就_desktop.ini这种病毒的查杀

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
常常碰到名为“_desktop.ini”的一个隐藏文件。经查是一种叫做威金的蠕虫病毒。它的症状是感染10MB以下的可执行程序,表现为改变程序的图标,并且导致可执行程序不能被执行。计算机反应变慢,断网等现象。通过网上下载的专杀工具试图驱逐无果,删是删不掉的,它从你的计算机的最后一个盘向上不停的复制。似乎只有通从新分区后再做重做系统才会彻底。但是这样,就丢了计算机上很多宝贵的东东。
这几天被病毒害苦了,到处都是_desktop.ini
  
 网上搜了一下。。基本搞定, 下面这个方法不错。

 批量删除_desktop.ini的命令 

现在使用DOS命令批量删除_desktop.ini,如下: 

  del d:/_desktop.ini /f/s/q/a 

  强制删除d盘下所有目录内(包括d盘本身)的_desktop.ini文件并且不提示是否删除 

  /f 强制删除只读文件 

  /q 指定静音状态。不提示您确认删除。 

  /s 从当前目录及其所有子目录中删除指定文件。显示正在被删除的文件名。 

  /a的意思是按照属性来删除了 

  这个命令的作用是在杀掉viking病毒之后清理系统内残留的_desktop.ini文件用的 


手动清除方案:

1、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

(1) 使用“进程管理”关闭病毒进程
(2) 删除病毒文件

%WINDDIR%/rundl132.exe
%Program Files%/_desktop.ini
桌面/viDll.dll
系统根目录/_desktop.ini
系统根目录/1.txt
系统根目录/MH_FILE/MH_DLL.dll
系统根目录/TODAYZTKING/TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini
%WINDDIR%/0sy.exe
%WINDDIR%/1sy.exe
%WINDDIR%/2sy.exe

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

HKEY_CURRENT_USER/Software/Microsoft/Windows NT
/CurrentVersion/Windows
键值: 字串: "load "="C:/WINDOWS/rundl132.exe"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: "ver_down0"="0.859: Source:C:/WINDOWS/system32/_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: " ver_down2"="0.859: Source:C:/WINDOWS/system32/_000006_.tmp.dll
(3.0.3790.21801)"
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/DownloadWWW/
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/DownloadWWW/auto
键值: 字串: "1"

下面是病毒的详细资料:
病毒名称: Worm.Win32.Viking.p
病毒类型: 蠕虫
文件 MD5: E939658C090087B08A1CD498F2DB59B3
公开范围: 完全公开
危害等级: 中
文件长度: 1,025,308 字节
感染系统: windows98以上版本
开发工具: Borland Delphi V3.0
加壳类型: Upack 2.4 - 2.9 beta
命名对照: Symentec[W32.Looked.P]
      Mcafee[无]

 该病毒属蠕虫类,病毒运行后释放病毒文件%WINDDIR%/rundl132.exe、系统盘根目录/_desktop.ini、%Program Files%/_desktop.ini、桌面/viDll.dll,会在大量文件夹中释放文件_desktop.ini;连接网络,开启端口,下载病毒文件%WINDDIR%/0sy.exe、%WINDDIR%/1sy.exe、%WINDDIR%/2sy.exe;开启进程conime.exe及其自身,注入到进程explorer.exe中,修改注册表,添加启动项,以达到随机启动的目的;感染大部分非系统文件;病毒把自身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序;病毒尝试终止相关杀病毒软件;病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。

1、病毒运行后释放病毒文件:

%WINDDIR%/rundl132.exe
%Program Files%/_desktop.ini
桌面/viDll.dll
系统根目录/_desktop.ini
系统根目录/1.txt
系统根目录/MH_FILE/MH_DLL.dll
系统根目录/TODAYZTKING/TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini

2、连接网络,开启端口,下载病毒文件:
协议:TCP
IP:61.152.116.22
本地端口:随机开启本地1024以上端口,如:1156
下载病毒文件:
路径名:
%WINDDIR%/0sy.exe
%WINDDIR%/1sy.exe
%WINDDIR%/2sy.exe    
病毒名:
Trojan-PSW.Win32.WOW.ek
Trojan-PSW.Win32.WOW.fq
Trojan-PSW.Win32.WOW.fs


3、开启进程conime.exe及其自身,注入到进程explorer.exe中。

4、修改注册表,添加启动项,以达到随机启动的目的:

