如何清除jwgkvsq.vmx
jwgkvsq.vmx是什么病毒?
jwgkvsq.vmx的手動清除
1.當U盤插進染毒的電腦后,U盤會自動生成兩個文件,autorun.inf和RECYLER文件夾,RECYLER下面是一個回收站圖標,再下面一層目錄里是jwgkvsq.vmx文件。特點是autorun.inf文件和jwgkvsq.vmx的大小都是161k字節,修改時間是安裝系統的時間。
2.通過修改注冊表的方法,打開查看隱藏文件的選項,在C:WindowsSystem32文件夾下發現一個隱藏的.dll文件,大小161k,名字是隨機的,特點是只讀、隱藏,無法刪除,沒有微軟的備注信息。雖然創建時間和修改時間都是系統安裝的時間,但是還是可以一下子找到。用unlock或者360安全衛士的文件粉碎功能,反注冊該dll文件,刪除并重啟。
3.搜索注冊表,就以360檢查出的異常服務項目為關鍵字。搜索到幾處,特點是無法刪除,因為這幾個鍵值的權限只開放給了System,沒有開放給其他用戶組,而且System用戶組沒有修改權限。下面就是針對這幾個鍵值,添加Administrators用戶組,并給其修改權限,然后刪除這幾個鍵值。
手工完全清除======================================================================
1.關閉相應svchost.exe卸載%systemroot%system32<rnd>.dll(rnd為隨機字母)并刪除之。
如何精確鎖定被注入的svchost.exe進程ID?
用autoruns查看系統服務,很容易鎖定病毒的DLL文件 %systemroot%system32<rnd>.dll (rnd 是隨機字母)
執行第3步的第一項操作將ShowAll的CheckValue值設為1后,顯示系統、隱藏文件。
打開%systemroot%system32找到<rnd>.dll (rnd 是隨機字母)文件用Unlocker解鎖時會發現進程ID
解鎖Dll,關閉相應進程,刪除<rnd>.dll (rnd 是隨機字母)即可。
2.刪除C:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet FilesContent(和諧)IE5下及下級目錄與<rnd3>.dll相同大小的病毒文件。該文件后綴可能是*.bmp,*.gif等。
3.恢復注冊表
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL: CheckedValue (設置值為 1 )
HKLMsystemCurrentControlSetServicesBITS: Start (設置值為 0x00000003 )
HKLMsystemCurrentControlSetServicesERSvc: Start (設置值為 0x00000002 )
HKLMsystemCurrentControlSetServiceswscsvc: Start (設置值為 0x00000002 )
HKLMsystemCurrentControlSetServiceswuaurv: Start (設置值為 0x00000002 )
打開注冊項HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionSvcHost下的netsvcs值,將病毒注冊的服務項<rnd2> (rnd2 是隨機字母)
刪除(不要亂刪,防止系統崩潰)
刪除HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices下的病毒服務項<rnd2> (rnd2 是隨機字母)
4.重啟,病毒不會再次生成,這樣這個毒便算是完全清除了。
注意:若處在局域網環境中,該病毒還會利用MS08-067漏洞主動攻擊,所以域中若有其它電腦感染,有可能會重復感染,所以清除時應先斷網。清除后應及時打好MS08-067對應補丁。
jwgkvsq.vmx的病毒癥狀
1、在移動U盤或者移動硬盤上,會形成以下兩個隱藏只讀文件:
(1)autorun.inf文件,打開后全是亂碼,但是在文件的后半部分發現了一些可疑的信息,那就是shelLExECUte=RuNdLl32.EXE .RECYCLERS-5-3-42-2819952290(和諧)-8240758988(和諧)-879315005-3665jwgkvsq.vmx,ahaezedrn
(2)RECYCLER文件夾,它和硬盤上的回收站的文件名只差一個字母,那就是最后一個不是D而是R。在這個文件夾里面還有一個文件夾,名字是S-5-3-42-2819952290(和諧)-8240758988(和諧)-879315005-3665,再里面是一個關鍵性的文件:jwgkvsq.vmx。
2、無法查看隱藏文件。
即使在資源管理器的“文件夾選項”-“查看”中,選中“查看所有文件”,也會自動恢復到不顯示隱藏文件,修改注冊表后,能夠顯示所有文件,就會在移動U盤上看到這兩個隱藏文件和文件夾。即便刪除,那么在下次插上U盤時還會出現這兩個文件(主機已感染)。
3、無法給自己的殺毒軟件升級,提示網絡設置錯誤等。
4、無法連接到殺毒網站。
5、無法使用“冰刃”這款進程查看和終止軟件,一旦啟動冰刃電腦立刻重啟。
病毒啟動的方式主要有幾種方式:
1)通過加載到系統啟動項,使用戶在登錄系統時,自動運行該病毒;
2)通過修改系統文件,使系統啟動時,自動加載病毒;
3)將病毒加載為驅動程序,讓系統在啟動時加載并運行該病毒;
4)將病毒注冊為系統服務,讓系統在啟動時加載并運行病毒。
這幾種方法中,以第三、四中方法較為隱蔽,也較難處理。
怎樣徹底刪除jwgkvsq.vmx?
本文發布于:2023-02-28 19:24:00,感謝您對本站的認可!
本文鏈接:http://www.newhan.cn/zhishi/a/167761353261286.html
版權聲明:本站內容均來自互聯網,僅供演示用,請勿用于商業和其他非法用途。如果侵犯了您的權益請與我們聯系,我們將在24小時內刪除。
本文word下載地址:jwgkvsq.vmx.doc
本文 PDF 下載地址:jwgkvsq.vmx.pdf
| 留言與評論(共有 0 條評論) |