﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>C++博客-singlex</title><link>http://www.cppblog.com/singlex/</link><description /><language>zh-cn</language><lastBuildDate>Tue, 09 Jun 2026 18:50:08 GMT</lastBuildDate><pubDate>Tue, 09 Jun 2026 18:50:08 GMT</pubDate><ttl>60</ttl><item><title>[ZZ]ExeRoute病毒的处理方法</title><link>http://www.cppblog.com/singlex/archive/2006/08/09/11025.html</link><dc:creator>singlex</dc:creator><author>singlex</author><pubDate>Tue, 08 Aug 2006 23:55:00 GMT</pubDate><guid>http://www.cppblog.com/singlex/archive/2006/08/09/11025.html</guid><wfw:comment>http://www.cppblog.com/singlex/comments/11025.html</wfw:comment><comments>http://www.cppblog.com/singlex/archive/2006/08/09/11025.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cppblog.com/singlex/comments/commentRss/11025.html</wfw:commentRss><trackback:ping>http://www.cppblog.com/singlex/services/trackbacks/11025.html</trackback:ping><description><![CDATA[
		<p>
				<strong>
						<font style="BACKGROUND-COLOR: #008000">ps：pc-cillin不能查杀，卡巴斯基能查杀部分文件，最终还是重装系统了事。。。<br /></font>
				</strong>
				<br />机子中了毒～～居然还把exe关联给改了～～真tmd狠啊～～～</p>
		<p>找到了一些修复的办法～～大家看看吧～～郁闷啊～～</p>
		<p>执行一些exe应用程序时,它会出现这样的对话框: <br />windows无法找到???.exe <br />该程序用于打开的"应用程序"类型的文件???.exe位置 <br />这是由于注册表中EXE文件关联被修改所致，而这时往往只有IE可以正常运行。 </p>
		<p>解决方法： <br />方法一：把regedit.exe改名为regedit.com，然后执行regedit.com，把HKEY_LOCAL_MACHINE\Software\CLASSES\exefile\shell\open\command右边默认项的键值改为"%1" %*即可 <br />方法二：（只适用于Win2000/XP）： <br />1、将cmd.exe改名为cmd.com或cmd.scr。 <br />2、运行cmd.com <br />3、运行下面两个命令： <br />ftype exefile="%1" %* <br />assoc .exe=exefile <br />4、将cmd.com改回cmd.exe <br />方法三：当然是利用第三方工具了，如去下载瑞星的注册表修复器：<a href="http://download.rising.com.cn/zsgj/RegClean.com">http://download.rising.com.cn/zsgj/RegClean.com</a>，利用它来修复一下文件关联。 </p>
		<p>Exe文件修复 <br /><a href="http://www.dougknox.com/xp/fileassoc/xp_exe_fix.zip">http://www.dougknox.com/xp/fileassoc/xp_exe_fix.zip</a><br />（测试可下，打开Zip包，双击文件导入） </p>
		<p>System Repair Engineer 1.0.0.262 下载：<a href="http://www.517d.com/Software/Catalog75/1030.html">http://www.517d.com/Software/Catalog75/1030.html</a><br />一款全新的、强有力的、可扩充的用于调整和修复你系统的免费工具，在这个工具的帮助下，你可以察觉你的系统故障并能够很容易的修复他们。本工具的前身是RegFix注册表关键值修复工具。</p>
		<p>附exeroute病毒的解决方案</p>
		<p>
				<br />关键词尾 exeroute，NtDhcp 的病毒---建议直接重装机器 </p>
		<p>
				<br />这个后门共产生14个文件＋3个快捷图标＋2个文件夹。注册表部分，除了1个Run和System.ini，比较有特点是，非普通地利用了EXE文件关联，先修改了.exe的默认值，改.exe从默认的 exefile更改为winfiles，然后再创建winfiles键值，使EXE文件关联与木马挂钩。附图即为中毒后，任意一个EXE文件的属性，留意黄圈部分，“应用程序”变成“EXE文件”</p>
		<p>
				<br />这个病毒释放了很多病毒文件，还修改了很多注册表信息，经过一番处理，现在推荐以下步骤操作：<br />1. 准备工作，下载SREng.exe，并改名为SREng.com</p>
		<p>下载地址：</p>
		<p>
				<a href="http://www.kztechs.com/sreng/download.html">http://www.kztechs.com/sreng/download.html</a>
