问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

开机占100%内存 cmd这病毒如何删除

发布网友 发布时间:2022-05-14 01:02

我来回答

5个回答

热心网友 时间:2023-11-17 02:56

中病毒了,找个杀毒软件搞定它吧
病毒特征:
1.d,e,f,g盘不能双击打开,硬盘驱动器根目录下存在Autorun.inf
2.在每个硬盘驱动器根目录下存在很多.zip和.rar压缩文件,文件名多为pass,work,inst
a
ll,letter,大小约为126K
3.在每个硬盘驱动器根目录下存在COMMAND.EXE
4.hxdef.exe、IEXPLORE.EXE、NetManager.exe、NetMeeting.exe、WinHelp.exe等进程占

用了cpu。
5有可能出现rpc关闭也倒计时重启的现象
6.瑞星杀毒后出现Windows无法找到COMMAND.EXE文件,要求定位该文件。
7.在任务管理器上看到多个cmd.exe进程.

病毒技术:
I-Worm.supnot.w分析报告
作者:北信源咨讯 来自:北信源 时间:2004-4-8
一、[病毒特征]:
1、病毒英文名:I-Worm.supnot.w
2、病毒中文名:爱情后门
3、病毒 大小 :125K
二、[病毒分析]:
该病毒为爱情后门病毒的最新变种。大小约为125K,采用ASPACK2.12压缩。
病毒被执行以后在system目录下生成了以下文件
hxdef.exe
ravmond.exe
iexplore.exe
kernel66.dll
odbc16.dll
msjdbc11.dll
MSSIGN30.DLL
spollsv.exe
NetMeeting.exe

在windows目录下生成:
SYSTRA.EXE
在每个分区根根目录下生成以下文件:
bak.rar
bak.zip
install.rar
install.zip
letter.rar
letter.zip
pass.rar
pass.zip
setup.rar
setup.zip
work.rar
work.zip
autorun.inf
command.exe
在被执行的病毒文件所在的目录下会生成以下文件:
results.txt
win2k.txt-----当当前系统是windows2000时产生
winxp.txt-----当当前系统是windows XP时产生
写以下注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run]
"Hardware Profile"="%Windir%\\System32\\hxdef.exe"
"VFW Encoder/Decoder Settings"="
RUNDLL32.EXE MSSIGN30.DLL ondll_reg"
"Microsoft NetMeeting Associates, Inc."="NetMeeting.exe"
"Program In Windows"="%Windir%\\System32\\IEXPLORE.EXE"
"Shell Extension"="%Windir%\\System32\\spollsv.exe"
"Protected Storage"="RUNDLL32.EXE MSSIGN30.DLL ondll_reg"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\runServices]
"SystemTra"="%Windir%\\SysTra.EXE"
添加以下服务:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_reg]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
Windows Management Protocol v.0 (experimental)]
病毒自带FTP服务器端,它会在15436端口提供一个FTP服务,这样病毒就可以通过建
立一个文本方式的下载脚本文件来从被感染计算机上下载病毒可执行文件。病毒会利用共
享方式进行传播,共享传播主要通过netmeeting.exe来进行,它会扫描网络内的共享资源
,并尝试将自身复制到远程共享。
病毒会使用windows的程序CMD.EXE写文本文件a,内容如下:
open 127.0.0.1 15436
ftp
ftp
bin
get hxdef.exe
bye
并使用该文件来下载病毒可执行文件,病毒会不停调用cmd.exe程序,由于cmd.exe
为隐藏运行,用户可以在进程管理器中看到1个以上的cmd.exe进程。
病毒还自带SMTP引擎,它将使用该引擎向从被感染计算机上搜集到的电子邮件地址发送带
病毒附件的垃圾邮件,邮件内容如下:
发件人:从搜索到的电子邮件地址中随机获取
收件人:从搜索到的电子邮件地址中随机获取
主题:
正文:
附件:大小125K左右,扩展名为以下类型的文件:
.exe
.scr
.pif
.cmd
.bat
.zip
.rar
病毒会尝试感染网络中的共享资源(探测网络内计算机的135、139、445等端口),当
发现有可写的共享资源时,病毒会将自己的副本写入该共享,如果病毒探测到被感染计算

机的有权限用户的弱口令(使用自带的密码库),病毒会远程将病毒执行起来达到网络传
染的目的。
病毒会搜索本地除了系统盘以外的所有分区上的EXE文件并尝试将其扩展名改为.zm
x,并将属性设置为隐藏+系统,然后将病毒的副本复制到EXE文件所在目录病毒将名称改为

该EXE的名称。另外病毒也会将自身的副本随机复制到任意目录当中(名称主要有自带的列
表和从被感染计算机上搜索到的EXE文件名两种,自带的文件名列表略)。

解决方法:
建议关闭网络共享,改一个强健的管理员密码。
用专杀工具杀毒。

如果杀毒完毕存在这样的问题,是杀毒软件没有搞定,留下的后遗症:
d、e、f、g盘(如果有的话)双击不能直接打开,说Windows无法找到COMMAND.EXE文件,
要求定位该文件,定位为C:\windows\explorer之后每次打开会提示“/StartExplorer”
出错 ,然后依然能打开驱动器文件夹。
病毒在你的每个驱动器下面写入了一个AutoRun.inf文件内容为:
open="X:\command.exe" /StartExplorer X为驱动器盘符
所以,如果你没有杀毒,每次点开/D/E/F/G盘都会激活病毒
解决方法如下(以D盘为例):
开始
运行
cmd(打开命令提示符)
D:
dir /a (没有参数A是看不到的,A是显示所有的意思)
此时你会发现一个autorun.inf文件,约49字节
attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法

