标题: [其他] 本版发帖必看![附一些常见病毒解决办法] (查看:8626 回复:18)
  本主题由 sunleling 于 2007-10-16 10:45 设置高亮 
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:05  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
灰鸽子病毒手工清除方法[多图]
灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。
    手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。
    灰鸽子的运行原理
     灰鸽子木马分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……
     G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。
     Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。
   灰鸽子的手工检测
     由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。

     但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。
     由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”。
    1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。


    2、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。  

3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。

4、根据灰鸽子原理分析我们知道,如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件。
  

     经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了,下面就可以进行手动清除。另外,如果你发现了瑞星杀毒软件查不到的灰鸽子变种,也欢迎登陆瑞星新病毒上报网站(http://up.rising.com.cn)上传样本。
    灰鸽子的手工清除
     经过上面的分析,清除灰鸽子就很容易了。清除灰鸽子仍然要在安全模式下操作,主要有两步:1、清除灰鸽子的服务;2删除灰鸽子程序文件。
    注意:为防止误操作,清除前一定要做好备份。
    一、清除灰鸽子的服务
    2000/XP系统:

    1、打开注册表编辑器(点击“开始”-》“运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。
    2、点击菜单“编辑”-》“查找”,“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server)。

    3、删除整个Game_Server项。
    98/me系统:
     在9X下,灰鸽子启动项只有一个,因此清除更为简单。运行注册表编辑器,打开HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项,我们立即看到名为Game.exe的一项,将Game.exe项删除即可。

    二、删除灰鸽子程序文件
     删除灰鸽子程序文件非常简单,只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子已经被清除干净。
    小结
    本文给出了一个手工检测和清除灰鸽子的通用方法,适用于我们看到的大部分灰鸽子木马及其变种,然而仍有极少数变种采用此种方法无法检测和清除。同时,随着灰鸽子新版本的不断推出,作者可能会加入一些新的隐藏方法、防删除手段,手工检测和清除它的难度也会越来越大。当你确定机器中了灰鸽子木马而用本文所述的方法又检测不到时,最好找有经验的朋友帮忙解决。
    同时随着瑞星杀毒软件2005版产品发布,杀毒软件查杀未知病毒的能力得到了进一步提高。经过瑞星公司研发部门的不断努力,灰鸽子病毒可以被安全有效地自动清除,需要用户手动删除它的机会也将越来越少。

[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:08  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
ARP
ARP病毒病毒发作时候的特征为,中毒的机器会伪造某台电脑的MAC地址,如该伪造地址为网关服务器的地址,那么对整个网络均会造成影响,用户表现为上网经常瞬断。

例子中的IP地址均为假设,正确的IP请查询或加入群13770791

一、在任意客户机上进入命令提示符(或MS-DOS方式),用arp –a命令查看:

C:WINNTsystem32>arp -aInterface: 192.168.100.93 on Interface 0x1000003Internet Address Physical Address Type192.168.100.1 00-50-da-8a-62-2c dynamic192.168.100.23 00-11-2f-43-81-8b dynamic192.168.100.24 00-50-da-8a-62-2c dynamic192.168.100.25 00-05-5d-ff-a8-87 dynamic192.168.100.200 00-50-ba-fa-59-fe dynamic


可以看到有两个机器的MAC地址相同,那么实际检查结果为 00-50-da-8a-62-2c为192.168.0.24的MAC地址,192.168.100.1的实际MAC地址为00-02-ba-0b-04-32,我们可以判定192.168.100.24实际上为有病毒的机器,它伪造了192.168.100.1的MAC地址。

二、在192.168.100.24上进入命令提示符(或MS-DOS方式),用arp –a命令查看:

C:WINNTsystem32>arp -aInterface: 192.168.100.24 on Interface 0x1000003Internet Address Physical Address Type192.168.100.1 00-02-ba-0b-04-32 dynamic192.168.100.23 00-11-2f-43-81-8b dynamic192.168.100.25 00-05-5d-ff-a8-87 dynamic192.168.100.193 00-11-2f-b2-9d-17 dynamic192.168.100.200 00-50-ba-fa-59-fe dynamic

可以看到带病毒的机器上显示的MAC地址是正确的,而且该机运行速度缓慢,应该为所有流量在二层通过该机进行转发而导致,该机重启后所有电脑都不能上网,只有等arp刷新MAC地址后才正常,一般在2、3分钟左右。

三、如果主机可以进入dos窗口,用arp –a命令可以看到类似下面的现象:

C:WINNTsystem32>arp -aInterface: 192.168.100.1 on Interface 0x1000004Internet Address Physical Address Type192.168.100.23 00-50-da-8a-62-2c dynamic192.168.100.24 00-50-da-8a-62-2c dynamic192.168.100.25 00-50-da-8a-62-2c dynamic192.168.100.193 00-50-da-8a-62-2c dynamic192.168.100.200 00-50-da-8a-62-2c dynamic


该病毒不发作的时候,在代理服务器上看到的地址情况如下:

C:WINNTsystem32>arp -aInterface: 192.168.100.1 on Interface 0x1000004Internet Address Physical Address Type192.168.0.23 00-11-2f-43-81-8b dynamic192.168.100.24 00-50-da-8a-62-2c dynamic192.168.100.25 00-05-5d-ff-a8-87 dynamic192.168.100.193 00-11-2f-b2-9d-17 dynamic192.168.100.200 00-50-ba-fa-59-fe dynamic  

病毒发作的时候,可以看到所有的ip地址的mac地址被修改为00-50-da-8a-62-2c,正常的时候可以看到MAC地址均不会相同。

解决办法:

