手工肃清2006年上半年十大病毒(上)

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:minyii
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  


  将病毒赶尽杀绝!
  
  前段时间,江民发布了2006年上半年十大病毒排行(http://www.jiangmin.com/News/jiangmin/index/important/200671016615.htm)。十大病毒中,“灰鸽子”木马及其变种以其广泛的传播性和极高的危害特征名列十大病毒之首,成为2006年上半年名副其实的“毒王”。以窃取“传奇”等网络游戏账号为目的的“传奇木马”名列第二,而以制造“僵尸网络”的BOT类病毒“高波”和“瑞波”并列第三名。此外,攻击微软IE浏览器MHTML跨安全区脚本执行漏洞(MS03-014)的恶意网页脚本CHM木马以及攻击微软2006年首个0day漏洞(MS06-001)WMF木马名列十大病毒第四、第五位,通过QQ传播的盗窃“传奇”号码的“QQ大盗”病毒名列第六,同时具有文件型病毒、蠕虫病毒、病毒下载器等类病毒的特点的“维京”病毒名列第七,以盗取QQ或网络游戏的账号密码为目的“传华木马”名列十大病毒之八,窃取工行网上银行的“工行钓鱼木马”以及国内首例敲诈用户钱财的“敲诈者”病毒分别名列十大病毒第九、第十位。
  
  江民反病毒中心统计,从2006年1月1日到2006年6月28日,反病毒中心共截获新病毒33358种,江民KV病毒预警中心显示,1至6月全国共有7322453台计算机感染了病毒,监测发现新老病毒发作次数总计178931441次(包括同台电脑同一病毒感染多种文件数)。
  为了让这些穷凶极恶的病毒不再作恶多端,为了让我们已经中了这些病毒的朋友不再深受其害,下面我们就把惩治这一个个病毒的方法公之于众,让大家再也不用害怕它们隐藏在你的系统中为非作歹。这十大病毒防治办法如下:
  
  一、灰鸽子
  
  Backdoor/Huigezi.**(“灰鸽子”)是一个未经授权远程访问用户计算机的后门。以“灰鸽子”变种cm为例,该变种运行后,会自我复制到系统目录下。修改注册表,实现开机自启。侦听黑客指令,记录键击,盗取用户机密信息,例如用户拨号上网口令、URL密码等。利用挂钩API函数隐藏自我,防止被查杀。另外,“灰鸽子”变种cm可下载并执行特定文件,发送用户机密信息给黑客等。
  手工清除方法:
  运行REGEDIT命令打开注册表编辑器,定位到[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001Services\GrayPigeonServer],将该键值删除,然后进入X:\windows(X:代表系统盘),设置显示所有文件(或显示隐藏文件),找到G_server.exe和G_server.dll以及G_server_hook.dll三个文件,正常模式下,无法删除这三个文件,通过重启电脑到安全模式下或使用第三方强力删除工具将三个文件删除。江民未知病毒检测可有效清除病毒文件。
  
  二、传奇窃贼
  
  传奇窃贼是专门窃取网络游戏“传奇2”登录账号密码的木马程序。该木马运行后,主程序文件自己复制到系统目录下。修改注册表,实现开机自启。终止某些防火墙、杀毒软件进程。病毒进程被终止后,会自动重启。窃取“传奇2”账号密码,并将盗取的信息发送给黑客。
  手工清除方法:
  在系统文件夹里面找到logo1_.exek文件并将其删除。
  
  三、高波和瑞波
  
  高波:Backdoor/Agobot.**(“高波”)是主要利用网络弱密码共享进行传播的后门程序。该后门程序还可利用微软DCOM RPC漏洞提升权限,允许黑客利用IRC通道远程进入用户计算机。该程序运行后,程序文件自我复制到系统目录下,并修改注册表,以实现程序开机自启。开启黑客指定的TCP端口。连接黑客指定的IRC通道,侦听黑客指令。
  瑞波:该病毒经过多层压缩加密壳处理,可以利用多种系统漏洞进行传播,感染能力很强。中毒计算机将被黑客完全控制,成为"僵尸电脑"。由于此病毒会扫描感染目标,因此可以造成局域网拥堵。
  手工清除方法:
  高波:打好微软MS03-007、MS03-026、MS04-011.MS04-031补丁,在系统目录下找到病毒文件名为Medman.exe,并将其删除。
  瑞波:在系统目录下找到病毒文件msxml32.exe,在注册表中找到键值msxml32.exe,将其删除。打上微软MS03-007、MS03-026、MS04-011.MS04-031四个漏洞补丁。
  
