﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>语源科技BlogJava-大宝儿甜甜见</title><link>http://www.blogjava.net/abao0918/</link><description>Melo4，我们一起在努力！</description><language>zh-cn</language><lastBuildDate>Thu, 23 Apr 2026 10:03:41 GMT</lastBuildDate><pubDate>Thu, 23 Apr 2026 10:03:41 GMT</pubDate><ttl>60</ttl><item><title>熊猫烧香病毒（jusodl.exe severe.exe conime.exe）及其变种病毒专杀</title><link>http://www.blogjava.net/abao0918/archive/2010/12/29/341853.html</link><dc:creator>大宝儿</dc:creator><author>大宝儿</author><pubDate>Wed, 29 Dec 2010 02:34:00 GMT</pubDate><guid>http://www.blogjava.net/abao0918/archive/2010/12/29/341853.html</guid><wfw:comment>http://www.blogjava.net/abao0918/comments/341853.html</wfw:comment><comments>http://www.blogjava.net/abao0918/archive/2010/12/29/341853.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/abao0918/comments/commentRss/341853.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/abao0918/services/trackbacks/341853.html</trackback:ping><description><![CDATA[<div style="font-size: 16px" id="blogDetailDiv">
<div>
<p>jusodl.exe OSo.exe severe.exe conime.exe 熊猫烧香最新变种<br />
熊猫烧香新变种的病毒特征如下：</p>
<p>1、系统时间总是固定到某年某月某天 如2004年1月22日<br />
2、不能更改 显示隐藏所有文件和文件夹 选项无法显示隐藏的系统文件<br />
3、双击硬盘速度明显变慢 或者弹出选择打开方式<br />
4、打不开杀毒软件<br />
5、打不开任务管理器<br />
6、安全模式也无法结束(绑架了winlogon)<br />
7、无法打开应用程序 office文档等</p>
<p>解决办法</p>
<p>诺顿2006年2月6日的病毒定义 仍不能检测到该病毒！</p>
<p>以下为U盘上的病毒样本 如下图 切记！碰到此类情况不要点击如果已经发现感染 更不要盲目的重装系统 重做系统没有用的都不是第一天玩小熊猫了吧 不过这回是个美女 不过我这样的 很少上当嘿嘿</p>
<p><br />
重要提示：</p>
<p>1、本文操作全程在&#8221;安全模式下&#8220;进行（其实正常模式也一样但还是断网吧）；<br />
2、不要在杀毒过程中插入软盘 U盘 移动硬盘 Mp3 等移动设备<br />
3、本次杀毒过程中不要双击硬盘分区 如C D E盘 通过右键 ---选择 打开来打开硬盘分区<br />
4、不要盲目的重装系统 重装系统解决不了任何问题。<br />
5、开始---运行---输入 gpedit.msc 确定</p>
<p>按如下操作提示 关闭自动运行</p>
<p><br />
计算机中毒初期：不会有很明显的症状 打开硬盘分区特别慢！几秒钟之后几乎所有的程序都打不开了<br />
特别是在运行其中一个exe后 情况变得很糟糕：诺顿无法检测到病毒打不开进程管理器 打不开诺顿（安全模式一样）打不开很多东西！无法正常使用</p>
<p>如果你什么都打不开了可以使用Autoruns这个小程序可以打开注册表</p>
<p>autoruns.rar <a href="http://www.crsky.com/soft/5285.html" target="_blank"><font color="#4a656f">点击下载此文件</font></a></p>
<p>用autoruns发现不明进程：无法结束</p>
<p>jusodl c:\windows\system32\severe.exe<br />
pnvifj c:\windows\system32\jusodl.exe<br />
severe.exe C:\WINDOWS\system32\severe.exe<br />
conime.exe C:\WINDOWS\system32\drivers\conime.exe<br />
c:\windows\system32\drivers\pnvifj.exe</p>
<p>第一步 注册表清理</p>
<p>大家注意 这几个进程联合作用 但最主要的就是干掉最根本的进程用autoruns.exe(病毒没有理会这个软件)检查你就会发现这几个进程是互相作用的由conime.exe绑架winlogon 所以只要你启动计算机就会启动病毒，首先找到conime.exe jusodl.exe 直接按Delete键。</p>
<p>&nbsp;<wbr></p>
<p><br />
然后打开autoruns上[映像劫持] 你就会发现包括360在内的流行杀毒软件都被劫持（奇怪~） 把所有的都劫持都删除留下 Your Image File Name Here without a pathSymbolic Debugger for Windows Microsoft Corporation c:\windows\system32\ntsd.exe 这个是微软的</p>
<p>除了这个ntsd.exe全干掉~不然你打开这些软件 其实打开的是病毒而已所以 你也打不开这些软件 只要这些劫持在 病毒是杀不干净的<br />
找到{启动执行}删除如下的2个启动项 severe.exe和jusodl.exe 删</p>
<p>安全卫士可以打开了 而且也可以暂时的上一下网但我估计很快就又被劫持</p>
