - 猫扑互动中心

[大杂烩]» 病毒“熊猫烧香”的彻底解决办法【实用】 2(25300MP)

大杂烩 > 五花八门 > 正文     进入杂烩人肉搜索区
关注 批转 举报 推荐 】 【 置顶 标题颜色 鉴定 道具】 【大字 中字 小字


劳动了几个小时,大家转载时请注明出处,谢谢。

症状:
1、 “我的电脑中”各个盘双击无法打开,系统缓慢甚至反复重启;
2、 Msconfig、regedit和任务管理器以及很多程序无法运行;
3、 遍历目录,感染除以下系统目录外其它目录中的exe、com、scr、pif文件,还尝试使用弱密码访问和感染局域网内其它计算机(公司很多同事中此病毒,都有同样的情况——密码都非常简单,就是几个数字。而密码较复杂的同事全部没感染。大家最好重新修改自己的密码)
4、 尝试关闭下列窗口:
VirusScan
Symantec AntiVirus
Duba
Windows
esteem procs
System Safety Monitor
Wrapped gift Killer
Winsock Expert
msctls_statusbar32
pjf(ustc
IceSword (冰刃都无可奈何了)
5、 因杀毒软件被感染,所以会结束很多杀毒软件的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
更新rUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe……
6、 在各分区根目录生成副本:
X:\setup.exe
X:\autorun.inf
(直接删除是没用的,会再次出现)

下面是非常有效和迅速的彻底杀掉该病毒的方法,请大家参考。步骤为:
1、 断开网络,重启机器。
2、 开始 —> 所有程序 —> 附件 —>系统工具 —>系统信息 —>软件环境 —>正在运行任务,找到“名称”为“spoclsv.exe”的程序,可见其路径在“c\windows\system32\drivers”,记下第三列“处理ID”中的数字,如1852;
3、 开始 —>运行,输入“ntsd -c q -p 1852”,回车(注意:即上述处理ID的数字)。此步骤作用:彻底停止该病毒的进程。
4、 开始 —>运行,输入“cmd”回车,启动dos。进入“c:\windows\system32\drivers”目录,输入“attrib –h –s spoclsv.exe”,取消其隐藏和系统文件属性。
5、 在“我的电脑”中,对系统盘的盘符(通常是C)点右键(千万不可以双击,因为病毒可以借助微软的“自动播放”功能,在用户每次双击硬盘时即可自动启动运行。如已双击,请重复步骤1-3),打开,进入“c:\windows\system32\drivers”目录,删除“spoclsv.exe”文件。
6、 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001

意思是将checked这个键值修改为1。
此步骤非常重要!否则任何杀毒软件或专杀工具都不回有任何效果,虽然有些软件据说能对付该病毒,但是病毒文件被隐藏后不能被查杀!。
7、 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf(此时删除后不会再出现)
特别注意:只能“右键”—>“打开”每个分区,千万不能双击打开,否则病毒又开始运行。如已双击,请重复步骤1-6。)
8、 删除病毒创建的启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
或者在“msconfig”中修改。
9、 修复或重新安装反病毒软件(因为.exe应用文件已经被感染过);
10、 使用反病毒软件或专杀工具(如超级巡警)进行全盘扫描,清除恢复被感染的exe文件。

至此,杀毒结束!不排除病毒有其他变种,比如spoclsv变成sppolsv的,请参考!
推荐杀毒后,下载google firefox安全浏览器,以防止再次中毒!
再罗嗦一句,请大家注意自己的登陆密码,用自己的生日或电话等数字作为密码的,不仅对自己不负责任,也是对大家尤其是网管不负责任,太危险了。

fleecy审核一票通过


做人要厚道,转载请注明来自猫扑(mop.com)
(发帖时间:2007-01-24 09:16:04)
--- chcoolcola  传呼 道具 | 【编辑】 【回复】


猫(1):这么长的帖子直接让我自己中毒了


--- 这个男人不太丑【99。9999%黄金铲  传呼 道具 |【引用该楼并直接回复】


扑(2):我是直接低格硬盘了,反正重要东西都有备份


--- jammysun【鉴·见习鉴定师  传呼 道具 |【引用该楼并直接回复】


猫(3):电脑加热5000度,保管熊猫死光光


--- £枫鸣£  传呼 道具 |【引用该楼并直接回复】


扑(4):留名!


