问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

每个盘符下面会出现两个RavMon.exe Autorun文件,自动隐藏,手动杀掉后会自动恢复

发布网友 发布时间:2022-05-27 08:51

我来回答

5个回答

热心网友 时间:2023-10-13 18:12

U盘感染型蠕虫病毒spoclsv.exe (熊猫烧香变种)
手动删除指南 仅供参考。

问题的提出:http://zhidao.baidu.com/question/17482543.html
症状:在正常启动情况下,任务管理器打不开(自动关闭),杀毒软件自动关闭,regedit、msconfig 等均无法运行。 有SRENG日志(略)
分析:

1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。

进行如下操作前 请不要进行任何双击磁盘打开的操作。下载的工具直接放到桌面上,切记切记!!!!

2.用强制删除工具 PowerRMV 下载地址: http://post.baidu.com/f?kz=158203765
分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭
C:\WINDOWS\system32\drivers\spoclsv.exe
C:\WINDOWS\3.exe
C:\setup.exe
C:\AutoRun.inf
D:\setup.exe
D:\AutoRun.inf
E:\setup.exe
E:\AutoRun.inf
F:\setup.exe
F:\AutoRun.inf
(如果有G盘继续输入这两个文件 ,盘符改一下。依次类推)
重启计算机 然后再进入安全模式执行如下的操作
--------------------------------------------------------------
以下的操作都要求安全模式下进行。
[安全模式?重启电脑时按住F8 选择进入安全模式]
--------------------------------------------------------------
3. 用工具 SREng 删除如下各项
下载及其使用方法看下面的链接,看懂再下手操作!
http://hi.baidu.com/teyqiu/blog/item/f706213fc52346ec54e72351.html
【如下操作有风险,必须看懂上面的方法再操作。】

启动项目 -->注册表 的如下项
<svcshare><C:\WINDOWS\system32\drivers\spoclsv.exe> [N/A]
启动项目 -->服务-->Win32服务应用程序 的如下项
[3 / 321]
<C:\WINDOWS\3.exe><N/A>

4 SREng 修复Windows Shell
位置:系统修复--->Windows Shell 点全选,点"修复" 参考附图
http://hi.baidu.com/teyqiu/blog/item/f706213fc52346ec54e72351.html

5 最后,被病毒感染的EXE文件用Nimaya(熊猫烧香)专杀 专杀下载: http:\\hzqedison.mm9mm.com\mopery\nimuya.zip 这个是目前最有效的。也可以试试,瑞星22日更新过的专杀: http://it.rising.com.cn/Channels/Service/2006-11/1163505486d38734.shtml
----------------------------------
teYqiu【天下无毒】原创文章,转载请标明。http://hi.baidu.com/teyqiu
百度知道反病毒知识专家崔衍渠 授权。 『转载请保留此申明!』
----------------------------------如下转载:CISRT的详细分析资料 再就是,最近出现的变种很多很多。。注意系统异常时找安全专家(论坛)求助。From 【CISRT2007003】熊猫烧香变种 修改网页文件spoclsv.exe 解决方案CISRT可疑文件、病毒样本上报信箱:cisrt@163.com(备用)
cisrt@126.com(备用)
newvirus@cisrt.com
发送文件样本时请使用RAR或ZIP格式,并请给压缩文档添加密码virus
档案编号:CISRT2007003
病毒名称:N/A(Kaspersky)
病毒别名:Worm.WhBoy.y.35328(毒霸)
病毒大小:35,328 字节
加壳方式:nPack
样本MD5:3204b209e9199b644ca76d352fbf84ec
样本SHA1:83dcd1a7f487d160d51b59782efc4c916c3255ac
发现时间:2007.1
更新时间:2007.1
关联病毒:
传播方式:恶意网页、其它病毒下载,还可通过移动磁盘(如U盘)、局域网传播

热心网友 时间:2023-10-13 18:13

1,表现主要是注册表监控,无法浏览隐藏文件。每个驱动器下面添加ravmon.exe,autorun.exe
主要来源自c:\\window下的svhost.exe,区别于系统system32下的。还有svhost.ini.

