System Fix 病毒删除视频
-------------------------------------------------------------------------分隔線-------------------------------------------------------------------------
-------------------------------------------------------------------------分隔線-------------------------------------------------------------------------
以上是該防毒軟體所提出的解毒方式,也可以試試看以下手動的方式:
若是有使用金山毒霸掃毒那您會得到更快的解決方式,直接跳到 setup6.(非置入式行銷喔)是經過多人測試所得到的結果
將網路上找到要刪除的進程、程式、登錄檔紀錄如下:
解毒步驟:
step1. 開機按F8進入安全模式
step2. 刪進程 - 開啟工作管理員 ,在處理程序找可疑的exe程式,把它結束
step3. 刪除病毒寫入的登錄檔資料
step4. 刪除病毒產生的檔案
step5. 確認步驟都完成了以後重新啟動電腦,沒有再出現畫面就是完成了。
step6. 恢復隱藏檔及開始功能表
推薦可以使用kvtool先掃過一次,把其他可能的隨身碟病毒處理掉。
※如果工作管理員不能用,kvtool也可以將其恢復。
刪除可疑的程序(Process)
簡單來說就是工作管理員,切換到處理程序,CPU或記憶體高的程序,又是亂碼或沒意義的exe檔,就強制關閉吧。
刪除病毒所改的登錄檔(Regedit)
進入登錄編輯程式(開始/執行 regedit)後,找到這些登錄檔資料後,把右方的選項刪除。也就是到了目錄後,把下面底線的項目刪除。
例如:進到 HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 後,把右方名稱為 Use FormSuggest 資料按右鍵刪除。
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main "Use FormSuggest" = 'Yes'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings"CertificateRevocation" = '0'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings"WarnonBadCertRecving" = '0'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop"NoChangingWallPaper" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations"LowRiskFileTypes" = '.zip;.rar;.nfo;.txt;.exe;.bat;.com;.cmd;.reg;.msi;.htm;.html;.gif;.bmp;.jpg;.avi;.mpg;.mpeg;.mov;.mp3;.m3u;.wav;.scr;'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Attachments"SaveZoneInformation" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer "NoDesktop" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System"DisableTaskMgr" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run ".exe" ※可疑的、亂碼的exe啟動資料就刪掉吧
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run ""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system"DisableTaskMgr" = '1'
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Download "CheckExeSignatures" = 'no'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced "Hidden" = '0'
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced"ShowSuperHidden" = '0'
刪除病毒所生成的病毒檔
病毒會在桌面上、快速啟動、以及開始選單程式集內,將下列資料夾下可疑exe檔及system fix的捷徑刪除
首先要能看到隱藏檔,也就是 工具/資料夾選項 檢視
勾選
顯示所有檔案和資料夾
顯示系統資料夾的內容
取消勾選
隱藏保付的作業系統檔案
隱藏已知檔案類型的副檔名
開始刪檔
使用者資料夾
XP、2000預設在C:\Documents and Settings\使用者名稱
windows 7、vista 預設在C:\Users\使用者名稱
請刪除底下的怪異檔名.exe,例如poraehhcngan.exe
暫存檔
XP、2000預設在C:\Documents and Settings\使用者名稱\LOCAL SETTINGS\Temp
windows 7、vista 預設在C:\Users\使用者名稱\AppData\Local\Temp
裡面的smtemp資料夾請刪除
刪除外掛
XP、2000預設在C:\Documents and Settings\使用者名稱\Local Settings\Application Data
windows 7、vista 預設在C:\Users\使用者名稱\AppData\Local
這邊我忘記刪除什麼資料了,但是記得IE要清除網頁暫存檔。
刪除開始功能表程式集下的System Fix
簡單來說這邊就是進入使用者資料夾,記得將隱藏的檔案、資料夾開啟(工具/資料夾選項/檢視)
XP、2000預設在C:\Documents and Settings\使用者名稱\「開始」功能表 \ 程式集
windows 7、vista 預設在C:\Users\使用者名稱\AppData\Local\AppData\Roaming\Microsoft\Windows\Start Menu
C:\Users\使用者名稱\AppData\Roaming\Microsoft\Windows\Start Menu\Programs (因為職員是xp系統,w7不確定會在哪生成,如果有發現在請網友們提供啦,左邊是我猜測的位置)
Remove Folders and Files
%LocalAppData%\[random]
%LocalAppData%\[random].exe
%LocalAppData%\~[random]
%LocalAppData%\~[random]
%StartMenu%\Programs\System Fix
%Temp%\smtmp
%UserProfile%\Desktop\System Fix.lnk
File Location Notes:
簡單來說這邊就是進入使用者資料夾,記得將隱藏的檔案、資料夾開啟(工具/資料夾選項/檢視)
%UserProfile% 預設this is C:\Documents and Settings\[Current User] for Windows 2000/XP, C:\Users\[Current User] for Windows Vista/7, and c:\winnt\profiles\[Current User] for Windows NT.
