我是这样杀死狡猾的病毒的……

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:ppmeng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  前段时间,我因为用了一个比较新的假黑客工具,结果中了病毒。本文就是我杀毒的全过程,虽然走了些弯路,不过,也是为了让大家看看中毒后,要如何思考分析,免得大家认为装个杀毒的或者木马克星什么的就没问题了。
  
  DLL和DL1大不同
  拿出我们的骨灰级装备IceSword好好分析一下,启动组是一定没有陌生进程的,果然在IceSword的SSDT(系统服务描述列表)项下发现了几个可疑之处。包括C:\DOCUME~1\swap\LOCALS~1\Temp\Yelfbaav.DL1(注意显示为小写,但为了有所区别这里改为大写,下同)和312bus.sys。
  一般来说,Temp目录下的文件都可以随意删除的,可是Yelfbaav.dl1是与进程关联在一起的,禁止删除。于是,我就一边关IE,一边在“命令提示符”窗口中删除的这个文件。
  而312bus.sys,则是通过全盘搜索后,终于在D:\WINDOWS\ system32\drivers\打开了它,也将其删除。重启电脑后,天网防火墙上那可恶的TCP连接依然存在,看来问题还没解决!
  
  杀毒软件先清理
  平常我为了保留一些黑客软件,经常是关闭杀毒软件的文件监控功能,这次中了招,自然要先杀毒,结果杀到一个比较“郁闷”的文件C:\Windows\ system32\lasse.exe,如不仔细观察,还以为它是系统进程中的lsass.exe,将其清除。
  我又习惯性地看了看天网,在应用程序网络状态栏中发现,iexplore.exe(IE进程)每隔几秒就自动访问北京电信的一个IP,显示为QQ的8000端口,看来还没清理完,继续!
  
  


  隐藏服务也清除
  现在应该看看是否有隐藏的服务在系统中,我们用的工具是命令行工具knlsc(下载地址:http://www.newhua.com/cfan/200601/knlsc13.zip)。它是个查找隐藏服务的小程序。可以显示多种隐藏的服务。而发现隐藏的服务后,可以使用本程序禁用它。
  打开“命令提示符”窗口,进入knlsc解压缩目录,输入knlisc -f,出现了下面的信息。
  C:\knlsc.exe-f
  >Yelfbaav
  Yelfbaav
  [Driver] [Disabled][2005-09-04 03:27:23]
  \??\C:\Windows\system32\ drivers\Yelfbaav.sys
  Yelfbaav就是隐藏的服务,以驱动形式加载,极有隐蔽性。再用knlsc13.exe -cd Yelfbaav铃来禁用此服务,重新启动电脑后,用knlsc -f再查看,果然没有再发现隐藏服务。
  本以为问题已经解决,可谁承想打开天网一看,怎么iexplore.exe进程还在不停地外连,而且直接用天网防火墙结束端口的时候就自动启动。看来问题还是没有解决。
  
  认真分析解决问题
  想了半天,利用天网的进程拦截功能,把iexplore.exe进程彻底停止外连,这样可以专心地分析下去。不过进程依然存在,刚启动的机器,IE都没打开呢,它就开了。关闭后,这个进程就立刻恢复。
  我又试了Windows优化大师自带的工具WinProcess(下载地址:http://www.newhua.com/cfan/200601/winprocess.exe)继续分析,这个小东西功能很强大,可以详细显示进程列表和当前进程的详细信息,如模块信息、内存信息、设备驱动程序等。果然,在用了半个小时左右的时间,终于在模块信息中发现一些眉目,找到了C:\Windows\system32\下有Yelfbaav.DL1及Yelfbaav.D1L两个文件(见图)。
  现在一共有三个文件要删除,C:\DOCUME~1\swap\LOCALS~1\Temp\Yelfbaav.DL1(又恢复了)、C:\Windows\system32\Yelfbaav.D1L及Yelfbaav.DL1,其中最难搞定的是Yelfbaav.D1L,总提示“拒绝访问”,于是找来了CopyLock(下载地址:http://www.newhua.com/cfan/200601/copylock.rar),这款软件可以让你替换,关闭系统正在使用的文件。把Yelfbaav.D1L往CopyLock软件窗口中一拽,这个世界清静了……
  