  四、CHM木马
  
  CHM木马是利用IE浏览器MHTML跨安全区脚本执行漏洞(MS03-014)的恶意网页脚本。自从2003年以来,一直是国内最为流行的种植网页木马的恶意代码类型。2005年下半年,泛滥趋势稍有减弱,2006年上半年的感染数量仍然很大。没有短期内消亡的迹象。
  
  手工清除方法:
  打上微软MS03-014和MS04-023系统漏洞补丁,找到以下病毒和配置文件并将其删除:
  %SystemDir%\dllcache\pk.bin, 3680字节,病毒配置文件
  %SystemDir%\dllcache\phantom.exe, 393216字节,病毒程序
  %SystemDir%\dllcache\kw.dat, 803字节,病毒配置文件
  %SystemDir%\dllcache\phantomhk.dll, 8704字节,病毒模块
  %SystemDir%\dllcache\phantomi.dll, 215040字节,病毒模块
  %SystemDir%\dllcache\phantomwb.dll, 40960字节,病毒模块
  
  在注册表中定位到下面的键值,并将该键值删除。
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]"Phantom" = %SystemDir%\dllcache\phantom.exe
  
  五、WMF恶意文件
  
  Exploit.MsWMF.a(“WMF漏洞利用者”)变种a是一个利用微软MS06-001漏洞进行传播的木马。如果用户使用未打补丁的Windows系统,在上网浏览、本地打开或预览恶意WMF文件时,它会自动下载网络上的其他病毒文件,侦听黑客指令,对用户计算机进行各种攻击。
  
  手工清除方法:
  下载安装微软ms06-001漏洞补丁,升级打开杀毒软件实时监控。
  
  补丁下载地址:
  http://www.microsoft.com/china/technet/Security/bulletin/ms06-001.mspx
  
  六、QQ大盗
  
  Trojan/QQPass.ak (QQ大盗)是用Delphi编写并经过压缩的木马,用来窃取游戏"传奇"信息。
  手工清除方法:
  在系统目录找到病毒文件winsocks.dll和intren0t.exe,并将其删除。打开注册表并定位到以下键值,将键值删除:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  "Intren0t" = %Windir%\intren0t.exe
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
  "Intren0t" = %Windir%\intren0t.exe
  
  七、维京
  
  该病毒同时具有文件型病毒、蠕虫病毒、病毒下载器等类病毒的特点,进入用户的电脑之后,它会从网上疯狂下载多个木马、QQ尾巴等安装在中毒电脑中,窃取用户的网络游戏密码,严重时造成系统完全崩溃。该病毒同时具有文件型病毒、蠕虫病毒、病毒下载器等类病毒的特点,进入用户的电脑之后,它会从网上疯狂下载多个木马、QQ尾巴等安装在中毒电脑中,窃取用户的网络游戏密码,严重时造成系统完全崩溃。
  
  手工清除方法:
  在下列系统目录中找到相应病毒文件并删除:
  %SystemRoot%\rundl132.exe
  %SystemRoot%\logo_1.exe
  病毒目录\vdll.dll
  
  定位到以下注册表键值并将其删除:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  "load"="C:\\Windows\\rundl132.exe"
  [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  "load"="C:\\Windows\\rundl132.exe"
  
  八、传华木马
  
  出自同一个木马制作组织“传华”的若干木马变种。“传华木马”主要以盗取QQ或网络游戏的帐号密码为目的,变种极多,感染了大量用户。
  手工清除方法:
  使用江民杀毒软件未知病毒检测,定位可疑概率高的进程,根据文件信息判断其是否病毒文件并将其删除,江民下载版的地址在http://dl.jiangmin.com/。
  
