|
|
发表于 2010-9-3 14:29:00
|
显示全部楼层
来自: 中国浙江杭州
CAD中出现的QQ病毒如何清除?
本帖最后由 157787698 于 2010-9-3 14:32 编辑
8 D# k# \: M& D' S) z, y3 v
/ s* `8 j4 A: h" z2 p0 n/ X# @现象: ; W) P2 Q$ Z9 I9 `
打开CAD后出现一信息:程序作者QQ:252545152, c6 b3 A' B" R+ R
现在时间是:XX点XX分了的哦!1 V$ p& P e% |3 Z! T6 ^' ^
好好干了啦!党是不会亏待你的!/ |0 Z" W! t2 b5 I( S) t
老板的眼睛是雪亮的啦!: X7 L' i W: ^2 w$ y
" E- n/ r3 _/ M" `6 N7 i& k# ?2 O. c
+ x3 a& F. b; K2 R
$ U: W6 v4 ?: A5 [8 ^; G N: n. A
/ p" u& @2 v' \% d" k4 b
0 Z* W4 |- r" r7 Q0 c2 m( g
7 l) F% n# b% A: b在网上搜索了一下,其分析和解决方案如下:
# e: G/ W( Z! G- H) p===============================分割线===============================================================1 a3 `# v& k; O4 w. s6 z$ G4 _% z
这是一个专门针对CAD的病毒程序,不是传统意义上的病毒,因此,用诺顿、金山毒霸等是不能杀除的。$ H" Y- H& d9 F$ {. O3 n
它的作用机制是这样的:某台机器上没有这个病毒程序,在通过网上邻居拷贝别人的图纸时,大家经常会把整个目录拷贝过来,如果拷贝的这个目录中包含有acad.lsp和acadapp.lsp,你的机器就有了这个病毒,但是还没有起作用。当你用CAD打开这个文件时,CAD会自动加载该目录下的acad.lsp,这个LSP程序会检测你的CAD支持support目录下是否有这两个文件,如果没有,它会自动在那里创建他们的副本。
- b* I- g0 z2 a3 H5 A以后,在你打开别的图纸时,它会在判断你要打开的图纸目录下有没有这两个文件,如果没有,它又在该目录下创建这两个文件的副本。就这样,你的机器上的dwg文件目录中逐步都有了这个程序。随着别人按照目录拷贝你的dwg文件,他们也感染上了。
" p% o# |: S) B& L3 f- c5 Y因此,如果你的机器上没有CAD病毒程序,只要你从别处拷贝图纸时,只拷贝dwg文件就不会感染CAD病毒了.
7 N2 r: v7 c6 U$ \6 R/ ULSP 文件 (.lsp) - 一种包含 AutoLISP 程序代码的 ASCII 文本文件。
# o* y$ D. n. W# P$ }FAS 文件 (.fas) - 一个 LSP 程序文件的二进制编译版本。
6 L2 u# ]1 I- J! N删除:
$ j8 J2 n. f+ F% Z, B- {' n进入CAD文件夹,分别查到acad.fas,acad.lsp和acadapp.lsp,acad.mnl,acad.chw,lcm.fas后删除到C:\Documents and Settings\(你的用户名)\Application Data\Autodesk\AutoCAD 2004\R16.0\chs\Support\下(AutoCAD的版本不同2004和16有可能不同)搜索acad.fas,acad.lsp和acadapp.lsp,acad.mnl,acad.chw,lcm.fas后删除.
- M, y% n& s4 T* P' B全盘搜索acad.fas,acad.lsp后删除. 8 o" e" g! g+ W
常见问题是C:\Program Files\autocad***目录(子目录)下的 , M" [- \+ R9 B6 e
acad.fas与lcm.fas是在全部查找时找不到的,请手动进入目录再行查找删除! R! c' l2 R* M4 a6 y" H. v; B* a% ?
不想进去目录查找也可以输入下面的字符到CAD命令行: % o( T2 w A" y U; j$ W
(while (or (setq a (findfile "acad.fas")) (setq a (findfile "lcm.fas"))) (vl-file-delete a)) ) s: W& O5 P1 ^9 d" \1 S
注意:上面红字一个字都不能少哦!这样就行了! & B0 N* D# I! y& S& B; ?' {
* [, C& C" B# O* u2 i2 \
如果有文字编缉时出现记事本的现象请将下面一行红字输入到命令行?:% Q9 L1 ?: ^7 f* O4 A- D
(setvar "mtexted" ".") 3 i6 h9 s. R$ `5 w b4 W8 r
====================================分割线==================================================1 y) n3 N8 D! K! j2 i: K- W
8 O- C0 c, h& F+ ?' I* R
) X/ B" o `- r' H( b但是,使用以上命令只能够有效一段时间,一天或者几天,因为公司与外面有大量的图纸传递,所以隔一段时间就会出现这个问题。因此我想是不是可以找到一种永久的解决方案。5 j: P1 q1 W; {* a. }0 c
! H1 C( x3 `& S3 L* N+ }. |
) u9 I/ [" q- W c. @3 F针对这个病毒的特点,前面的分析是不完全正确的,即不只是拷贝文件夹的时候会感染病毒,拷贝文件一样会感染这个病毒。
5 J, D* S4 ^/ \2 f. r$ p% O& M6 c# Z5 p- j4 d
1 s& q, h6 p9 f$ \3 {
因为只有用户在执行“打开”和“新建”这两个命令时,病毒才会起作用(当然,这不包括病毒造成的命令失效,如移动变成复制),因为只有新建或者打开了文件才会使用其他命令,因此可以考虑以下方法永久解决此问题:
9 N' T+ U4 P7 f0 }( g: Y4 F/ f- B0 O1、写一段VBA或LISP程序,如果在用户执行“打开”或者“新建”命令时,出现以上窗口,则自动关闭之,然后自动搜索并清除病毒文件(即上面所说的那些文件);
6 l. d7 n( N. O, A" e* {2、这段程序要能够在用户执行“打开”和“新建”这两个命令时能够自动运行。% c/ a3 w: U# X6 X6 c
$ ^7 \, [0 w; R* l5 s
( m- S/ N/ \- ^1 ~9 w! M3 ?+ }3 X8 L/ T1 O0 p" d& l/ l
如何判断用户执行了“打开”或“新建”命令,并要使这个程序能够监控CAD的运行' D. I" n, L4 e" ]
, p2 h' Q& G2 L1 D) T O
+ {8 M. {& F; G* f/ h, d) k: S请各位大虾多多讨论。' b% |8 D4 ^ A. G+ W; v/ z& N9 B- D
4 V4 @; p& h& W$ q
|
|