以前發過帖子,談過菜鳥也能暫時解決磁碟機中招問題。但多數人按照那個流程做不下來。還有人說不能徹底解決感染文件的問題。
是的。這個辦法只是去除系統分區的病毒文件。單分區系統,這樣就能搞掂了(磁碟機不感染系統分區文件)。
多分區系統的非系統分區依然有被病毒感染的文件;用戶運行這些被感染文件,依然會完全激活磁碟機病毒。
被感染文件數目的多寡,取決于每個用戶非系統分區存放的文件類型及數量。總之,非系統分區的被感染文件要靠殺軟或專殺工具解決,因為數量較大,且去除被感染文件中的病毒代碼也不是手工操作能勝任的。
此外,搞掂系統分區的所有病毒文件后,只要暫時不進非系統分區,不會再次激活此毒。
為了說明問題,如下圖所示,徹底讓我的系統中了這個2008-02-25新出的磁碟機變種。然后,再用更改系統文件名的辦法搞掂系統分區的病毒。詳細過程如下(僅供有實際動手能力者參考):
1、(圖最下部棕色框):徹底關閉所有安全軟件。
2、(圖中部粉色框):去掉先前定義的預防“磁碟機”的“軟件限制策略。
以上兩步的目的是確保磁碟機病毒能實機完整運行。
3、運行磁碟機樣本setup.exe。
4、(圖下部三個綠色框):按照I386、dllcache、system32的順序,依次去除這三個文件夾中cmd.exe、cacls.exe的后綴。此過程中,“WINDOWS文件保護機制”被觸發,操作過程中會出現系統報警:WINDOWS系統程序被替換為不可識別的版本。這是我們改動cmd.exe和cacls.exe文件名的結果。依次在提示框中點擊“取消”、“是”即可。
5、重啟系統。
6、(圖上部紅色框):重啟系統后,因為無cmd.exe和cacls.exe可用,磁碟機病毒無法完整運行。IceSword、SRENG等常用工具已可正常使用。手工刪除系統分區的所有病毒文件即可。
非系統分區根目錄下的autorun.inf和pagefile.pif也可手工刪除。至于非系統分區的被感染文件————等待殺軟更新后或找管用的專殺工具處理。