<p>因为我偏好用安全卫士操作方便直观 所以执行到这里注册表清理实在是不直观 直接用安全卫士（感觉像在做广告其实我很鄙视这软件商但这个软件确实还好用）选中如下的勾勾~往下拉还有很多然后点下方的修复选中项</p>
<p>使用安全卫士的系统全面诊断 扫描完成后将需要删除的项目选中 本例中诸如如下字符串的全部选中修复<br />
jusodl<br />
pnvifj<br />
severe.exe<br />
jusodl.exe<br />
CTMONTv.exe<br />
修复hosts文件</p>
<p>注册表清理完毕</p>
<p>注意：用安全卫士修复时 安全卫士会修复注册表并删除该文件但是要注意的是 病毒很容易会又被创建，杀毒过程中时应时刻注意使用卫士扫描系统</p>
<p><br />
第二步 显示隐藏的病毒文件</p>
<p>但是病毒还在我们的机器里 继续下面的操作，打开注册表编辑器<br />
1、开始 运行 输入regedit 回车<br />
2、如果打不开就找到regedit.exe改为regedit.com或者找symantec工具去修复<br />
3、注意 不要随便就重新启动计算机否则极有可能你上面的工作都白做了<br />
4、接步骤1进行如下操作 找到如下路径</p>
<div>注意：病毒在这里做了手脚 不要以为你改成1就没事了病毒把Checked值类型改成了二进制所以即便是你改成1也无法显示隐藏文件！</div>
<br />
<br />
<p>找到如下注册表路径：<br />
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL<br />
删除右边的Checked 新建DWORD值 数值改成1<br />
注意：如果操作不当 又释放了病毒 注册表会被改回去</p>
<p>第三步：删除硬盘上的病毒文件<br />
注意杀毒不要双击任何硬盘 尤其是U盘和活动硬盘！！<br />
强烈建议使用dos命令删除<br />
如果你发现删完还会自己生成 请退回步骤1注册表检查 Driver底下的优先删除<br />
c:\windows\system32\drivers\pnvifj.exe （先删这个 这个是关键切断来源）<br />
C:\WINDOWS\system32\drivers\CTMONTv.exe<br />
C:\WINDOWS\system32\jusodl.dll（删除这个）<br />
C:\WINDOWS\system32\drivers\conime.exe（再删这个）<br />
c:\windows\system32\severe.exe（如果没错的话 这时候使用卫士卫士会帮你干掉下面2个）<br />
c:\windows\system32\jusodl.exe<br />
（手动删除）</p>
<p><br />
注意：<br />
删除完毕后 使用卫士再扫描一遍 然后再小心清理移动设备上的文件反复多次 注意一定要确认 不再产生了再重新启动</p>
<p>右键打开CEDF每个硬盘检查一便 删除autorun.inf 、OSO.exe、Setup.exe 当然还有那个美女游戏的dos快捷方式！如果提示操作失败 快回头看看吧 还是那句话 操作要小心翼翼</p>
<p>修复系统：<br />
双击打不开硬盘分区开始-运行 输入regedit 找到[HKEY_CLASSES_ROOT\Drive\shell]将shell下的全部删除然后关闭注册表 再打不开还有一种可能就是 就是我也不知道重新启动一切就ok了<br />
修复Office ：重新运行Office安装程序 修复即可</p>
<div>总结：熊猫病毒变种非常的快 这个变种没有太大的危害感觉像是某些人恶作剧的产物 但通过U盘死而复生 屡禁不止这个病毒原理很简单 但操作起来需要细心 稍有疏忽便死灰复燃归根结底还是病毒定义无法检测到的原因而且 病毒会阻止你使用杀毒软件阻止你下载病毒定义</div>
<br />
<div>专杀工具下载：</div>
<br />
<div><a href="http://tool.duba.net/zhuansha/253.shtml" target="_blank"><font color="#4a656f">http://tool.duba.net/zhuansha/253.shtml</font></a></div>
<br />
<div><a href="http://www.xiongmaoshaoxiang.com/" target="_blank"><font color="#4a656f">http://www.xiongmaoshaoxiang.com/</font></a></div>
<br />
<div><a href="http://dl.pconline.com.cn/html_2/1/66/id=41497&amp;pn=0.html" target="_blank"><font color="#4a656f">http://dl.pconline.com.cn/html_2/1/66/id=41497&amp;pn=0.html</font></a></div>
</div>
</div>
<img src ="http://www.blogjava.net/abao0918/aggbug/341853.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/abao0918/" target="_blank">大宝儿</a> 2010-12-29 10:34 <a href="http://www.blogjava.net/abao0918/archive/2010/12/29/341853.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>VMWare中如何搜索所有数据存储上的VMX文件并把他们添加到清单中去</title><link>http://www.blogjava.net/abao0918/archive/2010/12/27/abao0918.html</link><dc:creator>大宝儿</dc:creator><author>大宝儿</author><pubDate>Mon, 27 Dec 2010 06:05:00 GMT</pubDate><guid>http://www.blogjava.net/abao0918/archive/2010/12/27/abao0918.html</guid><wfw:comment>http://www.blogjava.net/abao0918/comments/341614.html</wfw:comment><comments>http://www.blogjava.net/abao0918/archive/2010/12/27/abao0918.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/abao0918/comments/commentRss/341614.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/abao0918/services/trackbacks/341614.html</trackback:ping><description><![CDATA[一些注意事项：<br />