--- 思若尘  传呼 道具 |【引用该楼并直接回复】


猫(5):把竹子全砍掉,把熊猫饿死.


--- 电压不足  传呼 道具 |【引用该楼并直接回复】


扑(6):格机是最彻底的~~~~
貌似现在也有专杀工具!!!


--- hzg1984  传呼 道具 |【引用该楼并直接回复】


猫(7):不知道好用不好用!!先顶你一下


--- iamhxh  传呼 道具 |【引用该楼并直接回复】


扑(8):找几只母熊猫在电脑前跳钢管舞,熊猫自己就从电脑里出来了


--- 真·妖刀流丹  传呼 道具 |【引用该楼并直接回复】


猫(9):恭喜你,你的帖子又用了


--- 赤光魅影  传呼 道具 |【引用该楼并直接回复】


扑(10):建议清理的时候,可以把系统里面的所有文件全部拷贝到移动硬盘。然后搞好再拷贝回来 不过拷贝回来一定要再杀毒啊




--- 黑色静流  传呼 道具 |【引用该楼并直接回复】


猫(11):直接换台电脑得了,费那事儿干嘛~~~!


--- 我是来玩滴  传呼 道具 |【引用该楼并直接回复】


扑(12):SB,等香烧完,病毒就没了!


--- 可爱的蓝精子【J盟★砸盘小队长  传呼 道具 |【引用该楼并直接回复】


猫(13):最好解决办法就是,打开窗户,把主机直接扔到楼下(5楼以下不要尝试,修不好的。。。。)


--- 橙色的跳跳糖  传呼 道具 |【引用该楼并直接回复】


扑(14):保护国保,你这孩子怎么杀起熊猫来恶劣


--- 逐风【神之光芒↑射手联盟  传呼 道具 |【引用该楼并直接回复】


猫(15):这熊猫是团团还是圆圆


--- 雨后飞【永远的蓝黑球迷  传呼 道具 |【引用该楼并直接回复】


扑(16):直接format..kao


--- dd1663  传呼 道具 |【引用该楼并直接回复】


猫(17):



--- 青灵玄女【铲盟·幼齿铲  传呼 道具 |【引用该楼并直接回复】


扑(18):嗯,不错,=我找找病毒去,得感染上了再用楼猪的法子。


--- 牛老套  传呼 道具 |【引用该楼并直接回复】


猫(19):前段时间公司电脑挂了
现在好象又消停了,


--- ei9th  传呼 道具 |【引用该楼并直接回复】


扑(20):前段时间公司电脑挂了
现在好象又消停了,


--- ei9th  传呼 道具 |【引用该楼并直接回复】


猫(21):



--- 熊猫_X【急个铲铲  传呼 道具 |【引用该楼并直接回复】


扑(22):楼上的ID哦


--- 神船笔记本电脑3999  传呼 道具 |【引用该楼并直接回复】


猫(23):注意洛


--- 问题在于我  传呼 道具 |【引用该楼并直接回复】


扑(24):学习中.......


--- jamer  传呼 道具 |【引用该楼并直接回复】


猫(25):格盘~~~~这世界又清净啦~


--- 鬼八狼  传呼 道具 |【引用该楼并直接回复】


扑(26):留个名 说不定有用


--- 囚禁半空  传呼 道具 |【引用该楼并直接回复】


猫(27):没想到大学毕业后第一份工作就是这样的超级郁闷

熊猫病毒

我还能说什么呢


--- 怕狗的猪猪  传呼 道具 |【引用该楼并直接回复】


扑(28):这么长的步骤哪记的下来...等真的中了还能上网查么?


--- 桃之⒈①  传呼 道具 |【引用该楼并直接回复】


猫(29):呵呵,很好的帖子,很实用


--- smallbin22【鉴·见习鉴定师  传呼 道具 |【引用该楼并直接回复】


【楼主】 (30):楼上的,你不会copy到本机啊?