%Temp% refers to the Windows Temp folder. By default, this is C:\Windows\Temp for Windows 95/98/ME, C:\DOCUMENTS AND SETTINGS\[Current User]\LOCAL SETTINGS\Temp for Windows 2000/XP, and C:\Users\[Current User]\AppData\Local\Temp for Windows Vista and Windows 7.
%LocalAppData% refers to the current users Local settings Application Data folder. By default, this is C:\Documents and Settings\[Current User]\Local Settings\Application Data for Windows 2000/XP. For Windows Vista and Windows 7 it is C:\Users\[Current User]\AppData\Local.
%StartMenu% refers to the Windows Start Menu. For Windows 95/98/ME it refers to C:\windows\start menu\, for Windows XP, Vista, NT, 2000 and 2003 it refers to C:\Documents and Settings\[Current User]\Start Menu\, and for Windows Vista/7 it is C:\Users\[Current User]\AppData\Roaming\Microsoft\Windows\Start Menu.
其中掃毒程式掃出來的資訊,我也貼在這,一併刪除,這些就是我這次案例病毒的藏身處(但要先開啟隱藏)
c:\documents and settings\all users\application data\poraehhcngan.exe ---- Startup
c:\documents and settings\all users\application data\dyiajiwxvoeua.exe ---- Startup
C:\Documents and Settings\使用者名稱\「開始」功能表\程式集\system fix\system fix.lnk ---- General
C:\Documents and Settings\All Users\Application Data\vUeZCuomoZnhZp.exe ---- General
C:\Documents and Settings\使用者名稱\「開始」功能表\程式集\system fix\uninstall system fix.lnk ---- General
C:\Documents and Settings\使用者名稱\桌面\system fix.lnk ---- General
C:\Documents and Settings\使用者名稱\Application Data\microsoft\internet explorer\quick launch\system fix.lnk ---- General
C:\Documents and Settings\All Users\Application Data\vUeZCuomoZnhZp.exe ---- General
C:\Documents and Settings\使用者名稱\Local Settings\Temp\smtmp\2\System Fix.lnk ---- General ※將smtmp使用搜尋.lnk,將所有System Fix.lnk刪除
Setup 6.
恢復隱藏檔(取消隱藏) - 使用金山毒霸後直接從這裡開始處理
基本上根目錄都所有檔案都取消隱藏,有一些系統資料夾本來就不能取消隱藏了,所以就放心的全部取消隱藏吧。
程式集(XP)不見的話就進到:
C:\Documents and Settings\All Users\「開始」功能表\程式集\
以及
C:\Documents and Settings\使用者名稱\「開始」功能表\程式集
將所有資料選起來點選右鍵內容 / 取消勾選隱藏
快速啟動消失(開始右邊那些小按鈕)恢復:
進到下列位置,也是取消隱藏
C:\Documents and Settings\使用者名稱\Application Data\Microsoft\Internet Explorer\Quick Launch
我的最愛恢復:
進入C:\Documents and Settings\使用者名稱\Favorites
全選取消隱藏
控制台、執行等恢復:
開始按鈕 點選右鍵 / 內容 / 「開始」功能表
選 自訂 / 進階
將啟動功能表項目的資料勾選起來。
應該到目前為止步驟都對就能處理完畢了。
處理那該死的system fix成功!
