博客首页 注册 建议与交流 排行榜 加入友情链接
推荐 投诉 搜索: 帮助 

黎明前的黑暗

借我三千虎骑,复我浩荡中华!挥戈恒河岸,剑指天山西,碎叶城赏月,贝加尔湖面张弓。库页岛赏雪,中南半岛访古,东京废墟遥祭华夏列祖。汉旗指处,望尘逃遁。敢犯中华天威者-----虽远必诛。
iceglacier.cublog.cn
关于作者  
姓名:iceglacier
职业:计算机
年龄:24
位置:北京
个性介绍:
万里长城十亿兵,
国耻岂待儿孙平;
愿提十万虎狼旅,
越马扬刀入东京;

我的分类  




无法打开杀毒软件应用程序正常初始化(0xc00000ba)失败的解决办法

无法打开杀毒软件 应用程序正常初始化(0xc00000ba)失败的解决办法

最近研究所内病毒泛滥,我的电脑也被感染了,瑞星不好用了,好在以前有ghost很快就恢复了。本文是在网上看到的,当时复制下来了,具体网址不记了,谢谢原作者。

这个问题是由一个叫做ghost.pifU盘病毒导致的
关于分析可以参照http://hi.baidu.com/newcenturysun/blog/item/b6c822d192f160399a502775.html已经给出,不过最新变种的病毒会查询以下注册表项的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"ws2_32.dll"命名的文件夹,从而使
相关安全软件运行失败。
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe
因为这些安全软件运行时候会加载ws2_32.dll ws2_32.dll正确的位置是在system32下面 而软件通常寻找dll的方法是首先从自己的文件夹中寻找那么病毒通过在这些软件的文件夹里创建一个伪造的ws2_32.dll从而导致软件启动时加载这个伪造的ws2_32.dll 导致启动失败!
解决方法如下:
1.
安全模式下(开机后不断 按F8键 然后出来一个高级菜单选择第一项 安全模式 进入系统)
打开sreng
启动项目 注册表 删除如下项目
<{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击然后确定
右键点击 右键菜单中的打开 打开C
删除
C:\Program Files\Internet Explorer\romdrivers.bak
C:\Program Files\Internet Explorer\romdrivers.bkk
C:\Program Files\Internet Explorer\romdrivers.dll
2.
清空C:\DOCUME~1\用户名\LOCALS~1\Temp下面所有内容
3.
右键点击 右键菜单中的打开 打开其他分区 删除autorun.infghost.pif
打开sreng
启动项目 注册表 删除如下项目
<wosa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\woso.exe> []
<ztsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\ztso.exe> []
<mhsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\mhso.exe> []
<fysa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\fyso.exe> []
<jtsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\jtso.exe> []
<wlsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wlso.exe> []
<wgsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wgso.exe> []
<rxsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\rxso.exe> []
<wdsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wdso.exe> []
<tlsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\tlso.exe> []
<dasa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\daso.exe> []
<wmsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wmso.exe> []
<qjsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\qjso.exe> [] (有哪个删哪个)
4.
删除 瑞星杀毒软件 金山毒霸 江民杀毒软件 卡巴斯基杀毒软件 360安全卫士 等文件夹下名为ws2_32.dll的文件夹

 

 


update:
最近发现了新的变种 详细分析在
http://hi.baidu.com/newcenturysun/blog/item/ee1c9344b4451a4e510ffe8b.html
如果您按上述解决方法不能解决问题则可参考下面的解决办法:
1.
打开sreng
启动项目 注册表 删除如下项目
<wosa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\woso.exe> [N/A]
<ztsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\ztso.exe> []
<mhsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\mhso.exe> []
<fysa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\fyso.exe> []
<jtsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\jtso.exe> []
<wlsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wlso.exe> []
<wgsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wgso.exe> []
<wmsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wmso.exe> []
<qjsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\qjso.exe> []
<rxsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\rxso.exe> []
<wdsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\wdso.exe> []
<tlsa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\tlso.exe> []
<dasa><C:\DOCUME~1\
用户名\LOCALS~1\Temp\daso.exe> []
<{01F6EB6F-AB5C-1FDD-6E5B-FB6EE3CC6CD6}><C:\Program Files\Internet Explorer\HiJack.dll>
[Microsoft Corporation]
<{0EA12C16-CDEF-6AC1-236E-CD3FE82F5213}><C:\Program Files\Internet Explorer\msvcrt.dll> [Microsoft Corporation]
系统修复 浏览器加载项 选中
[]
{D7515C61-A66C-4319-A0E0-D416CB8059E3} <C:\Program Files\Common Files\Relive.dll, Microsoft Corporation>
并单击右下角的删除所选内容 在弹出的对话框中选择 是
2.
重启计算机
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击然后确定
删除C:\Program Files\Common Files\Relive.dll
C:\Program Files\Internet Explorer\HiJack.bak
C:\Program Files\Internet Explorer\HiJack.dll
C:\Program Files\Internet Explorer\msvcrt.bak
C:\Program Files\Internet Explorer\msvcrt.dll
清空临时文件夹C:\DOCUME~1\用户名\LOCALS~1\Temp
3.
删除瑞星 江民 卡巴 360文件夹下的ws2_32.dll
方法:
新建一个记事本文件
输入如下字符
DEL /F /A /Q \\?\%1
RD /S /Q \\?\%1
保存为1.bat文件
将要删除的ws2_32.dll文件或者文件夹,用鼠标左键拖放到1.bat的文件图标上(就像把文件拖到文件夹里的操作一样),一个CMD窗口闪烁之后伪"ws2_32.dll"文件夹就被删除了
sreng
下载地址 http://www.kztechs.com/sreng/download.html
6.18
增加专杀下载 专杀来自ALPHA'S STUDIOhttp://hi.baidu.com/peaset/
两个专杀 一个是删除病毒文件的
下载地址 http://zhenlove.com.cn/cndos/fileup/files/Win32.Troj.Romdrivers.ka.rar
一个是删除文件夹ws2_32.dll的工具
下载地址 http://zhenlove.com.cn/cndos/fileup/files/anti_ws_1.1.rar

 发表于: 2007-08-25,修改于: 2007-08-28 10:42
 已浏览2714次,有评论1条
推荐 投诉

  网友评论
  本站网友 时间:2007-11-16 12:04:25 IP地址:61.186.246.★
谢谢,根据你的方法我的瑞星又可以用了。十分感谢!


  发表评论



Copyright © 2001-2006 ChinaUnix.net All Rights Reserved

感谢所有关心和支持过ChinaUnix的朋友们
页面生成时间:0.02348

京ICP证041476号