通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:磁碟机病毒木马猖獗 教你应对方法
责任编辑:酷酷の鱼   更新日期:2008-3-29
 

来源:人民网

磁碟机木马最近成为安全领域的热门话题,据悉,进入3月以来,“磁碟机”木马作者已经更新了数次,感染率和破坏力正逐步提高。

  磁碟机木马介绍:

  “磁碟机”木马也叫dummycom,该程序运行后关闭并阻止360安全卫士和卡巴、瑞星、金山、江民等安全类软件的运行,除此之外还会删除系统中含有“360”字样的文件。感染后,进程中会多出smss.exe和lsass.exe进程,使用任务管理器结束后会造成计算机重启,并自动下载大量的木马到本地机器。

  据分析,该木马使用的关闭安全软件的方法和以往不同,其通过发生一堆垃圾消息,导致安全程序的崩溃,连icesword(冰刃)也未能幸免。其在运行后,会在 system32的Com 目录下生成smss.exe,lsass.exe, netcfg.dll等文件并在system32下生成dsnq.dll文件,在关机瞬间会写一个文件到开始菜单的启动项中;

  需要注意的是,该病毒使用极其恶毒的感染方式,感染除SYSTEM32 目录外其它目录下的所有可执行文件(*.exe),导致文件被感染后无法使用且部分文件无法恢复。

  感染磁碟机木马后的症状:

  1、系统运行缓慢、频繁出现死机、蓝屏、报错等现象;

  2、进程中出现两个lsass.exe和两个smss.exe,且病毒进程的用户名是当前登陆用户名;

  3、杀毒软件被破坏,无法正常开启,多种安全辅助工具无法正常开启;

  4、系统时间被篡改;

  5、病毒感染.exe文件导致其图标发生变化;

  6、无法进入安全模式;

  7、隐藏文件无法显示;

  8、组策略被破坏。

  查杀磁碟机木马

  1、用改名大法将system32和dllcache目录下的cmd.exe临时改名为cm.dll(图1),重启系统看看。

2、重启系统后,检查system32和dllcache目录。发现改名后的cm.dll都在,但是,system32目录下出现了一个怪怪的cmd.exe(见下图)。这个cmd.exe的logo不同于正常的cmd.exe,该不会是病毒现从I386目录里找来的吧?汗!估计这DD不能运行。

3、不管这些,先看看病毒文件能否手工删除(如果那个cmd.exe管用,NetApi000.sys即可加载,病毒已经完整运行了。病毒文件是删不掉的)。

  结果:所有病毒文件被一一删除了。

  4、删除system32目录下那个异常的cmd.exe。将system32和dllcache目录下的cm.dll改回cmd.exe。注:我的电脑只有一个分区。处理到这里,就完事了。多分区系统,非系统分区还有病毒。这样处理完后并不能彻底解决问题,还需用杀软全盘杀毒。切记!

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 Linux操作系统终端乱码的终极解决方案
    普通文章 Oracle 回滚段表空间文件丢失的处理
    普通文章 提高网上银行安全性必知的5条规则
    普通文章 企业可轻松避免的十大安全地雷
    普通文章 用命令行开启或关闭 IP 安全策略
    普通文章 系统安全至上 剿清删不掉的DLL木马
    普通文章 苹果Safari闹出笑话:不得在非苹果机上安装
    普通文章 索尼称黑客可能攻破PS服务网站 窃取用户信息
    普通文章 雇用黑客篡改大学招生网站案开庭
    推荐文章 推荐:磁碟机病毒木马猖獗 教你应对方法
    热门文章
    普通文章计算机病毒“木马下载器”新变种出现
    普通文章"磁碟机"病毒来势凶猛 "毒性"令专家惊叹
    普通文章第二轮大规模黑客攻击爆发 影响网页超20万
    普通文章中国黑客否认受雇于政府 称美国媒体造假
    普通文章VB蠕虫新变种ZBM肆虐
    普通文章拉丁美洲网络安全市场研究报告
    普通文章美零售连锁店遭黑客攻击 泄420万信用卡信息
    普通文章江民:我国首例光纤升级病毒出现 利益动机明显
    普通文章linux下寻找web绝对路径的办法
    普通文章服务器安全 守住关口防止脚本木马上传
    精彩专题