通行证 用户名:
密码:
忘记密码】【设为首页】【繁體中文
  焦点新闻校园快讯教师活动课程改革信息技术课题研究教师风采名师讲堂资源下载教育动态经验交流
当前位置:教师频道>信息技术>正文

解决电脑遭病毒“显示所有文件和文件夹”不能显示隐藏文件的问题

【编辑】 shudarong 【发布时间】2007-03-02 12:14:07 【作者】 【来源】

  隐藏属性的文件不能通过显示所有文件和文件夹显示文件了,查看进程是否有SVOHOST.EXE、algssl.exe  、msfir80.exe   、msime80.exe这几个进程,如果有的话就将它结束掉(并不是所有的系统都显示有这几个进程,没有的就略过此步)。

sxs.exe病毒手动删除方法

特征:在每个盘根目录下自动生成sxs.exe,autorun.inf文件,有的还在windowssystem32下生成SVOHOST.exe 或 sxs.exe ,文件属性为隐含属性。自动禁用杀毒软件。


显示出被隐藏的系统文件方法1:


HKEY_LOCAL_MACHINESoftwareMicrosoftwindowsCurrentVersionexplorerAdvancedFolderHiddenSHOWALL,将CheckedValue键值修改为1


这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,类型为REG_SZ,并且把键值改为0!我们将这个改为1是毫无作用的。大家要看清楚CheckedValue后面的类型,正确的是“RED_DWORD”而不是“REG_SZ”(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)


方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

显示出被隐藏的系统文件方法2:有些木马把自己的属性设置成隐藏、系统属性,并且把注册表中“文件夹选项中的隐藏受保护的操作系统文件”项和“显示所有文件和文件夹”选项删除,致使通过procexp可以在进程中看到,但去文件所在目录又找不到源文件,无法进行删除。
针对这种情况可以把下面内容另存为显示隐藏文件.reg文件,双击该文件导入注册表即可

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenNOHIDDEN]
"RegPath"="SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced"
"Text"="@shell32.dll,-30501"
"Type"="radio"
"CheckedValue"=dword:00000002
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51104"

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL]
"RegPath"="SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderSuperHidden]
"Type"="checkbox"
"Text"="@shell32.dll,-30508"
"WarningIfNotDefault"="@shell32.dll,-28964"
"HKeyRoot"=dword:80000001
"RegPath"="SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced"
"ValueName"="ShowSuperHidden"
"CheckedValue"=dword:00000000
"UncheckedValue"=dword:00000001
"DefaultValue"=dword:00000000
"HelpID"="shell.hlp#51103"

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderSuperHiddenPolicy]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderSuperHiddenPolicyDontShowSuperHidden]
@=""


具体操作方法:
1)通过记事本新建一个文件
2)将以上内容复制到新建的记事本文件中
3)通过记事本文件菜单另存为显示隐藏文件.reg
4)双击存储的显示隐藏文件.reg文件,点击弹出的对话框是按钮即可。

注意:以上方法对win2000和XP有效

(删除病毒自启动项)打开注册表 运行——regedit


HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
SVOHOST.exe 或 sxs.exe
下找到 SoundMam(注意不是soundman,只差一个字母) 键值,可能有两个,删除其中的键值为 C:WINDOWSsystem32SVOHOST.exe 的


然后: 制作删除各盘病毒文件的批处理文件

 
用记事本把以下代码另存为bat
cd
c:
attrib sxs.exe -a -h -s
del /s /q /f sxs.exe
attrib autorun.inf -a -h -s
del /s /q /f autorun.inf
D:
attrib sxs.exe -a -h -s
del /s /q /f sxs.exe
attrib autorun.inf -a -h -s
del /s /q /f autorun.inf

以上为删除C和D盘病毒文件的批处理。

    algssl.exe、msfir80.exe   sal.xls.exe 病毒的清除。
打开注册表搜索algssl.exe、msfir80.exe   sal.xls.exe关键字就可找到所有的数据项,直接删除即可。

    到c:windowssystem32 下面删除以下exe文档
algssl.exe
msfir80.exe
msime80.exe

    删除每个盘符根目录上的两个隐藏文档
AUTOINF.EXE
sal.xls.exe

也可制作删除各盘病毒文件的批处理文件

 
用记事本把以下代码另存为bat
cd
c:
attrib sxs.exe -a -h -s
del /s /q /f sal.xls.exe
attrib autorun.inf -a -h -s
del /s /q /f AUTOINF.EXE
D:
attrib sxs.exe -a -h -s
del /s /q /f sal.xls.exe
attrib autorun.inf -a -h -s
del /s /q /f AUTOINF.EXE

以上为删除C和D盘病毒文件的批处理。

相关文章

查看
已有 0 位网友对此文发表了看法
我来评两句
(请注意文明用语并遵守相关规定)
验证码:      
匿名发表
Copyright © 2003-2008 贵州省德江一中 All Rights Reserved. 联系电话:办公室:0856-8532139 网管中心:0856-8533020
建议使用1024×768分辨率 IE6.0以上版本浏览器 ICP备案号:黔ICP备06004319号
网站设计、维护: 舒大荣  点击这里联系我