搜者SOOER.CN旗下网站
百 科 | 健康 | 电脑 | 程序设计 | Web开发 | PHP | 供求
请填写您的问题: 例如:关于硬盘分区的问题
焊接 | 百科 | 交友 | 供求 | WAP
联盟 | 主页 | 工作 | MP3  | BT
本站最新推出智能机器人回答问题!
本站论坛! 上月老网,交世界朋友!
Session.exe [已经解决]
悬赏分:0- 问题已经结束

发表者:xia 于 2007-01-17 20:43:21

最佳答案
病毒是一个具有Excel图标的EXE可执行程序,运行后复制自身到系统目录:

%Windows%\svchost.exe

并创建多个副本:

%Windows%\Session.exe

%System%\FileKan.exe

%System%\SocksA.exe



向每个分区根目录复制:

tel.xls.exe

AUTORUN.INF

并创建AUTORUN.INF的副本:

%Windows%\BACKINF.TAB



AUTORUN.INF内容:

[AutoRun]

open=tel.xls.exe

shellexecute=tel.xls.exe

shell\Auto\command=tel.xls.exe

shell=Auto



创建启动项:



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ASocksrv"="SocksA.exe"



破坏“显示所有文件和文件夹”设置:



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]

"CheckedValue"="0"



每隔10秒钟检查复制病毒副本,重写注册表启动项和“显示所有文件和文件夹”设置信息:

从%Windows%\Session.exe复制还原各分区根目录的tel.xls.exe,从%Windows%\BACKINF.TAB复制还原各分区根目录的AUTORUN.INF。





清除步骤

==========



1. 结束病毒进程:

%Windows%\svchost.exe



2. 删除病毒文件:

%Windows%\Session.exe

%Windows%\svchost.exe

%Windows%\BACKINF.TAB

%System%\FileKan.exe

%System%\SocksA.exe



3. 通过磁盘分区右键菜单进入根目录,右键点击分区盘符,点击菜单中的“打开”进入分区根目录,删除根目录下的文件:

tel.xls.exe

AUTORUN.INF



4. 删除病毒启动项:



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ASocksrv"="SocksA.exe"



5. 修改“显示所有文件和文件夹”设置,到注册表以下位置:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

删除右边病毒创建的字符串值:"CheckedValue"="0"

新建DWORD值,名称:CheckedValue,数据:1



如果不会结束进程的操作,而且系统已经设置显示所有文件和文件夹,也可以尝试以下另外一种清除方法:

1. 删除病毒文件:

%Windows%\Session.exe

%Windows%\BACKINF.TAB

%System%\FileKan.exe

%System%\SocksA.exe



2. 通过磁盘分区右键菜单进入根目录,右键点击分区盘符,点击菜单中的“打开”进入分区根目录,删除根目录下的文件:

tel.xls.exe

AUTORUN.INF



3. 重新启动计算机



4. 删除病毒文件:

%Windows%\svchost.exe



5. 删除病毒启动项:



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ASocksrv"="SocksA.exe"



6. 修改“显示所有文件和文件夹”设置,到注册表以下位置:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

删除右边病毒创建的字符串值:"CheckedValue"="0"

新建DWORD值,名称:CheckedValue,数据:1

查看详细:http://zhidao.baidu.com/q?ct=17&word=Session.exe&tn=ikaslist&rn=10&pn=0
回答者:知道博士 于 2007-01-17 20:43:23

其它回答

请问你是如何打开ISO文件的呢?

一般来说, 这是标准镜像文件, 虽然解压缩软件如WINRAR是可以打开, 但是会出现某些内容不能正常使用的情况...

需要安装虚拟光驱的软件. 比如daemon tools, 然后加载ISO文件, 这样就会把它当作一个光盘来使用
下载地址
http://www.skycn.com/soft/2345.html





查看详细:http://iask.sina.com.cn/search_engine/search_knowledge_engine.php?key=Session.exe&title=Session.exe
回答者:爱问专家 于 2007-01-17 20:43:25

  相关问题
Session.exe

  搜者俱乐部
创建session.exe俱乐部



友情链接 - 使用说明 - 关于本站 - 关于我们 - 联系方式 - 技术支持
版权所有:电脑知识堂 程序制作:九烟 QQ: 2838905

页面执行时间 0.115 秒

网站信息只供参考使用,小心采用,一切后果自行负责!本站部分内容从网络整理而来,如有版权方面的限制,请与本站联系,我们将妥善处理。
我要啦免费统计