HKEY_CURRENT_USER/Software/Microsoft/Windows NT/CurrentVersion/Windows
键值: 字串: "load "="C:/WINDOWS/rundl132.exe"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: "ver_down0"="0.859: Source:C:/WINDOWS/system32/_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows
键值: 字串: " ver_down2"="0.859: Source:C:/WINDOWS/system32/_000006_.tmp.dll (3.0.3790.21801)"
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/DownloadWWW/
HKEY_LOCAL_MACHINE/SOFTWARE/Soft/DownloadWWW/auto
键值: 字串: "1"

5、感染大部分非系统文件,不感染下列文件夹中的文件:

system
system32
Documents and Settings
System Volume Information
Recycled
windor
Windows NT
WindowsUpdate
Windows Media Player
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information

6、病毒尝试终止相关杀病毒软件。

7、病毒把自己身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行
一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序。

8、病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:/Winnt/System32,windows95/98/me中默认的安装路径是C:/Windows/System,windowsXP中默认的安装路径是C:/Windows/System32。

大家平时注意保护注册表一般都不会有什么事的,有毒杀毒无毒健体~~.大家有什么更好的办法也共享出来吧,中毒真的很惨,有时真的不得不屈服于杀毒软件商,一些新出的病毒中了想屈服都没用,多了解多交流让未中毒的兄弟防患于未然嘛.  
Windows桌面突然出现desktop.ini文件怎么处理 Windows桌面突然出现desktop.ini文件,该文件不要动!不要动!不要动! 根目录下--->查看--->隐藏的项目(去掉勾选即可) 阅读详情

相关推荐

别再误删了!一文读懂Win10系统desktop.ini文件的正确处理方法

本文详细解析了Win10系统中desktop.ini文件的作用与安全处理方法。该文件是记录文件夹个性化设置的系统配置文件,常被用户误删或误认为病毒。文章提供了辨别其真伪的方法,并重点介绍了通过系统设置将其正确隐藏、关闭自动播放以及显示文件扩展名等一整套安全配置方案,帮助用户彻底告别误删烦恼,安全高效地管理系统。

weixin_29303701的博客 839

desktop.ini病毒专杀

desktop_1.ini病毒desktop_1.ini病毒Thumbs.db绝大多数杀毒软件不或清除这个在电脑里很不爽就写了简单的 dos程序处理

熊猫烧香病毒 spoclsv.exe 行为深度解析:从进程伪装到注册表自启动的5个技术点

本文深度解析熊猫烧香病毒spoclsv.exe的技术特点,重点剖析其进程伪装与注册表自启动机制。病毒通过名称混淆、进程注入和反调试技术实现隐蔽运行,并修改关键注册表项确保持久化驻留。文章还提供了病毒清除的实用方法,包括检测可疑进程、修复注册表和删除病毒文件,帮助用户有效防御此类恶意软件。

weixin_29741447的博客 330

desktop_1-2.ini专杀工具

desktop_1-2.ini专杀工具 非常有用的desktop专杀工具 来源于网上,经本人多次使用,非常使用

_desktop.ini病毒的清除

关于_desktop.ini这个文件还要从上次我电脑被病毒强奸了说起。上次中了viking病毒之后,发现某些目录里有_desktop.ini文件,起初和desktop.ini弄混了,以为是desktop.ini呢,今天往服务器上传东西的时候才发现不对劲,很多目录里都有这东西,于是上网搜索了一下,原来是杀了viking病毒后遗留下的。那么多的_desktop.ini该怎么清理呢?下面给出两个清理方法

TonyWang的专栏 6482

关于desktop.ini文件的杂谈

desktop.ini是什么,有什么用,如何编写desktop.ini

SL003的博客 5197

查杀_desktop病毒的批处理办法

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"> <font size= "4">查杀_desktop病毒的批处理办法   <font size= "2">    一般的你设置了自定义文件

bainei2013的专栏 904

桌面的计算机 管理可以删除吗,desktop.ini是什么文件/可以删除吗 desktop.ini删除方法图解...