2,方法。

在进程中去掉用户的svhost.exe,而不是system的svhost。
修改注册表
[HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL]
把原来得CheckedValue去掉,新建一个dword的。

\"CheckedValue\"=dword:00000001

然后在文件夹选项中选择显示隐藏文件夹,到windows目录下下,删除相应文件svhost.exe,svhost.ini。在注册表里删除病毒的启动项,可以查找svhost.exe。在windows目录下的是有问题的项。
再删除各个驱动器的两个文件ravmon.exe,autorun

By Thu PenguinBaby

热心网友 时间:2023-10-13 18:13

解决起来是比较麻烦
首先它是一种病毒,它伪装为svchost.exe进程,实际查看它的路径是执行的\windows\svchost.exe,在每个分区中形成autorun.inf和ravmon.exe文件。
解决办法:
建议在纯dos下查杀:
nt分区的可采用ntfsdos这样的软件,可以在dos下面对nt分区进行操作。
(1)用dos外部命令deltree 删除所有分区里的autorun.inf和ravmon.exe文件。
(2)deltree删除windows(你的系统目录)下的svchost.exe和svchost.ini
(3)在winxp的regedit,查找所有ravmon,全部删除。
至此此病毒全部清除。

还有一点,它会使你的显示与隐藏文件夹的功能失效。也就是无论怎么设置,不显示隐藏文件。
也可以在安全模式下一试,我没有试过。

热心网友 时间:2023-10-13 18:14

“开始”下的运行然后输入cmd ,然后在DOS状态下输入命令attrib autorun.inf -s -h -r回车,然后输入del autorun.inf,这样就可以删除了autorun.inf文件,其它的也用这种方法,当然要在文件所在的盘符下才能删除。autorun.inf 这个文件是自动运行文件 也就是说只要你打开这个MP3这个硬盘盘符就会运行 ravmon.exe 这个文件 autorun.inf这个文件主要是让ravmon.exe的 听明白了吗?????????????哈哈

热心网友 时间:2023-10-13 18:15

去网上下个RAVMON专杀就搞定了
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
苹果电脑电池充不进电苹果电脑充不进去电是怎么回事 苹果电脑不充电没反应苹果电脑充电指示灯不亮充不了电怎么办 狗狗更加忠诚护家、善解人意,养一只宠物陪伴自己,泰迪能长多大... 描写泰迪狗的外形和特点的句子 国外留学有用吗 花钱出国留学有用吗 !这叫什么号 百万医疗赔付后是否可以续保 前一年理赔过医疗险还能续保吗? 医疗住院险理赔后还能购买吗? 急需用钱,请问在济南那里可以快速借到钱啊! 计算机网络从逻辑结构上可以看作是由哪两层构成? 计算机网络从逻辑构成上看可以分为那两种? 计算机网络的逻辑组成包括哪几个部分?各个部分由哪些设备组成 马年女宝宝取名李佳什么好11月12日8点40 国务委员能管省委书记吗? 2022新创的没有银行卡怎么实名认证? 什么是对数据库系统的静态动态的描述 动态数据对时移差异数据的标定 按照数据的动态特性划分,具有随机变动属性的数据应放在 数据的属性按动态特征可分为哪三类,进行这种分类的目的是什么? 求救:之前能远程连接服务器,现在能拼通但是却不能远程连接 徐州福网信息技术有限公司怎么样? 明基pd2700q为什么觉得有点偏黄 BENQ台式电脑屏幕时而出现黄色怎么回事啊? 明基V223H电脑显示器太黄了,有高手能调成冷屏的吗? 广东省高考理500文550分段优投线上省内可选大学(南方医科大学) 联通的虚拟空间怎么样? 广东优投线高60份可以上哪所学校? 我是广东理科过了优投线40多分,只填报211里最低分一个专业,如果没有被录取,会顺利进入一本录取吗 - 信息提示 天猫开店都需要交哪些钱 2016年商家自已入驻天猫需要花多少钱 我在济南,急需用钱怎么办? 我是一名焊工,济南有没有那种缺人的地方,玩活,借着给钱的那种 济南打卡退休金在哪能借到钱 那里可以借到高利贷 下列各项中,应当征收*的有(多选)A某企业销售自产货物B 某企业变卖厂房C某服装厂接受委托加工服装 下列各项中,应当征收增值税的有( )?(多选题) 梦见被小三陷害流血 梦见自己被小三追的无出藏身 梦里被人当小三打起来了周公解梦 刚做了个梦 梦见我是被人的小三 而他借了网贷没来得及还完 被追债 然而他老婆? 下列各项中,需要计算缴纳增值税的是 梦见自己和喜欢的人被小三和父亲强行分开,然后为了和喜欢的人在一起一人孤军奋战对抗父亲,甚至自残,这 下列各项中,征收增值税的是( ) 梦见自己的头顶被小三打出血有什么预兆 下列各项业务中应征收*的是汽车修配厂修理汽车劳务存款利 下列各项中,应视同销售货物行为征收增值税的是() 增值税选择题