|
|
SOLA病毒主要通过移动介质传播,主要感染以.doc、.jpg、.txt或.exe为后缀名的文件,偶尔也会感染文件夹,如果你有大量的doc文档或jpg文档需要在不同的机器行拷来拷去,一旦被它缠上,那绝对是灾难一场。
此病毒感染文件后的主要表现为:被感染的原始文件消失,代之以.exe为后缀名的同名文件,双击这些.exe文件,还会造成重复感染。
SOLA病毒在打开了自动播放功能的机器上十分容易发作。它会关联盘符的双击动作和右键打开动作,全盘感染文件,并在后台监控新插入的移动介质,一旦发现有新的可写移动存储介质插入,将迅速感染新的移动存储介质。
实际上,这些消失了的文件并没有真正丢失,而是放在与之同名的.exe文件中,而这些.exe文件,实际上是用rar.exe命令行软件压缩后的自解压文件,里面还存有一个Function.dll文件和一个以.bat为后缀名的文件。把这些病毒exe文件后缀名改为.rar之后,用WinRAR软件打开它,可以看到里面保存有上述文件——强烈建议先改为.rar后缀之后再打开,否则,很容易造成重复感染!
本人头两天在同事机器上帮忙转移机器上的办公文档之后,U盘不慎中此病毒,幸好本人机器上的Norton干起活来还不赖,稀里哗啦删除了不少染毒文件。幸好U盘里的文档在我的机器上早已有备份,否则,我只有跳楼的份了。
触目惊心的教训就摆在眼前,迫使我花了点时间去了解这个病毒,一番搜索下来,居然发现SOLA病毒的主体代码竟然是批处理写就,并且作者良心未泯(抑或是作者太过狡猾?),染毒文件都已经做了备份,可以手工恢复。但是用手工恢复的方法太费事,于是狠下心来,花了两天功夫,从rar.exe命令学起,边学边写代码,于是产生了“SOLA病毒染毒文件修复工具V1.0”。
本工具能修复被SOLA病毒感染的文件,从而最大程度减少您的损失!
注意:
1、本工具需要与WinRAR的命令行程序rar.exe一起配合使用:把rar.exe放到批处理所在的目录下,或者放到%path%所在目录,或者把rar.exe所在的目录加入到%path%环境变量中去;可以到这个帖子中下载rar.exe程序:http://bbs.bathome.net/viewthread.php?tid=4143;
2、修复文件时,将会把染毒文件添加.rar后缀名,而不是直接删除,若不放心可以直接手工解毒;
3、这个代码虽然反复做了测试,以保证各种功能不出错,但是,有可能还有考虑不周的地方,请各位测试之后及时提出,以便消除bug;
4、晚上已经没多少时间发表更多的资料,关于SOLA更详细的资料明天再在2楼发出。 |
|