system.exe病毒的特点以及简易清除法

来源 :网络与信息 | 被引量 : 0次 | 上传用户:taohappy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  system.exe病毒本身没有多少破坏性,也不难对付。
  可是,这个病毒会从网上下载大量的木马程序,并激活那些木马。
  以下网址就是system.exe病毒下载木马的地方:
  
  http:\\222.hfdy1515.net (为了避免误操作,我改成反斜杠了)
  http:\\xiazai.cpushpop.com
  
  一个被system.exe病毒感染的系统里面通常都有30多个不同类型的木马。
  木马和病毒主要分布在system32目录或drivers目录下,比如:
  beep.sys(位于drivers目录,3kb大小,system病毒通过网页传播时,beep首先进入这个目录,重启系统后,伪装成系统驱动启动,然后下载system.exe和其他病毒,估计是病毒的网络先锋官。不是通过网页形式传播时,不一定有这个文件)
  HBKernel32.sys(system.exe病毒的病根,每次都位于drivers目录,15kb大小;还要当心HBService32.sys,这两个总有一个进驻drivers目录)
  以下是木马成员名单(阵容庞大,这里的名单不完整):
  
  HBmhly.dll、 hcpbimfs.dll、 ringtte.dll、ringttek.exe、HBWOW.dll、HBXY2.dll、HBCH
  IBI.dll、HBTL.dll、rlrzyxdb.dll、vvtmqywm.dll、yfnrbzow.dll、HBDNF.dll、eskcmars.dll、HBQ
  QSG.dll、HBSOUL.dll、opaaicuy.dll、racfsdnj.dll、wllame.dll、ynzydwym.dll、ynzydwym.nls、 bxtdwxqx.dll、 bxtdwxqx.tmp、 ezvjhyji.dll、ikpwzzts.dll、johandy.dll、oxmhcaeo.dll、wrm32.dll、 HBFY.dll、 kildh3l.dll、 yucfyuhu.dll、 fpyxjwsx.dll、 gdipro.dll、 kandofn.dll、4c70249.sys、 D91BC61E.dll、 HBSO2.dll、HBQQFFO.dll、 3474A8C2.dll、wtsapi32yt2.dll、sslsocket.dll
  
  在程序组Program Files\Common Files目录下还隐藏有木马,比如:
  cpush.dll
  Documents and Settings \ All Users \ Application Data\Microsoft\OFFICE\USERDATA目录下也有木马,比如:
  webbrowser_2198.dll(就是一个被捆绑了木马的浏览器,也可能位于temp目录里面,就是不打开浏览器,这个简易浏览器也会通过80端口自动下载木马,也可能取名为urlm0n.dll)
  Office程序目录里面也有木马,比如:
  sysbar.exe(不要小瞧它,如果忽略了它,它会让其他病毒重返你的系统!)
  temp目录有很多木马,system.exe从网上下载的病毒先放在temp目录里面,激活进入系统后,一般会自动删除源病毒文件。
  有些变种病毒还会结合autorun.inf,复制病毒到每个磁盘分区根目录下。还有的病毒会藏在System Volume Information目录里面。
  中毒后,几乎所有的杀毒工具都不能启动,安全模式被破坏。要手动清除这么多的顽固病毒,是一件很麻烦的事情。只要有一两个病毒没有被清除,其他病毒都会卷土重来,这时我们要对付的,几乎就是一个木马军团!
  这两天,经过很多次试验,我终于找到一些容易操作的比较简便的方法来对付这种病毒。
  需要用到一些工具,比如PE光盘(或安装TonPE系统工具箱到硬盘里面)、AutoGuarder.exe、360安全卫士(应该还有其他工具可用,没有一一试验,除了PE工具,我自己很少用其他工具)。
  
  步骤:
  
  先用AutoGuarder.exe工具修复系统的安全模式(如果不能启动,就改名字);
  开机后按F8键,以安全模式启动系统;(最好用带网络连接的安全模式,以便升级病毒库)
  启动到安全模式后,用360安全卫士扫描并清除木马(可能要改名才能启动,我把360Safe.exe改名为3360Safe.exe,就可以启动了,就是前面加一个3);
  打开注册表,找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT
  CurrentVersion\Image File Execution Options,删除这个键项。搜索注册表,删除system.exe的所有键项,一般有两处。对注册表不熟悉时,也可以用AutoGuarder.exe所带的IFEO映像修复功能修复。
  如果以上步骤无法实施,那么,只能用PE光盘或TonPE工具启动系统到PE界面,手动清除以上病毒,注意清除病毒前先用压缩软件备份,或者复制到其他目录里面,以防误删除系统文件。
  做完这些事,系统基本上恢复正常了。但是病毒仍然有可能卷土重来,最好启用NTFS权限,把Program Files\Common Files目录的权限设置为禁止写入;drivers目录也可以启用NTFS权限,设置为所有账户禁止写入。
  我自己试验了一下,把Program Files程序目录下的Common Files子目录设置为禁止写入、禁止运行后,再激活system.exe病毒,尽管system.exe自动把其他木马病毒程序下载到了C:\Documents and Settings\Administrator\ Local Settings \ Temporary Internet Files目录里面,并开始进入C:\ Documents and Settings \ Administrator \ Local Settings\Temp目录下准备安装(激活),可是,到了temp目录里面以后,就再也没有任何进展,重启几次,等老半天也没有动静。
  我怀疑,程序组目录里面的Common Files目录是病毒从temp目录入侵系统system32目录和drivers目录的跳板之一。一旦进入系统目录,重启后,就会自动提升为系统进程,对付起来就没那么简单了,因为超级管理员账户的权限也没有system账户权限大。
  由于system病毒从网上下载的木马病毒不是固定的,而且其中很多木马都很顽固,因此别指望用一个工具就把他们全部搞定。需要有点耐心,杀毒工具清除不了就在PE界面手工删除病毒,可以多用几个工具试试。以上所提的方法已经很大程度上降低难度了,也许有更加简单的方法,比如一键还原,能使系统暂时恢复正常。
  
