顽固病毒?上网慢?原因这里看!

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:pdscyz
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  首杀木马
  新马通缉令:“摩登王”变种C木马后门
  杀毒软件测试:
  瑞星2008(病毒库更新:2008.05.26):木马无法正常运行时,但无法完全清除木马的DLL文件。
  卡巴斯基(病毒库更新:2008.05.26):木马运行时被完全查杀。
  江民KV2008(病毒库更新:2008.05.25):木马运行时杀毒软件无反应,当木马注入到explorer.exe时,杀毒提示内存错误,但木马依旧运行。
  Avira(病毒库更新:2008.05.25):木马在调用xsinddr.dll被杀毒软件发现并进行了删除,木马无法正常运行。
  
  犯罪纪录:摩登王木马是SINFFER类木马后门的一种,此类木马主要是利用ARP欺骗劫持IP地址并监听局域网中的密码信息,常被应用于网吧等娱乐场所盗窃网络游戏账号,由于木马采用非常流行的蠕虫繁衍技术并采用ARP传播,影响范围非常广。
  
  木马分析:此木马会利用多媒体文件或者网页作为载体对电脑进行侵入性感染,本木马结合蠕虫病毒进行内网传播,当打开多媒体文件或网页木马时摩登王木马将自动植入用户计算机。木马随即生成多个特殊文件,如sprot.dll、xsinddr.dll rutct.bat rctyy.rcl等。当木马运行完成后自动启用xsinffer.exe程序进行嗅探并将数据利用8081端口发送到黑客的服务器中,完成机密信息窃取。
  
  木马主体:采用Visual C++ 6.0编写,并经过加壳保护处理,自我复制到被感染系统的“%SystemRoot%\system32\”目录下,并重新命名为“tcpip.exe”。自我注册为系统服务,实现“摩登王”变种开机自动运行。在被感染计算机系统的后台搜索某些与安全相关的进程,一旦发现便将其强行关闭,达到自我保护的目的。将恶意可执行代码分别注入到系统IE浏览器进程“IEXPLORE.EXE”和系统桌面程序进程“explorer.exe”中,然后调用执行恶意操作。木马会自动探测局域网中存在的计算机并进行ARP攻击调用一个xsinffer.exe的嗅探工具对局域网内用户计算机的机密信息进行盗窃。
  
  解决方案:
  1.在安全模式下搜索tcpip.exe文件进行删除。
  2.木马在运行后会释放多个特殊文件,如sprot.dll、xsinddr.dll、rutct.bat、rctyy.rcl,这些文件会利用DLL注入技术插入到IEXPLORE.EXE和explorer.exe中,可以利用IceSword检查是否存在注入。发现后进行删除。
  3.利用防火墙封闭8081端口,木马利用此端口发送嗅探获取的数据。
  
  小知识:ARP欺骗在木马中的作用
  ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成电脑无法收到信息,而木马就可以采用xsinffer软件将数据截取。
  
  1.顽固病毒可“强杀”
  大家在电脑上删除文件的时候,往往会遇到以下提示:“删除文件或文件夹时出错”,这是因为这些文件、文件夹被正系统调用或某些程序使用。如Word文档在打开的状态下,就是拒绝被删除的,重要的系统文件也是不能删除的,这是系统为了避免文件紊乱而采取的保护性措施。
  有些病毒就利用了这个机制,他们会冒充系统文件或把病毒文件设置成为正在使用状态,使得系统的文件保护与杀毒软件产生“误会”,造成病毒清除失败。这时杀毒软件会报告“病毒清除失败”或者“重启计算机后删除”,而这些病毒在重启后也往往不能清除。
  


  图1
  传统杀毒软件解决这个病毒的方法,是进入安全模式杀毒或者使用光盘引导杀毒,操作过程比较复杂。瑞星杀毒软件2008版中加入了“强杀文件”功能,只要将“使用强杀文件”功能开启后,可以强制删除这些文件:先打开瑞星杀毒软件,点击“设置→监控设置”,在弹出窗口左侧选择“文件监控”,然后在右侧勾选“高级设置”标签下的“使用强杀文件”即可(见图1)。
  
  2.网页打开慢?有办法!
  上网慢是大家经常遇到的情况,如果别的操作都很快,迅雷下载没问题、QQ聊天也没事,那就可能是以下两种情况:
  第一种,如果在局域网环境下,可以看下打开网页时左下角的地址显示的网址,是不是自己要打开网页的地址,如果不是的话,就可能是中了ARP病毒。在局域网中只要有一台电脑感染了ARP病毒,它就可能向网内所有电脑发起ARP攻击,网内用户访问的正常网页会被替换成带毒网页等(见图2)。
  