删除
del autorun.inf
del autorun.inf
到这里还没完,因为你双击了D盘盘符没有打开却得到一个错误。要求定位command.exe,

这个时候自动运行的信息已经加入注册表了。下面清除注册表中相关信息:
开始
运行
regedit
编辑
查找
command.exe
找到的第一个就是D盘的自动运行,删除整个shell子键
完毕,双击D盘。
重复以上操作数次,解决其他驱动器的问题,注册表中的信息是在一起的,在删除D盘

Shell\Open\Autorun的时候顺便都删除了吧。

热心网友 时间:2023-11-17 02:57

方案一:. 重新启动计算机,按F8键 选择进入安全模式(非常重要,杀不干净与没进入安全模式有关).
1.把在windows文件夹中的rundll32.exe删除(假的,只有17K)。
2.把C盘里假的svchost.exe删除,兼一块删除ghook.dll。(真的在windows\system32里)
3.把windows\system32里新创建的可疑的.bat和.exe删除(我的是Deleteme.bat,Kietty.exe),还有wow.exe,rundll31.dll。(可能会有不同,注意当天创建的)
4.最后搜索注册表关于new123和ghook或MicroSoft.bat的所有键。HKEY_USERS\S-1-5-21-861567501-1383384898-682003330-500\Software\Microsoft\Search Assistant
方案二:.
发现每当出现CMD.EXE进程之前都会出现bow.dll进程,通过搜索发现是在IE PLUGINS中的一个控件,做好重装机器准备将其删除还有bow.bak和bow.sys结果CMD.EXE进程不见了! 另外把注册表中ExplorerBars->{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}->FileNamedMRU中有关bow删除掉,顺便搜索一下其它键值是否也包含一起删除,以防万一.
方案三:360安全卫士.
我是用这些方法搞定的,希望你也早日摆脱

热心网友 时间:2023-11-17 02:57

开机进安全模式杀毒,如果不行换卡巴斯基(要最新版本的)网上可以搜注册码

热心网友 时间:2023-11-17 02:58

cmd.exe是命令行窗口程序,如果在system32目录下就是正常的。

热心网友 时间:2023-11-17 02:58

不是病毒!重装系统
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
我新买台魅蓝note2 连接wifi用一个小时温度就35度左右了,请问正常... 魅蓝note2刚买上,玩了大概一小时游戏就有些发热,正常吗?用去实体店换... 为什么魅蓝note2那么容易发热,我把这手机和华为荣耀5x比了下,这手机 《岳阳楼记》优秀读后感 ...与户口所在地不是一个县市,退休时该怎么办理,我单位是湖南邵阳... "谋"和"某"读音相同吗 某的拼音某的读音 苹果密码与安全性点不开是怎么回事 小规模装饰公司全套详细的账务处理 公司打生活费是否经过银行在打入个人的? 可以显示电脑信息(如:显存 内存)的命令是什么?是CMD当中一个命令吗? 小学数学多媒体教学应处理好几个关系 古典窗格中的数学 网恋是虚假的还是真实的? 虚假的正能量和真实存在负能量 哪个重要 美好的总是虚假的,丑陋的总是真实的,为什么人们讨厌真实的,而向往虚假的? 虚假的人永远没有真正的朋友 这个世界是真实还是虚假的? 人在生气时说出来的话是最虚假的还是最真实的? 电脑待机时间长了就黑屏,以前动动鼠标就好,现在只能重启,怎么回事 在计量经济学中,如何区分虚假的自相关和真正的自相关? "虚假的"世界是唯一的世界,"真实的世界"仅仅是谎言虚构出来的。怎么理解这句话? 怎样区别真正的朋友和虚假的朋友 虚假的真实 英文翻译 如果虚假的存在本身是真实的~那么他到底是真实的还是虚假的 虚假的爱情不是爱,那真正的爱情是什么样的? 什么是真正的爱情,和虚假的爱情有什么区别? 现实是虚假的,那真正的现实是什么? 现在的孕妇为什么都要吃叶酸? 请问。我的手机版优酷会员怎么取消自动续费,我用登的优酷为什 宁波的宁海有什么好玩的地方吗 出现cmd内存被占100% 宁海附近有什么好玩的地方推荐 CMD中的虚拟内存的命令是什么 有道云笔记桌面版的输入文字的框的最右边的滑动条颜色太浅,根本看不到。能把颜色调深一点吗? 文件条款的正确读法 用cmd修复内存不能read的时候出来这个是怎么回事 宁波宁海在哪里。。。有什么好玩的地方。。有什么好吃的 浙江宁海有什么好玩的地方 招标文件条款与当地政府建筑工程招投标文件抵触怎么办 招标文件条款的解释权 机床方面文件条列在线英译中,不要机器翻译。达人进,在线等 关于合同签订时改变招标文件条款的问题 请问有道云笔记桌面版上怎么下载附件,在网页版是直接双击,但是桌面版都没用。 注册资金应该写多少合适? 青椒塞肉怎么做好吃,虎皮青椒塞肉的家常做 青椒塞肉的做法,虎皮青椒塞肉怎么做好吃 虎皮青椒塞肉的做法有吗 新手快速学股票好途径? hp打印机共享好了但是打印不了?