还有,只格式化C盘,重装是解决不了问题的。处于LAN中,全盘格式化都没作用。

12楼的,你丫闭醉。


--- chcoolcola  传呼 道具 |【引用该楼并直接回复】


猫(31):其实现在这种病毒很多
都是有INF文件的
楼主的方法有点麻烦
其实用PE盘,直接删还要简单点


--- 当时老子之冷静  传呼 道具 |【引用该楼并直接回复】


扑(32):



--- 风干肉【猥琐教徒  传呼 道具 |【引用该楼并直接回复】


猫(33):楼心真有心人,谢了


--- 日出来的感情  传呼 道具 |【引用该楼并直接回复】


扑(34):楼心真有心人,谢了


--- 日出来的感情  传呼 道具 |【引用该楼并直接回复】


猫(35):用安全模式进入
下载专杀工具,,,最简单的,


--- 有事请拔110  传呼 道具 |【引用该楼并直接回复】


扑(36):中毒的电脑都扔了吧,都成卧龙保护区了!!


--- ipod boy  传呼 道具 |【引用该楼并直接回复】


猫(37):


装 卡巴斯基6.0



--- asnaker【双子★しょけん  传呼 道具 |【引用该楼并直接回复】


扑(38):直接下个熊猫专杀不就结了嘛


--- 反叛的小魚【99。9999%黄金铲  传呼 道具 |【引用该楼并直接回复】


猫(39):50强留名


--- 飞翔δ局势  传呼 道具 |【引用该楼并直接回复】


扑(40):熊猫在我机器上跑出来几次都惨遭我杀。


--- smamas  传呼 道具 |【引用该楼并直接回复】


猫(41):恭喜


--- xx2xx  传呼 道具 |【引用该楼并直接回复】


扑(42):LZ是转的太平洋的吧?


--- 流星猎人  传呼 道具 |【引用该楼并直接回复】


猫(43):再回来看看楼主怒了没有,果然怒了~!


--- 我是来玩滴  传呼 道具 |【引用该楼并直接回复】


扑(44):这个病毒很卑鄙的,直接下专杀就行。。。。。
真糟蹋熊猫宝宝


--- 尐夜猫  传呼 道具 |【引用该楼并直接回复】


猫(45):这个问题有点复杂


看来只有请出江湖绰号‘灼死熊’的北毒暴雨硫酸刘药师和东邪复旦一见有血张大侠(又称猫见愁)联手才可以彻底的铲除魔教。


恩恩恩

是这样的。。。


--- 十三楼的基督  传呼 道具 |【引用该楼并直接回复】


扑(46):同意45楼的意见


--- cswycn【猥琐教徒  传呼 道具 |【引用该楼并直接回复】


猫(47):直接用超级巡警专杀就可以搞定了,何必那么麻烦


--- 11秒  传呼 道具 |【引用该楼并直接回复】


扑(48):有专杀工具了,为什么还这么麻烦啊?
LZ又退回工业革命之前了吧?
烧香ing~~~~~~~


--- 夕之狼  传呼 道具 |【引用该楼并直接回复】


猫(49):楼主辛苦了。


--- 金火星人  传呼 道具 |【引用该楼并直接回复】


扑(50):下载360安全卫士,里面有熊猫专杀

安全模式下杀干净后,给管理员帐户加个强口令,就彻底解决了

多么简单的事,20分钟搞定

对了,我的机器装的有卡巴,这也很关键

楼主贴的这玩意网上一搜一大片,还好意思说费了几个小时的功夫

鄙视


--- budy Gao【猥·右手老长茧  传呼 道具 |【引用该楼并直接回复】


猫(51):敢问一下,熊猫烧香是啥玩意啊....


--- 小小鲍鱼游  传呼 道具 |【引用该楼并直接回复】


扑(52):



--- 冰封地狱  传呼 道具 |【引用该楼并直接回复】


猫(53):45楼正解


--- 卡丁车中魔兽最好  传呼 道具 |【引用该楼并直接回复】


扑(54):好用不好用留个记号


--- 天堂AA  传呼 道具 |【引用该楼并直接回复】


猫(55):记个号!