修復開始功能表
temp/smtmp底下對應原始位置
在執行方塊輸入 %Temp%\smtmp\1:
找到 smtmp 資料夾點擊進入,找到 1 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\All Users\Start Menu
Windows Vista and Windows 7: C:\ProgramData\Microsoft\Windows\Start Menu
在執行方塊輸入 %Temp%\smtmp\2\:
找到 smtmp 資料夾點擊進入,找到 2 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\\Application Data\Microsoft\Internet Explorer\Quick Launch\
Windows Vista and Windows 7: C:\Users\\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\
在執行方塊輸入 %Temp%\smtmp\3\:(XP無此路徑,只適用WIN7)
找到 smtmp 資料夾點擊進入,找到 3 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: Does not exist in XP. Therefore do not be concerned if %Temp%\smtmp\3 does not exist on Windows XP.
Windows Vista and Windows 7: C:\Users\\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar
在執行方塊輸入 %Temp%\smtmp\4\:
找到 smtmp 資料夾點擊進入,找到 4 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\All Users\Desktop
Windows Vista and Windows 7: C:\Users\Public\Desktop
備註:
進入%Temp%\smtmp\ 之後不一定會看到 3和4的資料夾,大部分只看的到 1 和 2 的資料夾!!!
開始功能表恢復程式
登錄檔修復
因為有網友提到無法進入桌面,加上可能看倌不小心誤殺,就把找來的兩個登錄檔修復軟體留在這:
如果使用系統還原,請務必先將啟動的可疑程序先拿掉。
拿掉以後在開始系統還原,還原後逐一檢查system fix病毒的存放位置檢查是否還有存留。
這樣應該就能根除病毒了。
最後還是推薦使用金山毒霸,畢竟動登錄檔很難查,難免誤刪。
-----------------------------------------分隔線-----------------------------------------
這類偽修復病毒的特徵就是,桌面瞬間很乾淨,通通都被隱藏了。 佈景也給被關掉,桌面變的冷清..
接著就是該類病毒特徵,跳出一堆錯誤,問你要不要修復。 不修復就給你重開機... = =+
這隻病毒長這樣,給看倌們瞧瞧 不曉得這種病毒有沒有固定名稱,留個檔案名稱讓有緣人進來:FtJthnNSvuydIr.exe
位置呢,w7 64位元: C:\ProgramData
病毒似乎不難處理,重新開機進入安全模式以後,使用 Starter就可以找到,基於我一找到就先拿掉了,就沒拍截圖給各位了。
檢測可疑的開機程序(程式),這邊推薦使用軟體 Starter
怎麼找很簡單,看路徑,也就是值的位置在C:\ProgramData底下 ,長的又像是修復軟體,檔案名稱又很長,那就是他了!
怕誤刪怎麼辦? 先把他勾掉就可以了,不用刪除。 重開機以後正常那就是刪對啦!
路徑圖如下底線處 (當然下圖底線的程式是正常的,只是範例而已)
下面這些先挑自個兒的作業系統拿來恢復吧,大概可以恢復一些基本的,其餘的等等繼續教學。
Windows 2000 US English
Windows XP Pro 32-bit US English - This should also work in other 32 bit version of Windows XP but I have nothing to compare against.
Windows Vista 32-bit US English
Windows Vista 64-bit US English
Windows 7 32-bit US English
Windows 7 64-bit US English
有人說:想恢復時,出現 位置無法使用、存取被拒、無法存取 怎辦?
很簡單,被打槍了換下一個 被病毒更改了存取權限的問題。
至於權限怎麼調整呢?
