ghost.pif新變種導(dǎo)致殺毒軟件0xc00000ba失敗的解決方法
更新時(shí)間:2007年07月30日 20:42:24 作者:
有網(wǎng)友咨詢0xc00000ba錯(cuò)誤的解決辦法,特地從網(wǎng)上幫他找了一個(gè),不知道能否解決問(wèn)題
這個(gè)問(wèn)題是由一個(gè)叫做ghost.pif的U盤(pán)病毒導(dǎo)致的
不過(guò)最新變種的病毒會(huì)查詢以下注冊(cè)表項(xiàng)的某些鍵值來(lái)獲取相關(guān)安全軟件的安裝目錄,在獲得安裝目錄下生成以系統(tǒng)文件名"ws2_32.dll"命名的文件夾,從而使相關(guān)安全軟件運(yùn)行失敗。
Code:
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe
因?yàn)檫@些安全軟件運(yùn)行時(shí)候會(huì)加載ws2_32.dll ws2_32.dll正確的位置是在system32下面 而軟件通常尋找dll的方法是首先從自己的文件夾中尋找 那么病毒通過(guò)在這些軟件的文件夾里創(chuàng)建一個(gè)偽造的ws2_32.dll從而導(dǎo)致軟件啟動(dòng)時(shí)加載這個(gè)偽造的ws2_32.dll 導(dǎo)致啟動(dòng)失??!
解決方法如下:
1.安全模式下(開(kāi)機(jī)后不斷 按F8鍵 然后出來(lái)一個(gè)高級(jí)菜單 選擇第一項(xiàng) 安全模式 進(jìn)入系統(tǒng))
打開(kāi)sreng
啟動(dòng)項(xiàng)目 注冊(cè)表 刪除如下項(xiàng)目
<{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]
雙擊我的電腦,工具,文件夾選項(xiàng),查看,單擊選取"顯示隱藏文件或文件夾" 并清除"隱藏受保護(hù)的操作系統(tǒng)文件(推薦)"前面的鉤。在提示確定更改時(shí),單擊“是” 然后確定
右鍵點(diǎn)擊 右鍵菜單中的打開(kāi) 打開(kāi)C盤(pán)
刪除
Code:
C:\Program Files\Internet Explorer\romdrivers.bak
C:\Program Files\Internet Explorer\romdrivers.bkk
C:\Program Files\Internet Explorer\romdrivers.dll
2.清空C:\DOCUME~1\用戶名\LOCALS~1\Temp下面所有內(nèi)容
3.右鍵點(diǎn)擊 右鍵菜單中的打開(kāi) 打開(kāi)其他分區(qū) 刪除autorun.inf和ghost.pif
打開(kāi)sreng
啟動(dòng)項(xiàng)目 注冊(cè)表 刪除如下項(xiàng)目
Code:
<wosa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\woso.exe> []
<ztsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\ztso.exe> []
<mhsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\mhso.exe> []
<fysa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\fyso.exe> []
<jtsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\jtso.exe> []
<wlsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wlso.exe> []
<wgsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wgso.exe> []
<rxsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\rxso.exe> []
<wdsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wdso.exe> []
<tlsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\tlso.exe> []
<dasa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\daso.exe> []
<wmsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wmso.exe> []
<qjsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\qjso.exe> [] (有哪個(gè)刪哪個(gè))
4.刪除 瑞星殺毒軟件 金山毒霸 江民殺毒軟件 卡巴斯基殺毒軟件 360安全衛(wèi)士 等文件夾下名為ws2_32.dll的文件夾
這個(gè)問(wèn)題是由一個(gè)叫做ghost.pif的U盤(pán)病毒導(dǎo)致的
不過(guò)最新變種的病毒會(huì)查詢以下注冊(cè)表項(xiàng)的某些鍵值來(lái)獲取相關(guān)安全軟件的安裝目錄,在獲得安裝目錄下生成以系統(tǒng)文件名"ws2_32.dll"命名的文件夾,從而使相關(guān)安全軟件運(yùn)行失敗。
Code:
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe
因?yàn)檫@些安全軟件運(yùn)行時(shí)候會(huì)加載ws2_32.dll ws2_32.dll正確的位置是在system32下面 而軟件通常尋找dll的方法是首先從自己的文件夾中尋找 那么病毒通過(guò)在這些軟件的文件夾里創(chuàng)建一個(gè)偽造的ws2_32.dll從而導(dǎo)致軟件啟動(dòng)時(shí)加載這個(gè)偽造的ws2_32.dll 導(dǎo)致啟動(dòng)失??!