  九、工行钓鱼木马
  
  这是一个十分狡猾的盗取网上银行密码的木马病毒。病毒运行后,在系统目录下生成svchost.exe文件,然后修改注册表启动项以使病毒文件随操作系统同时运行。
  病毒运行后,会监视微软IE浏览器正在访问的网页,如果发现用户在工行网上银行个人银行登录页面上输入了帐号、密码,并进行了提交,就会弹出伪造的IE窗,内容如下: “为了给您提供更加优良的电子银行服务,6月25日我行对电子银行系统进行了升级。请您务必修改以上信息!”
  病毒以此诱骗用户重新输入密码,并将窃取到的密码通过邮件发送到一个指定的163信箱。该病毒同时还会下载灰鸽子后门病毒,感染灰鸽子的用户系统将被黑客远程完全控制。
  手工清除方法:在系统目录下找到svchost.exe病毒文件,并将其删除,打开注册表找到svchost.exe的关联键值,并将其删除。
  
  十、敲诈者
  
  病毒在本地磁盘根目录下建立一个属性为系统、隐藏和只读的备份文件夹,名为“控制面板.{ 21EC2020-3AEA-1069-A2DD-08002B30309D}”,同时搜索本地磁盘上的用户常用格式文档(包括.xls、.doc、.mdb、.ppt、wps、.zip、.rar),把搜索到的文件移动到上述备份文件夹中,造成用户常用文档丢失的假象。
  
  解决方法一:
  第一步:打开“工具→选项→文件夹选项→选择显示所有文件和文件夹”,并且把“隐藏受保护的操作系统文件”前的√去掉。
  第二步:将根目录下的名为“控制面板”隐藏文件夹用WinRAR压缩,然后启动WinRAR,切换到该文件夹的上级文件夹,右键单击该文件夹,在弹出菜单中选择"重命名"。
  第三步:去掉文件夹名“控制面板”后面的ID号{21EC2020-3AEA-1069-A2DD-08002B30309D},即可变为普通文件夹了;也可直接进入该文件夹找回丢失的文件。
  
  解决方法二:
  针对病毒修改注册表键值隐藏用户文件的做法,江民反病毒专家认为破解起来并不困难,稍有注册表常识的用户只需运行“regedit”,修改被病毒破坏的注册表为以下各个键值,这样就能显示隐藏文件以及系统文件了……[全文]
  