對該資料夾按右鍵 / 內容 / 安全性
會看到Everyone在最上面。
接著將你的使用者名稱(我的是Administrators)框選以後,將下面的權限勾選完全控制,按下套用、確定。
進去後點變更權限,接著將你的使用者名稱選起來
勾選 以這個物件的繼承權限取代所有子物件的權限
除了desktop.ini不要選以外,其他選起來右鍵,取消隱藏。
如果還是不能取消隱藏,出現權限問題,則要針對該資料夾重新一次刪除everyone權限,把使用者權限加到完全控制。
不要肖想一次全選勾掉隱藏,他會灰色反白不能按。 因為有些系統檔案是不能取消隱藏的,另外還有desktop.ini 這種也是不能取消。
只要不要勾選到那些,其他的框再多也能一次恢復!
這步驟是最繁瑣的,一堆資料夾檔案要移除掉限制存取的Everyone權限,只能慢慢來了。
看倌若找到相關恢復軟體再麻煩提供一下,由衷感謝!
最後再次檢查smtmp內的檔案有沒有恢復,我是直接複製回去,不取代這樣。 C:\Documents and Settings\使用者名稱\Local Settings\Temp
從temp底下的smtmp就是開始功能表的捷徑被病毒移動的位置。
所以將System Fix.lnk刪除以後即可進行恢復。
在執行方塊輸入 %Temp%\smtmp\1:
找到 smtmp 資料夾點擊進入,找到 1 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\All Users\Start Menu
Windows Vista and Windows 7: C:\ProgramData\Microsoft\Windows\Start Menu
在執行方塊輸入 %Temp%\smtmp\2\:
找到 smtmp 資料夾點擊進入,找到 2 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\\Application Data\Microsoft\Internet Explorer\Quick Launch\
Windows Vista and Windows 7: C:\Users\\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\
在執行方塊輸入 %Temp%\smtmp\3\:(XP無此路徑,只適用WIN7)
找到 smtmp 資料夾點擊進入,找到 3 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: Does not exist in XP. Therefore do not be concerned if %Temp%\smtmp\3 does not exist on Windows XP.
Windows Vista and Windows 7: C:\Users\\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar
在執行方塊輸入 %Temp%\smtmp\4\:
找到 smtmp 資料夾點擊進入,找到 4 資料夾點擊進入,將裡面所有檔案資料夾全選複製,貼到以下路徑裡面
Windows XP: C:\Documents and Settings\All Users\Desktop
Windows Vista and Windows 7: C:\Users\Public\Desktop
備註:
進入%Temp%\smtmp\ 之後不一定會看到 3和4的資料夾,大部分只看的到 1 和 2 的資料夾!!!
補充,使用批次檔將檔案取消隱藏,不過還是要先拿掉everyone的權限。
將下列這段文字貼到記事本以後存為 取消隱藏.bat,接著放到c槽根目錄,點右鍵 以系統管理者身份執行。
ECHO off
attrib -s -h -r /s /d
點開始右鍵 / 內容 / 開始功能表下的 自訂
將控制台選以連結顯示、勾選 家用群組,勾選 執行命令,勾選搜尋程式和控制台
電腦,以連結顯示
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787
注意,為 -21787的才是病毒,其餘數字的大部分不是。
進到下面幾個位置,打開desktop.ini檔案,若shell32.dll後是 -21787 就把該desktop.ini刪除
C:\Documents and Settings\All Users\Start Menu\Programs\Startup
C:\Documents and Settings\All Users\Start Menu\Programs
C:\Documents and Settings\All Users\Start Menu
C:\Documents and Settings\使用者名稱\Start Menu\Programs\Startup
C:\Documents and Settings\使用者名稱\Start Menu\Programs
C:\Documents and Settings\使用者名稱\Start Menu
若懶惰找,你只要搜尋 desktop,ini 然後開啟看看有沒有 -21787 ,有的話就直接刪掉那個desktop.ini 這樣就OK囉~!!!