		</p>
		<p>
				<br />2. 运行ProceXP结束%Windows%\services.exe病毒进程（最好也将ProceXP.exe改名为ProceXP.com再运行，如果不改也没有多大关系。病毒感染系统后把EXE文件关联到%Windows%\ExERoute.exe，运行ProceXP.exe后%Windows%\ExERoute.exe会被调用并运行%Windows%\services.exe，等%Windows%\ExERoute.exe自动退出后再结束%Windows%\services.exe即可）<br />注：要注意的是，结束的病毒进程是%Windows%\services.exe，不是System32\services.exe（系统进程），大家可以从路径和它们的图标来区分。<br />3. 运行SREng.com，在“系统修复”&gt;&gt;“文件关联”里勾选“.EXE”项，并“修复”，恢复EXE文件关联<br />4. 结束病毒进程后分别找到以下病毒文件和病毒生成的文件，删除它们：<br />C:\autorun.inf<br />%ProgramFiles%\Common Files\iexplore.pif<br />%ProgramFiles%\Internet Explorer\iexplore.com<br />%Windows%\1.com<br />%Windows%\ExERoute.exe<br />%Windows%\explorer.com<br />%Windows%\finder.com<br />%Windows%\MSWINSCK.OCX（VB库文件，可以不删除）<br />%Windows%\services.exe<br />%Windows%\Debug\DebugProgram.exe<br />%System%\command.pif<br />%System%\dxdiag.com<br />%System%\finder.com<br />%System%\MSCONFIG.COM<br />%System%\regedit.com<br />%System%\rundll32.com<br />开始菜单\程序\下的：<br />计算机安全中心.lnk<br />安全测试.lnk<br />系统信息管理器.lnk<br />注：直接从“我的电脑”或“资源管理器”里找，或者通过“搜索”查找，在那些病毒文件没有被删除之前，不要做其它任何多余的操作。<br />5. 打开注册表编辑器，依此分别查找“rundll32.com”、“finder.com”、“command.pif”，把找到的内容里面的“rundll32.com”、“finder.com”、“command.pif”分别改为“Rundll32.exe”<br />6. 查找“iexplore.com”的信息，把找到的内容里面的“iexplore.com”改为“iexplore.exe”<br />7. 查找“explorer.com”的信息，把找到的内容里面的“explorer.com”改为“explorer.exe”<br />8. 查找“iexplore.pif”，应该能找到类似“%ProgramFiles%\Common Files\iexplore.pif”的信息，把这内容改为“C:\Program Files\Internet Explorer\iexplore.exe”<br />9. 删除病毒添加的文件关联信息和启动项：<br />[HKEY_CLASSES_ROOT\winfiles]</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />"Torjan Program"="%Windows%\services.exe"</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]<br />"Torjan Program"="%Windows%\services.exe"</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]<br />"Shell"="Explorer.exe 1"<br />改为<br />"Shell"="Explorer.exe"</p>
		<p>10. 这些是病毒释放的一个VB库文件（MSWINSCK.OCX）的相关信息，不一定要删除：<br />HKEY_CLASSES_ROOT\MSWinsock.Winsock<br />HKEY_CLASSES_ROOT\MSWinsock.Winsock.1<br />HKEY_CLASSES_ROOT\CLSID\{248DD896-BB45-11CF-9ABC-0080C7E7B78D}<br />HKEY_CLASSES_ROOT\CLSID\{248DD897-BB45-11CF-9ABC-0080C7E7B78D}<br />HKEY_CLASSES_ROOT\Interface\{248DD892-BB45-11CF-9ABC-0080C7E7B78D}<br />HKEY_CLASSES_ROOT\Interface\{248DD893-BB45-11CF-9ABC-0080C7E7B78D}<br />HKEY_CLASSES_ROOT\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}</p>
		<p>注：因为病毒修改了很多关联信息，所以在那些病毒文件没有被删除之前，请不要做任何多余的操作，以免激活病毒。<br /></p>
<img src ="http://www.cppblog.com/singlex/aggbug/11025.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cppblog.com/singlex/" target="_blank">singlex</a> 2006-08-09 07:55 <a href="http://www.cppblog.com/singlex/archive/2006/08/09/11025.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>