--- 乡魂绝恋  传呼 道具 |【引用该楼并直接回复】


扑(56):



--- fm  传呼 道具 |【引用该楼并直接回复】


猫(57):他妈的制造这个病毒的坑死我了 重装系统都不行 就看明天能不能好了 再好不了 就没戏了 这sb没事整这么恶毒的病毒 一个文件夹都不放过 靠!!!杀毒软件都被整残废了!!!nnd!


--- badest  传呼 道具 |【引用该楼并直接回复】


扑(58):最好是 把电脑 里面所有关于竹子的内容全删除,这样 熊猫 就不会来了~!~!
更加不必担心 它烧什么香!~!~!`


--- 花香公子  传呼 道具 |【引用该楼并直接回复】


猫(59):记号


--- ɑ﹡﹎呼吸﹖  传呼 道具 |【引用该楼并直接回复】


扑(60):



--- babylow  传呼 道具 |【引用该楼并直接回复】


猫(61):楼主,regedit都用不了了,你怎么操作第6步??


--- jianxia  传呼 道具 |【引用该楼并直接回复】


扑(62):楼上的,有点寒


--- 黑月的猫  传呼 道具 |【引用该楼并直接回复】


猫(63):SB,不上网就行了


--- skygoose  传呼 道具 |【引用该楼并直接回复】


扑(64):把硬盘挂到没中毒的机子,用诺顿最新的病毒库杀就可以了,杀完后挂回自己机子,双击还是会进不去,别急,显示所有隐藏文件夹,发现显示不了,也别急,把注册表里的HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1 (如果还不行,网络上搜索其他方法),显示完隐藏文件后,找到每个盘下的autorun.inf删除,然后注销机子就好了。


--- 瞌睡连连酒意绵绵  传呼 道具 |【引用该楼并直接回复】


猫(65):杀毒软件是拖屎。。。。。。。


--- 风云祭  传呼 道具 |【引用该楼并直接回复】


扑(66):楼主求助。。

之前我本本和移动硬盘因为一起使用时,中了老版的熊猫烧香了。。就是双击打不开盘。右键可以打开。然后第一行是AUTO。。后来杀毒,删注册表。本本已经完全没问题了。但硬盘还是不行。杀不出毒来。但是。双击还是打不开。。咋办吖。。

有朋友说是:你的系统文件还有一些被病毒更改了,没改回来,是注册表里的指向给改了

但硬盘和电脑还不太一样。。没法从注册表修改。。

求助。。主要是把内容移到电脑里。然后格掉,还会中毒么。比较担心二次中毒!~~


--- 水阑瑟【如若离开·后会无期  传呼 道具 |【引用该楼并直接回复】 +25300


猫(67):太多了,看不下去了。。。。。。


--- proudofyou1  传呼 道具 |【引用该楼并直接回复】


扑(68):皇上很满意

照片拿去收藏吧


--- 猥琐皇上  传呼 道具 |【引用该楼并直接回复】


猫(69):熊猫太厉害了


--- 唐伯虎日秋香  传呼 道具 |【引用该楼并直接回复】


扑(70):中过了,不错的病毒


--- 想个拉风点的昵称  传呼 道具 |【引用该楼并直接回复】


猫(71):做个记号。
向楼主致敬——为了你的纯手工操作。现在人力成本提高了啊。。。


--- pingj  传呼 道具 |【引用该楼并直接回复】


扑(72):留名


--- 楚君2005  传呼 道具 |【引用该楼并直接回复】


猫(73):这东东比想象中好对付一些~


--- 氷氷  传呼 道具 |【引用该楼并直接回复】


扑(74):



--- 九宫岚月  传呼 道具 |【引用该楼并直接回复】


猫(75):我也中了,很难对付


--- 你是猪猡  传呼 道具 |【引用该楼并直接回复】


扑(76):D格然后重新分区 重装系统 搞定``


--- 瞎逛的```  传呼