一、sxs.exe病毒特征:
首先,最明显的是杀毒软件(如瑞星)实时监控自动关闭,并且无法打开;
其次,任务管理器发现 sxs.exe 或者 svohost.exe (与系统进程 svchost.exe 一字之差);
最后,系统的隐藏文件无法显示(无法修改文件夹选项里的设置),双击盘符无反映。
真的是非常难对付的病毒。在安全模式下用瑞星杀毒,只查出了Trojan.PSW.QQPass病毒,重启后还是那样,根本无法彻底清除。
而且更打击的是,重装系统后,双击分区盘又中了,瑞星实时监控和防火墙自动关闭无法打开。
二、解决方法:
注意:在以下过程中不得双击分区盘,需要打开时点击鼠标右键—>打开。
(1)关闭病毒进程
打开任务管理器(Ctrl + Alt + Del),在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有的话就将它结束掉;
(2)显示出被隐藏的系统文件
开始—>运行(输入regedit,回车,打开注册表)
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1。
这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)
方法:删除此CheckedValue键值,单击右键 新建—>Dword值—>命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。 在文件夹—>工具—>文件夹选项中将系统文件和隐藏文件设置为显示
(3)删除病毒
在分区盘上单击鼠标右键—>打开(不能用双击!),看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除。
注,我的机子上只找到了sxs.exe文件,可能中毒的情况有所不同。而且最、最、最可恶的是sxs.exe文件居然用柯南的头像作图标,啊!啊!啊!我的柯南就这样被他们利用着,太可恶了!所以一定要彻底清楚它,还柯南一个清白。
(4)删除病毒的自动运行项
开始—>运行(输入regedit,回车,打开注册表)
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run 下找到SoundMam 键值,可能有两个,删除其中的键值为 C:\WINDOWS\system32\SVOHOST.exe 的。(但是也可能没有,视情况而定)
最后到 C:\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe 。
重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。
(5)后续
杀毒软件实时监控可以打开,但开机无法自动运行最简单的办法,执行杀毒软件的添加删除组件—>修复,即可。
2、简便方法:
8月初出现了大量针对主流杀毒软件编写的恶性病毒。它们除了具有常见危害外,还会造成主流杀毒软件和个人防火墙无法打开,甚至导致杀毒时系统出现“蓝屏”、自动重启、死机等状况。
瑞星“橙色八月专用提取清除工具”专门针对此类病毒编写,可清除“QQ通行证(Trojan.PSW.QQPass)”、“传奇终结者(Trojan.PSW.Lmir)”、“密西木马(Trojan.psw.misc)”等病毒及其变种。没有安装瑞星杀毒软件的用户可免费下载使用。
橙色八月专用提取清除工具下载地址:
大家一旦发现,千万不要手软,让我们来clear随意盗用柯南头像的它们吧!