  图2
  这种情况下应该全网升级杀毒软件,断网杀毒,然后把电脑的临时文件清空。同时,还应该进行一些服务器端和客户端的反ARP设置,预防此类情况的再次发生。
  第二种,如果是单机上网,或者打开网页时左下角的地址就是自己要打开的网页,可以尝试把防火墙的网址过滤关闭,再看是否还有问题。将网址过滤关闭后,上网正常,可能是瑞星防火墙的rfwproxy.exe进程被阻止了,可以把rfwproxy.exe添加到杀毒软件的白名单里即可。
其他文献
QQ音乐里面的歌曲确实不错,但想要下载下来,还需要花钱购买QQ绿钻。你愿意因为下歌给腾讯送钱吗?反正我不愿意,一起来看看我是如何实现免费下载QQ音乐的吧!  进入QQ音乐,选一首喜欢听的歌曲,点击“试听”,直至完毕。当然,如果你没有耐心去等待,也可以在缓冲100%的时候,将进度条拖到最后。为了防止错乱,我们还是一首一首的下载吧:听完一首之后,马上关闭QQ音乐播放器。  到QQ安装目录里的cache
期刊
BT下载需要种子,但更需要客户端,否则光有BT种子是没有任何意义的。如果电脑中没有BT客户端,就无法进行BT下载。遇到这种情况,可以到Torrent2exe网站中,在该网站中,可以将BT种子文件转换为EXE可执行文件。  登录Torrent2exe网站(http://www.torrent2exe.com/),然后点击浏览按钮上传BT种子文件。也可以直接输入BT种子文件的网址,选择好之后,点击“S
期刊
同事艾姐的儿子小付是一个不折不扣的“电脑迷”,平时周末回家在电脑前一坐就是好几个小时,也不知在干啥?为此,艾姐非常着急,特向本电脑“专家”求一偏方——要求能在小付毫无觉察之下监视他使用电脑的情况,以此进行因“才”施教。怎么办?电脑显示器不是叫“监视器”吗?就让它帮忙监视吧!  对屏幕做监视,最简单的方法就是屏幕录像了,不过操作起来比较麻烦,如果能不定时对整个屏幕进行截图,监视的效果也可以达到。“沼
期刊
有时候与遥远的客户谈事情,需要用到网络上的MSN进行视频会话,如果是纸面材料的话,挨个字地输入太麻烦。把我发现的一个新方法共享出来:用摄像头当扫描仪。
期刊
软件小档案:WebVideoCap 1.25 汉化版  文件大小:23KB软件性质:免费  运行环境:Win9x/Me/NT/2000/XP/2003  下载地址:http://www.newhua.com/soft/67076.htm  快车代码:CF0812CMWL03    还在为下载在线视频,周转于一堆的“专用下载器”之间吗?这个体积只有23KB的WebVideoCap,就可以下载几乎所有
期刊
本文可以学到    偷懒的、省鼠标的小技巧  在Windows中比划两下鼠标就能控制电脑的方法  直接查看文件属性的方法  如果你有狂点鼠标的需求,那本文告诉你应该怎么让鼠标自动点    “我的鼠标又单击变双击了,看来又要大修了,太烦了!现在的鼠标随便点击一两下就出现问题,用不了多久就完蛋。”  “为什么鼠标还要点击呢?太烦了,我要找个偷懒的方法去!”  “发现问题是智慧,解决问题才是本事”,来,
期刊
词典伴随着每个人的学习生涯,狂攻英语更是少不了词典软件,而其中免费且小巧的“灵格斯词霸”是大家最常使用的软件了,不过它的发音可不够完美,要是练习口语,就不方便了,那么赶紧给它换成真人发音吧。  要让灵格斯做它不能做的事,自然要给它换个喉咙了,先到http://www.brsbox.com/filebox/down/fc/9cf35917b547b1dca80b27ece28ec845下载一个神秘的
期刊
Word 2007的文档格式由DOC变成了DOCX,虽然它有一些优点,但由于目前兼容性还比较差,所以平时最好还是不要用它,这样下面的两个设置就是必须的了,修改之后我们保存或新建的文件就为DOC格式了。  更改默认保存格式:单击Word 2007左上角的“Office按钮”,在展开的菜单中单击“Word选项”按钮打开“Word选项”,接着打开“保存”标签页,设置“将文件保存为此格式”下拉列表为“Wo
期刊
前段,在成功还击了病毒的大肆侵犯后,却发现,E盘上的一些文件夹和文件打不开了,鼠标点上后,却显示“文件夹是空的”,如果双击,给你来个“无权访问 E\:XXX(XXX为该文件夹名)。拒绝访问。”双击文件,无论是WORD不是EXCEL格式,都冒出个“无法打开文档:用户没有访问权”的提示。更奇怪的是,用了格式化C盘全新安装系统,可是这个问题就是不能搞定,真是既气恨得牙痒痒又觉得这件事情太不可思议了。在尝
期刊
上网的朋友相信大部分都遭遇过电脑病毒,在安全模式下查杀病毒是一种最常用,也最简单的处理办法。然而一些用户对Windows操作系统安全模式的应用还比较模糊,下面的我们就给大家讲讲Windows安全模式的应用技巧。  当电脑中了病毒出现了问题,比如不能删除文件等等,我们可以进入安全模式进行修复。  第一步:在启动计算机时,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键
期刊