• 螺旋体
  • 衣原体
  • 著作
  • 金字塔
  • 洪水
  • 婚姻法
  • 存档
  • 更多
  • 最热搜索
    乙方  Ken  服务心得  电气  孔雀  成千上万  增订  有说  Wizard  东胜  控制制度  战略人力资源管理  工业部  节能产品  造像  习心得  升值  陈清杰  挂上  可打开  Szary  UploadFile  於四  名贵  入党 范文  高深  閺堝寮告禒  开关 报告  从严  批发管理系统  於外出  於背面  多发  拆开  旅行社管理系统论文  辘轳  定为  显示屏  织物  免费下载信  才队伍建设是社区卫生服务发展的核心竞争力  冯特  acro  万大  江护家  顺序效应  工作单位  程设计概要下载搜索doccom  包扎  单根  征询函  工作总结也计划  会计核算制度  黎延玮  光光  市场部员工工作总结  Stud  承认  路漫漫  详细  切剖面  行为准则  年啤酒市场调查研究报告  酒店员工宿舍管理制度  Torque  党员发展  此案  加拿大人  及光缆  自动化职业生涯规u  若有所思  工程机械机电一体u  文献检索  陕西科技大学调剂申请表  電遊島物語攻略  宿根植物  及评议  行业 分析  服务运营管理  联席会议  万福  网格  模拟集成电路前端设计实战提高班  后汉书  DKL  出国鉴定  回购  别样  委托合同htm  -CDMA  protocol  定名  BEP  李登辉  得知  独木舟  hrung  分娩  jest  五岭  
    木马  病毒  

    木马病毒

      文件类型:PDF/Adobe Acrobat   文件大小:2901字节

    内容摘要:

    一 种 木马病毒 的 清 除 方 法
    宋臣国
    木马病毒在互联网上发展比较迅速,并且发作之后对计算机的危害较为严重.近日于
    图书馆内发现一种木马病毒,是流传较广的"灰鸽子"木马最新的变种,查杀困难,很多以
    前系统的保护工具无法使用,在Windows系统下注册表删除启动项及安全模式下删除其病
    毒文件也不起作用.
    问题没有解决,心有不甘,经过多日搜索,发现很多用户也被此病毒困扰,感染的电
    脑表现特征如下:
    病毒为windows平台下的集于下载其它病毒,修改主页和后台访问指定网站的复合型
    病毒,病毒运行后复制自身为多个伪系统正常程序,并将自身安装成伪系统正常服务,以
    使用户更难以发觉.同时病毒未经用户允许强制修改用户IE主页;网络可用时病毒尝试访
    问特定的网站,并通过网络进行病毒的自我 更新操作.造成用户机器不稳定.此病毒主要
    通过捆绑软件和欺骗方式进行传播.
    感染特征:
    1."http//vod.mmdy.org ""http://vod.70jh.com""http://www.71791.com"恶意网站劫持
    浏览器,默认主页被锁定为上述恶意网站.
    2.winxp或win98系统下,在"开始—运行"中使用msconfig命令,查看到系统默认启
    动服务中加载了莫名奇妙的服务,是乱码,在注册表的hklm--software--microsoft—windows
    —currentversion--run键值中有c:\windows\systems.exe为键值的病毒文件加载项.且禁用注册
    表.
    3.其他现象:超级兔子,雅虎助手可以暂时更改被修改的默认项,安全模式下可以删除
    注册表项及病毒文件.但系统重新启动之后微软IE浏览器默认主页又被上述恶意网址锁定,
    同时注册表自启动项被病毒重新加载,同时c:\windos\systems.exe 病毒文件重新加载.
    一,systems.exe包括netstart.exe感染系统后的表现:
    (一),样本运行后释放下列文件:
    C:\WINDOWS\systems.exe
    C:\WINDOWS\system32\netstart.exe
    C:\WINDOWS\system32\regshell.exe
    C:\WINDOWS\system32\winpub.reg
    (二),netstart.exe更改的注册表项:
    1,添加系统服务:
    HKLM\System\CurrentControlSet\Services
    Remss_Ser(指向c:\windows\system32\netstart.exe)
    2,通过C:\WINDOWS\system32\winpub.reg修改注册表下列项目:
    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
    "Local Page"="http://vod.mmdy.org/"
    "Start Page"="http://vod.mmdy.org/"
    "Search Page"="http://vod.mmdy.org/"
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableRegistryTools"=dword:00000001
    [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
    "HomePage"=dword:00000001
    "Settings"=dword:00000001
    "Links"=dword:00000001
    "SecAddSites"=dword:00000001
    (三),感染后用HijackThis v1.99.1电脑分析软件生成的日志:
    O4 - 启动项HKLM\\Run: [webService] systems.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    O23 - NT 服务: Remote Managements Instrumenta (Remss_Ser) - Unknown owner -
    C:\windows\system32\netstart.exe
    幸运的是,在互联网上查到的病毒解决方案如下:
    手工查杀流程:
    (一),显示隐藏文件.找到下列文件并将其后缀改为.txt:
    C:\WINDOWS\systems.exe
    C:\WINDOWS\system32\netstart.exe
    C:\WINDOWS\system32\regshell.exe
    (二),重启系统.删除下列文件
    C:\WINDOWS\systems.txt
    C:\WINDOWS\system32\netstart.txt
    C:\WINDOWS\system32\regshell.txt
    C:\WINDOWS\system32\winpub.reg
    (三),用HijackThis v1.99.1修复系统启动项:
    O4 - 启动项HKLM\\Run: [webService] systems.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    (四),O23 - NT 服务: Remote Managements Instrumenta (Remss_Ser) - Unknown
    owner - C:\windows\system32\netstart.exe
    HijackThis不能修复这项.
    自己打开注册表编辑器删除吧.
    (责任编辑:刘美丽)
    ·上一篇:一招克死所有病毒
    ·下一篇:计算机病毒分类