  后记:
  
  据说,这个病毒就是最近两三个月开始流行的“蝗虫军团”木马群病毒。
其他文献
大家都知道Word具有很强的编辑排版功能,而且大家使用得都很熟练了,但是对Word的打印功能你了解多少呢?今天我给大家介绍一些Word中的打印技巧,也好让你在关键的时候大显身手!     1. 打印到文件     想打印文件,没有打印机,而有打印机的电脑又没装Word,怎么办?我们可以在Word的“文件”菜单中调出“打印”对话框再选中“打印到文件”选项,确定后选择保存该文件的位置,在输入文件名后即
期刊
(1) 正规公司分工很明确,技术、财务、业务、经理等。而技术人员一般工作任务都比较繁重,根本没时间单独辅导,并且业务人员和技术员不可能由一个人担当。   (2)正规机房的服务器租用价格一般在800~1500元,正规机房服务器上架肯定需要手续和托管费用,只有非公司性质,非正式机房才可以随时免费试用,并且可以低价格出租。   (3)世界上没有100%不被攻击的防火墙,只有不准备负责的人才会给您100%
期刊
硬盘是电脑中最重要的设备,它就像一个大仓库,里面储藏的是我们最重要的数据,它具有容量大速度快等优点。我们将日常生活、学习的重要数据文件存储在电脑硬盘里,但是一旦硬盘发生故障那么后果将是不堪设想的,所以我们在平时的使用中一定要维护好它。  如果硬盘出现故障,那么最好尽早发现并及时采取正确的措施。如果等到病入膏肓时,硬盘中宝贵的数据就难以幸免了。一般来说,硬盘出现故障前会有以下几种表现:    1.出
期刊
现在是高效率的时代,忙碌上班、忙碌生活。使用电脑同样是这样,我们都希望能通过最便捷的方法,来实现电脑应用需求。在操作系统中,除了桌面快捷方式外,就数右键菜单可以放置一些常用操作,来提升我们的应用效率了。右键菜单怎么玩?下面就精心为大家准备了几个火热技巧,千万别错过。    招式1:“发送到”项目,想添就添    用途:方便文件转存    “发送到”是右键菜单中较省心的一项功能,利用它可以便捷地将文
期刊
用Word制作一篇好的论文,往往凝聚着作者的诸多心血,自然不希望他人剽窃。但在撰写的过程中又希望能参考他人的资料。怎么办?下面笔者和大家探讨一下这两个问题。    我的成果你别剽窃    论文之所以会被盗,主要是没有采取相应的防护措施,致使剽窃者轻易得手。其实,如果在给他人阅读论文副本时,适当加一些门槛,就能减少被盗的机率。  将文章变成图片  Windows本身也提供了截屏键——PrintScr
期刊
2008年11月12日,中国民族软件旗帜——金山软件联合牛津发布了面向于高端、专业及企业级用户的年度产品:《金山词霸2009牛津版》(及专业版、企业版)、《金山快译2009专业版》,本次各个产品全面更新了翻译引擎及功能。而与牛津在全球翻译软件领域中内容最为深刻、丰富的合作是本次产品的重要特色,更受业界关注的则是对金山软件用户群的完全细分。(如图1)    软件名称:金山词霸 2009  软件版本:
期刊
当我在使用Word 2007编辑考试试题的时候,都是习惯性地将答案写进去,但是打印试卷的时候却需要没有填写答案的试卷文档。这个时候再去删除已经填写好的答案,将会显得非常繁琐。  经过分析,我发现试卷中的填空题的答案部分一般都是格式相同的下划线,而判断题的答案部分使用的也全是对号和错号。那么这就可以使用Word 2007中的“选择格式相似的文本”这个功能,来将试卷中的填空题、判断题的所有答案批量快速
期刊
1.红色或绿色波形下划线  当自动检查拼写和语法时,Word用红色波形下划线表示可能的拼写错误,用绿色波形下划线表示可能的语法错误。右键单击红色波形下划线上的文字,Word将给出更正建议。    2.电子邮件标题的红色波形下划线  Word会自动检查电子邮件标题中的姓名,将它与Outlook Express通讯簿中的名字相比较。如果有多个名字与你键入的名字相匹配,则会在键入的名字下出现红色下划线。
期刊
Windows系统的任务管理器是大家经常会用到的一个程序,通常它主要被用来管理计算机进程或者查看计算机实时的工作状态。实际上它还有不少的妙用。     用法一:在网吧也能“运行”     在网吧“混”的朋友们都知道,网吧的电脑通常来说都会将运行对话框屏蔽掉,如果大家碰上某些情况需要使用运行对话框就只能束手无策了。其实这个时候任务管理器能被临时用来代替运行对话框的作用。   先按住“Ctrl+Alt
期刊
自己电脑的WindowsXP Pro和Windows Vista双系统运行已近一年。总体感觉和评价:系统稳定、运行流畅,在诸如“熊猫烧香”之类肆虐横行的时候,也幸免遇难未受感染,平时也未受到过病毒、木马、恶意软件的侵害,没有出现过死机、黑屏、蓝屏等现象。以上评价,没有丝毫水分和夸大,因为没有这个必要。说是“秘笈”——“秘”尚勉强说得过去,因为全系经验之谈,一直未曾拿出来让大家评判;“笈”则名不副实
期刊