  解决方法三:
  下载江民敲诈者专杀和修复工具。
  下载地址:http://www.jiangmin.com/download/jmfilerecover.exe
其他文献
所谓“项目符号”,就是放在文本前面的圆点或其他符号,它一般是列出文章的重点,不但能起到强调的作用,使得文章条理更清晰,还可以达到美化版面的作用。比如通过这篇文章,我们将学习到以下内容:  ·在Word中通过样式快速使用项目符号  ·如何修改Word默认的项目符号设置  这就是项目符号的一个简单示例。大多数人都是选中文字后,直接单击工具栏上的“项目符号”按钮,这样得到的是Word默认设置的样式,可能
期刊
随着《三国无双4》PC版的发布,很多只拥有电脑而没有购买PS2游戏机的玩家可能会兴奋不已,我们也可以在PC上看到华丽的无双乱舞了。不过,《三国无双4》的系统配置可不如《三国无双3》那样平易近人,甚至很多老电脑都无缘运行。可《三国无双4》魅力实在太大,尤其是与朋友一起玩时,乐趣十足。但也不可能为了它而更换电脑,所以,如何调教《三国无双4》就显得尤为迫切了。    小技巧搞定大问题    显然,移植的
期刊
重症脓毒血症这个词语想必对于大家而言是比较陌生的,但对于曾经经过脓毒症的人来说,这个词就好像一场噩梦。那么到底什么是重症脓毒血症?重症脓毒血症应该如何护理呢?  1什么是重症脓毒血症?  脓毒血症曾被古希腊认为,是全身好似烂肉,并伴有腐坏气味的疾病,而随生物学、医学不断发展,才逐渐发现脓毒血症的发生与发展都为细菌在体内肆虐诱发的感染性症状,而这个感染可能由任何部位引发。脓毒血症发生率很高,发病后不
期刊
每个宝宝的降临对于父母而言都是上天赐予的礼物,当看到宝宝的脸的那刻,宝妈和宝爸都会感到十分的喜悦和激动。但是喜悦过后相信身为父母更在意孩子的身体健康问题,父母可能都在想孩子能长多高?以后长得会像谁?此时,接受新生儿体格检查则是非常值得推荐的方式。新生儿体格检查是新生儿需要接受的重要检查。通过新生儿体格检查可以有助于全面掌握婴儿的身体状况、发育情况以及生理和病理情况,是婴儿今后生长发育重要的指导作用
期刊
令Mary最苦恼的一件事,就是每天要面对大量销售信息,进行数据的统计与分析。虽然刚学了Excel的排序、自动筛选功能,对一些简单的函数也比较熟悉,可她还是手忙脚乱。不少人都与Mary有着同样的困扰,因为项目多、数量大,很难快速理出头绪,如何对付这些密密麻麻、让人眼花的数据呢?这里有一根“魔杖”,轻轻一点,数据就马上自动排队,各种结果一目了然……    一.作用有限的字段表    在数据表中,标题行
期刊
摘要:目的:评价对急性心梗患者应用氯吡格雷与瑞舒伐他汀强化治疗对超敏C-反应蛋白水平的影响及疗效。方法:研究展开时间是2017年7月到2020年11月,将该阶段在本医院接受治疗的急性心梗患者纳入研究,共计124例,依照随机数字表法将所有患者均分成对照组和实验组,均接受常规治疗,后者于其基础上增加氯吡格雷与瑞舒伐他汀强化治疗。对比两组患者的超敏C-反应蛋白水平、心脏不良事件情况、疗效与左室射血分数。
期刊
办公室新配的电脑是宽屏液晶,画面显示空间大了很多,可以同屏幕对比数据,或者同时上网并对照Word文档,使用起来很是方便。唯独我的鼠标有些麻烦,从左移动到右要划很长的轨迹,而且也没以前那么灵敏了,是我的鼠标和显示器不兼容吗?    宽屏显示有烦恼    很多新近换了宽屏液晶显示器的人都会感到有些不便,从屏幕左侧拉动鼠标到右上角点击关闭是非常痛苦的事情,显示器的高分辨率也为鼠标使用带来了新的问题。  
期刊
木桶能够装多少水取决于木桶中最短的那块木板的长度,这就是木桶理论。引申一下,电脑也像一只木桶,而硬盘则是最短的木板,当其他配件的工作频率以摩尔定律的速度快速发展时,只有硬盘发展缓慢,难道我们只能眼睁睁看着木桶上有这么短的一块木板么?坚决不能!虽然不能在短时间内找到更长的木板来替代它,但我们可以通过一些有效的优化技巧,来延长这块最短的木板。    硬盘也要装软件    硬盘优化类软件一般集成在主板驱
期刊
从去年10月开始,很多品牌机厂商陆续收到客户投诉,所购买的台式机电脑的USB键盘出现间歇性失效的故障,虽然重新启动后就可以解决,但是故障经常莫名其妙地出现,让使用者烦恼不已。    具体的故障现象是:    已经使用一段时间的台式机电脑,或者是2005年10月以后购买的台式机电脑,都是使用USB接口的键盘。正常启动电脑后,在使用过程中,会随机性出现键盘失去反应,无法输入。重启电脑或者更换USB接口
期刊
我国乙肝病毒感染人数正在与日俱增,现在已经排在了世界首位,乙肝病毒不仅危害大,传染性也非常强。但是,现在很多人对乙肝病毒的认识却还是不足,并不清楚乙肝病毒携带者是否会传染。下面,我们一起来了解下吧!  一、乙肝病毒携带者传染吗  我们常常能听到乙肝大三阳和乙肝小三阳的说法,其实这是按照乙肝的表现形式来进行分类的。通常,大三阳患者的传染性较强,因为其体内的乙肝病毒数量较多,而且处于高复制状态。而小三
期刊