解決方法如下:
1.安全模式下(開(kāi)機(jī)后不斷 按F8鍵 然后出來(lái)一個(gè)高級(jí)菜單 選擇第一項(xiàng) 安全模式 進(jìn)入系統(tǒng))
打開(kāi)sreng
啟動(dòng)項(xiàng)目 注冊(cè)表 刪除如下項(xiàng)目
<{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]
雙擊我的電腦,工具,文件夾選項(xiàng),查看,單擊選取"顯示隱藏文件或文件夾" 并清除"隱藏受保護(hù)的操作系統(tǒng)文件(推薦)"前面的鉤。在提示確定更改時(shí),單擊“是” 然后確定
右鍵點(diǎn)擊 右鍵菜單中的打開(kāi) 打開(kāi)C盤(pán)
刪除
Code:
C:\Program Files\Internet Explorer\romdrivers.bak
C:\Program Files\Internet Explorer\romdrivers.bkk
C:\Program Files\Internet Explorer\romdrivers.dll
2.清空C:\DOCUME~1\用戶名\LOCALS~1\Temp下面所有內(nèi)容
3.右鍵點(diǎn)擊 右鍵菜單中的打開(kāi) 打開(kāi)其他分區(qū) 刪除autorun.inf和ghost.pif
打開(kāi)sreng
啟動(dòng)項(xiàng)目 注冊(cè)表 刪除如下項(xiàng)目
Code:
<wosa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\woso.exe> []
<ztsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\ztso.exe> []
<mhsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\mhso.exe> []
<fysa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\fyso.exe> []
<jtsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\jtso.exe> []
<wlsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wlso.exe> []
<wgsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wgso.exe> []
<rxsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\rxso.exe> []
<wdsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wdso.exe> []
<tlsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\tlso.exe> []
<dasa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\daso.exe> []
<wmsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\wmso.exe> []
<qjsa><C:\DOCUME~1\用戶名\LOCALS~1\Temp\qjso.exe> [] (有哪個(gè)刪哪個(gè))
4.刪除 瑞星殺毒軟件 金山毒霸 江民殺毒軟件 卡巴斯基殺毒軟件 360安全衛(wèi)士 等文件夾下名為ws2_32.dll的文件夾
相關(guān)文章
asp運(yùn)行特別慢之iis6假死現(xiàn)象的一種解決方法
asp運(yùn)行特別慢之iis6假死現(xiàn)象的一種解決方法...2007-08-08在WINXP系統(tǒng)上安裝SQL Server企業(yè)版的方法
前幾日因?yàn)閷W(xué)習(xí)需要,想在XP下安裝SQL Server 2000企業(yè)版,從網(wǎng)上找了找,還真有辦法,不過(guò)安裝失敗了。今天閑來(lái)無(wú)事,又找了找,終于找到一個(gè)切實(shí)可行的方法,拿出來(lái)分享一下2007-04-04RealPlay11 安裝過(guò)程遭遇CNNIC附清除辦法
RealPlay11 安裝過(guò)程遭遇CNNIC附清除辦法...2007-11-11最新版本的動(dòng)易+動(dòng)網(wǎng)+oBlog三站整合方法
最新版本的動(dòng)易+動(dòng)網(wǎng)+oBlog三站整合方法...2007-04-04WordPress入門(mén)指南-wordpress安裝使用說(shuō)明
WordPress入門(mén)指南-wordpress安裝使用說(shuō)明...2007-05-05