人的头脑太复杂,时间过得久,有时候连自己也被自己骗了,记下来才是最真实的..
2007年2月12日 16:37

最近中了RavMon.exe病毒,把它解决了。这里总结一下,有人如果也中了的话,就照着解决就行了。
1. 现象:
双击硬盘的盘符时发现死活打不开,右键菜单选择打开也是不行的,只能通过开始菜单,运行,才可以打开。还算是良性的病毒:)
2. 确认:
通过开始菜单,运行cmd,到类DOS界面。输入某个盘符,打开它,用dir /a查看所有文件,发现有一个RavMon.exe。瑞星也有个程序叫RavMon.exe,所以很有迷惑性,用attrib看它的属性,如果是SHR属性的,就是病毒了。
rose病毒也有类似现象,所以如果发现是rose.exe的话,就是rose病毒了,解决办法类似。
3. 解决:
进入安全模式(必须确保是安全模式下,并期间千万不要双击盘符,否则前功尽弃!)
第一步:
通过开始菜单,运行regedit打开注册表,选择编辑查找,输入RavMon.exe(如果是rose就是rose.exe),找到键值后删除它,然后按F3,继续查找,把所有的RavMon.exe键值都删除。确保这一点,是为了断了RavMon.exe的根源。
第二步:
通过开始菜单,运行cmd,到类DOS界面,进入某个盘,用attrib -h -s -r AutoRun.inf和attrib -h -s -r RavMon.exe来消除这两个文件的隐藏只读特性,然后用del AutoRun.inf和del RavMon.exe来删除它们。之所以要对AutoRun.inf动手的原因是RavMon.exe病毒修改了AutoRun.inf文件,使得你的硬盘打不开了。对每个硬盘都如此操作一边,注意:如果使用过U盘的话,对U盘也要操作!那里面也带了病毒。
4. 完成:
重启到正常模式,双击盘符,应该是可以打开了;网上有人说有可能会还打不开,提示你要定位一个什么东西,我没有碰到。有人的方法是这样的:如出现要求你定位某个命令,如ESKTOP.EXE或其它时,运行regedit,选择编辑查找,输入DEKTOP.EXE或其它,找到的第一个就是C盘的自动运行,删除整个shell子键。本人没有试过,好自为之:)
我要 [保存此页] [收藏此页] [复制此链接QQ/Msn发送]
收藏到 [天天] [和讯] [我摘] [天极] [新浪] [博采] [Del.icio.us]
我们推荐您 快去试试吧!
Alacner Email Homepage
2007年2月12日 16:39
中了RavMon.exe的解决方法
病毒名称:W32.rajump
症状:
1. 感染移硬盘等移动设备,双击或是右键打开都无法打开,有时会感染本地磁盘
2. 修改注册表,是用户无法在文件夹选项中选择察看所有文件和文件夹
3. 在DOS命令模式下,是用dir/a 可以看到两个属性为SHR(系统隐藏只读)的文件:
RavMon.exe和AutoRun.inf。
解决方法:
1. 结束进程SVCHOST.exe,这个是病毒伪装的系统进程,在任务管理器中可能会看到多个名为svchost.exe的进程,但它与系统进程的区别是:第一,病毒伪装的进程是大写,真正的系统进程是小写;第二,病毒伪装的进程是用户是登录Windows使用的用户,而系统进程是SYSTEM,LOCAL SERVICE,NETWORK SERVICE。
2. 打开注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除键SVCHOST
3. 删除C盘windows目录下的MDM.exe
4. 打开注册表,找到
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
删除下面每一项shell子键(解决双击打开的问题)
5. 打开
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
找到键值CheckedValue,将其删除,新建一同名WDORD值16进制,值为1(解决查看所有文件问题)
6. 打开文件夹选项,选择“查看所有文件”,并将“隐藏保护的系统文件”的勾去掉,删除所有盘根目录下的RavMon.exe和AutoRun.inf。
7. 重起。
8. 至此,杀毒完成。
分页: 1/1 第一页 1 最后页
发表评论
表情
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
打开HTML
打开UBB
打开表情
隐藏
记住我
昵称   密码   游客无需密码
网址   电邮   [注册]