&nbsp;1、从SDK中使用到了两个方法<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;a. SearchDatastoreSubFloders_Task：在一个特定的datastore（数据存储）中查找所有的.VMX文件。<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; b.RegisterVM_Task：注册一个VMX文件<br />
2、在常见的FAQ中RegisterVM_Task方法解答中：resourcepool是必须的。<br />
3、客户机会被注册到一个特定的数据中心（datacenter）或者是集群中的一个数据中心。<br />
4、客户机注册的文件夹将会隐藏一个文件夹"VM"<br />
5、客户机注册的资源池也是隐藏的资源池"Resources"<br />
6、被注册的名称与现有的重名，RegisterVM_Task方法将会失败。<br />
7、*.VMX文件就是要注册的文件名，例如：PC1.vmx，就是客户机的PC1<br />
&nbsp;&nbsp;&nbsp;
<pre class="jive-noformat-content">$folder = Get-View (Get-Datacenter -Name &lt;datacenter-name&gt; | Get-Folder -Name "vm").ID
$pool = Get-View (Get-Cluster -Name &lt;cluster-name&gt; | Get-ResourcePool -Name "Resources").ID
$guestname = [regex]"^([\w]+).vmx"
$esxImpl = Get-VMHost -Name &lt;VMHost-name&gt;
$esx = Get-View $esxImpl.ID
$dsBrowser = Get-View $esx.DatastoreBrowser
foreach($dsImpl in $dsBrowser.Datastore){
&nbsp; $ds = Get-View $dsImpl
&nbsp; $vms = @()
&nbsp; foreach($vmImpl in $ds.Vm){
&nbsp;&nbsp;&nbsp; $vm = Get-View $vmImpl
&nbsp;&nbsp;&nbsp; $vms += $vm.Config.Files.VmPathName
&nbsp; }
&nbsp; $datastorepath = "[http://" + $ds.Summary.Name + "|http://" + $ds.Summary.Name + "]"
&nbsp;
&nbsp; $searchspec = New-Object VMware.Vim.HostDatastoreBrowserSearchSpec
&nbsp; $searchSpec.matchpattern = "*.vmx"
&nbsp; $taskMoRef = $dsBrowser.SearchDatastoreSubFolders_Task($datastorePath, $searchSpec)
&nbsp; $task = Get-View $taskMoRef
&nbsp; while ($task.Info.State -eq "running"){$task = Get-View $taskMoRef}
&nbsp; foreach ($file in $task.info.Result){
&nbsp;&nbsp;&nbsp; $found = $FALSE
&nbsp;&nbsp;&nbsp; foreach($vmx in $vms){
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; if(($file.FolderPath + $file.File[0].Path) -eq $vmx){
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; $found = $TRUE
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; }
&nbsp;&nbsp;&nbsp; }
&nbsp;&nbsp;&nbsp; if (-not $found){
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; $vmx = $file.FolderPath + $file.File[0].Path
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; $res = $file.File[0].Path -match $guestname
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; $folder.RegisterVM_Task($vmx,$matches[1],$FALSE,$pool.MoRef,$null)&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
&nbsp;&nbsp;&nbsp; }
&nbsp; }
}
</pre>
<img src ="http://www.blogjava.net/abao0918/aggbug/341614.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/abao0918/" target="_blank">大宝儿</a> 2010-12-27 14:05 <a href="http://www.blogjava.net/abao0918/archive/2010/12/27/abao0918.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>