许多用户朋友都会发现突然desktop.ini在桌面,而不知道desktop.ini是什么文件,不知道这个desktop.ini文件是不是病毒文件,而desktop.ini怎么隐藏又是一个大问题,许多朋友都很关心desktop.ini可以删除吗,一起来看看desktop.ini文件详情吧。desktop.ini 是什么文件?desktop.ini是系统正常文件,用于配置你桌面信息、资源管理器的,在...

weixin_42494891的博客 2560

彻底查杀维金ViKing病毒

方法:net share admin$ /delnet share ipc$ /delnet share c$ /delnet share d$ /delnet share e$ /delnet share f$ /delnet share g$ /del//关闭各默认共享del %systemroot%/logo1_.exedel %systemroot%/vdll.dlldel %system

派的无理性 6659

viking病毒查杀

WINDOWS目录下,有个rundl132.exe的文件 你所有硬盘的目下有个_Desktop.ini的隐藏文件 这个病毒现在是非常时期。泛滥。。。。 如果有的话,你就是中毒了(Worm.Viking.cx Worm.Viking.af Worm.Viking.bo)。什么杀毒软件都没有用的!!! 现在这个病毒已经出现相当多的变种。我查阅了很多资料和网站了,瑞星,金山,喀吧,...

weixin_34190136的博客 325

病毒木马查杀实战第004篇:熊猫烧香之专杀工具的编写

一、前言         如果是非感染型的病毒,完成行为分析之后,就可以开始编写专杀工具了。当然对于我们这次研究的对象——“熊猫烧香”来说,其实通过之前的行为分析,我们并没有得出它的所有恶意行为,毕竟还没有对其进行逆向分析。所以这里仅针对我们上一篇文章所得出的结果,来进行专杀工具的编写。一般来说,专杀工具既可以用批处理实现,又可以用编程语言编写,但是现实中更多的还是用后者进行制作的,因为其更加严

Gleam的专栏 9047

手动杀病毒Logo1_.exe,rundl132.exe

      中了这个可恶的木马,怎么杀都没搞定,当然没有试一下360的顽固木马软件,现在手工把他干掉了,感谢百度,感谢论坛。       首先说一下中毒之后的情况,QQ不停的报有木马,而且QQ医生已经被屏蔽,下了360,不停的扫描,查杀、修补漏洞,重启,还是出现病毒,就是在c:/windows下两个文件:Logo1_.exe,rundl132.exe,还有0sy.exe到9sy.exe好多

gabriel_0113的专栏 760

W32.Locked.p清除方法

    W32.Locked.p 或同类病毒会感染win32的EXE文件,并在目录下生成_DESKTOP.INI的文件。 清除方法是:1.结束可疑进程如:login_1.exe2.升级杀毒软件(我用的是诺顿9.0)感染的文件无法恢复,只能删除。主要通过杀毒软件查杀。3.用del x\_desktop.ini /f/s/q/a删除文件。4.一般都要重装。 ...

weixin_34115824的博客 100

病毒真是多,电脑中毒记事,细节忘记了很多

电脑前几天中了病毒,因为在某个软件园下载了软件,因为开机就是用Ubuntu,所以在window上面中毒还让我把开机系统的顺序改了之前要进去都是拜托F12。 病毒症状是有desktop.ini文件执行异常,开机一次会没有桌面,然后再开机几次会偶尔正常。 怀疑是desktop,ini病毒,情况会如下 1、病毒运行后将自身复制到Windows文件夹下,文件名为:   %SystemRoot%\r

FIll_Mood的博客 626

今天发布-瑞星杀毒2003-新手白帽子笔记

瑞星杀毒软件2006单机版 瑞星推出的立体防护体系,网络威胁,一网打尽。 第七代极速引擎,查杀毒速度提升30% 瑞星杀毒软件2006版采用第七代极速杀毒引擎。

程序员三九的博客 546

网络变色龙病毒分析:从行为识别到手动清除的实战指南

计算机病毒是信息安全领域持续面临的重大威胁,其核心原理在于通过恶意代码执行,破坏系统完整性、窃取数据或占用资源。理解病毒的行为模式,对于构建有效的安全防御体系具有关键的技术价值。在众多病毒类型中,具备伪装与潜伏能力的恶意软件尤为棘手,它们常通过捆绑正常软件、伪装系统进程等方式渗透,并在感染后表现出资源异常、网络外联等典型症状。掌握其分析、取证与清除方法,是安全运维、应急响应乃至个人防护的必备技能。本文聚焦于这类“网络变色龙”病毒,结合进程监控、注册表分析等热词,提供一套在严格隔离的虚拟环境中,从动态行为分析

weixin_34380948的博客 859
上一篇: 局域网中访问不了我的电脑
下一篇: Spoolsv.exe
stc2001
博客等级 码龄21年 1粉丝 16原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值