  问题往往很简单
  顺利干掉三个文件后,重启,一切正常,天网也不报警了,不过iexplore.exe却还依然开着,再次用knlsc查看了一次系统服务,这次命令换为knlsc -law,仔细查找,终于看到了服务名为dmserver的服务调用了%SystemRoot%\System32\Yelfbaav.d1l,于是用knlsc-cddmserver停止此服务,重启后问题解决。其实要是能早点发现这个服务,停掉它,不就一切太平了吗?
其他文献
明星与宠物似乎是天生绝配:和它们在一起既可消解不被人理解的寂寞,又不会有绯闻相伴。而且,在星光背后的孤独时刻也只有宠物能够抚慰明星们的心,难怪如今明星们热爱宠物蔚然成风。    卡通版  比真人明星更有名    世界上的名猫名犬多了,可提起知名度最高的,你会想到哪一位呢?史努比?加菲?或者白雪?对了,就是这些经典的卡通宠物。  有时候,看着加菲躺在松软的被窝里睡大觉,或者羡慕丁丁与白雪又一次大获全
期刊
Windows毕竟只是个平台,尽管它垄断集成了很多应用程序,但在实际应用中我们仍需安装更多的第三方软件才能满足需求(没有人会因为Windows中集成了“画笔”就放弃Adobe的Photoshop)。我们除了祈祷软件的制作者能够把安装程序做得极其浅显易懂外,还应该掌握一些软件安装中的原则和方法。    寻找安装程序“启动开关”的方法    (1)光盘自动播放型  这是最简单的安装方式,使用者拥有软件
期刊
简单、惬意的生活虽然控制不了整个社会,但却能很好地控制自己的欲望,因为我们倡导的生活方式是——乐在其中。  Lazy是什么意思?你可以照本宣科译成“懒惰”,但在最新时尚生活词典中我们称之为——慵懒。  慵懒绝不等同于懒惰!  如今,在我们身边出现这样一群人,他们似乎没有感受到现实的严峻,工作不张不弛,上班不早来也不晚走,遇事不钻牛角尖,对人对己都很宽容,有一点小小的欲望但很容易自我满足。在大众眼中
期刊
这部电影改编自香港女作家西西的小说《哀悼乳房》。西西于1938年生于上海,1989年她发现自己患上了乳腺癌,于是便将自身经历做了详细的心理剖析,并引用大量医学数据及营养计算方式,结集为脍炙人口的名著《哀悼乳房》。  在当今,乳癌罹患率日渐趋高,《哀悼乳房》是一本难得的关注乳癌的作品,它既是小说,亦是散文集暨回忆录,而其除了具有艺术价值之外,更有着积极的正面教育意义。  既然小说如此精彩,讲述的又是
期刊
针对英特尔近期的一系列市场活动,AMD中国公司于启动了“我为双核狂,AMD真双核体验风暴”活动,大规模推广采用双核架构的速龙64 X2双核处理器。“双核”是一种突破处理器主频限制、提高性能的技术,简单地说,就是将两个计算内核集成在一个处理器中,从而提高计算能力。AMD中国公司的一位雇员指出,在一个芯片上集成两个核心,才是真正的双核,而英特尔的所谓“双核”实际上就是将两个原本独立的处理器简单地封装在
期刊
如今,各种整形美容手术早已司空见惯,但给声音“整形”依然属于医学领域的一个新概念。在医学科技高度发达的美国,开展“声音整形”也只不过两年时间。不过,这种探索却给梦想拥有天籁之音的女孩提供了梦想成真的机会。    背景    梦想拥有天籁之音的女孩日趋增多   “哪位同学、哪位JM知道哪家医院可以做声音整形手术?急问!”这句话已成为最近沪上很多高校BBS以及泡坛灌水网站论坛上最多的询问帖,并引来不少
期刊
在电脑中安装了电视卡,可以一边上网一边欣赏电视节目,但流行的电视接收软件,像InterVideo WinDVR、InterVideo Home Theater等,不仅收费,并且对机器配置也有较高要求,运行时占系统资源也不小,甚至会影响到其他软件的运行效率。而著名的Dscaler虽然免费、小巧,但在兼容性上却有些问题。有没有更好的软件可以替代呢?  下面介绍了两款软件分别可以满足你不同的要求:Chr
期刊
WinRAR是我们经常使用的压缩软件,而其中最常用的功能直接用右键菜单进行压缩或是解压缩操作。不过,WinRAR自带的几项菜单项总有这样或那样的不便之处,下面我们就来为WinRAR的右键菜单增加新选项(注意根据情况修改WinRAR的安装路径,本文以WinRAR安装在C:\Program files\Winrar\为例)。    快速添加注释项  从网上下载的文件,如果将注册码添加到压缩包注释文件中
期刊
Windows Media编码器9是微软推出的一款强大工具(下载地址:http://www.microsoft.com/Windows/Windowsmedia/CN/9series/encoder/),不过平时大家都会认为是专业软件,很少会下载并使用它,其实对于各位普通人,这款软件也非常有用,不信就来看看吧。    1.同在局域网 电视共欣赏  在家里或是单位,如果有一台电脑中安装了电视卡,只要
期刊
很多用户对于QQ密码丢失、网游账号被盗等都很头疼,往往装了很多软件,想了很多办法仍然无济于事。那么,黑客是如何窃取用户密码的,我们具体应该如何防范呢?下面的分析将解决这个问题。  瑞星反病毒监测网统计数据表明,网络中出现了越来越多的盗取用户账号和密码的恶意程序。对盗号恶意程序的技术分析表明,黑客利用的盗号手段主要有三类:①发送消息法,主要利用给目标进程发送一个GET_TEXT消息,获取目标进程输入
期刊