一、采用客户机及网关服务器上进行静态ARP绑定的办法来解决。

1. 在所有的客户端机器上做网关服务器的ARP静态绑定。

首先在网关服务器(代理主机)的电脑上查看本机MAC地址

C:WINNTsystem32>ipconfig /allEthernet adapter 本地连接 2:Connection-specific DNS Suffix . escription . . . . . . . . . . . : Intel(R) PRO/100B PCI Adapter (TX)Physical Address. . . . . . . . . : 00-02-ba-0b-04-32Dhcp Enabled. . . . . . . . . . . : NoIP Address. . . . . . . . . . . . : 192.168.100.1Subnet Mask . . . . . . . . . . . : 255.255.255.0


然后在客户机器的DOS命令下做ARP的静态绑定

C:WINNTsystem32>arp –s 192.168.100.1 00-02-ba-0b-04-32

注:如有条件,建议在客户机上做所有其他客户机的IP和MAC地址绑定。

2. 在网关服务器(代理主机)的电脑上做客户机器的ARP静态绑定

首先在所有的客户端机器上查看IP和MAC地址,命令如上。

然后在代理主机上做所有客户端服务器的ARP静态绑定。如:

C:winntsystem32> arp –s 192.168.0.23 00-11-2f-43-81-8bC:winntsystem32> arp –s 192.168.0.24 00-50-da-8a-62-2cC:winntsystem32> arp –s 192.168.0.25 00-05-5d-ff-a8-87。。。。。。。。。

3. 以上ARP的静态绑定最后做成一个windows自启动文件,让电脑一启动就执行以上操作,保证配置不丢失。

二、有条件的网吧可以在交换机内进行IP地址与MAC地址绑定

三、IP和MAC进行绑定后,更换网卡需要重新绑定,因此建议在客户机安装杀毒软件来解决此类问题:发现的病毒是变速齿轮2.04B中带的,病毒程序在 http://www.wgwang.com/list/3007.html 可下载到!

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:21  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
Svchost.exe占用CPU100%全面解析与进程说明
在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。


    在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。

    在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\WINDOWS\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马该病毒也称为“Code Red II(红色代码2)”病毒,与早先在西方英文系统下流行“红色代码”病毒有点相反,在国际上被称为VirtualRoot(虚拟目录)病毒。该蠕虫病毒利用Microsoft已知的溢出漏洞,通过80端口来传播到其它的Web页服务器上。受感染的机器可由黑客们通过Http Get的请求运行scripts/root.exe来获得对受感染机器的完全控制权。

    当感染一台服务器成功了以后,如果受感染的机器是中文的系统后,该程序会休眠2天,别的机器休眠1天。当休眠的时间到了以后,该蠕虫程序会使得机器重新启动。该蠕虫也会检查机器的月份是否是10月或者年份是否是2002年,如果是,受感染的服务器也会重新启动。当Windows NT系统启动时,NT系统会自动搜索C盘根目录下的文件explorer.exe,受该网络蠕虫程序感染的服务器上的文件explorer.exe也就是该网络蠕虫程序本身。该文件的大小是8192字节,VirtualRoot网络蠕虫程序就是通过该程序来执行的。同时,VirtualRoot网络蠕虫程序还将cmd.exe的文件从Windows NT的system目录拷贝到别的目录,给黑客的入侵敞开了大门。它还会修改系统的注册表项目,通过该注册表项目的修改,该蠕虫程序可以建立虚拟的目录C或者D,病毒名由此而来。值得一提的是,该网络蠕虫程序除了文件explorer.exe外,其余的操作不是基于文件的,而是直接在内存中来进行感染、传播的,这就给捕捉带来了较大难度。

程序的文件名,再在整个注册表中搜索即可。

    我们先看看微软是怎样描述Svchost.exe的。在微软知识库314056中对Svchost.exe有如下描述:Svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。

    其实Svchost.exe是Windows XP系统的一个核心进程。Svchost.exe不单单只出现在Windows XP中,在使用NT内核的Windows系统中都会有Svchost.exe的存在。一般在Windows 2000中Svchost.exe进程的数目为2个,而在Windows XP中Svchost.exe进程的数目就上升到了4个及4个以上。所以看到系统的进程列表中有几个Svchost.exe不用那么担心。

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:27  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
explorer.exe
explorer - explorer.exe - 进程信息
进程文件: explorer 或者 explorer.exe


进程名称: Microsoft Windows Explorer
  
描述:
explorer.exe是Windows程序管理器或者Windows资源管理器,它用于管理Windows图形壳,包括开始菜单、任务栏、桌面和文件管理。删除该程序会导致Windows图形界面无法适用。注意:explorer.exe也有可能是w32.Codered和w32.mydoom.b@mm病毒。该病毒通过email邮件传播,当你打开病毒发送的附件时,即被感染。该病毒会在受害者机器上建立SMTP服务。该病毒允许攻击者访问你的计算机、窃取密码和个人数据。该进程的安全等级是建议删除。



出品者: Microsoft Corp.
属于: Microsoft Windows Operating System

系统进程: 是
后台程序: 否
使用网络: 是
硬件相关: 否
常见错误: 未知N/A
内存使用: 未知N/A   
安全等级 (0-5): 0
间谍软件: 否
广告软件: 否
病毒: 否
木马: 否

手动清除explorer.exe病毒,这是一个伪装病毒,具体名称trojan/vbs.zapchast.b(来自江民2007杀毒报告),不是最新病毒。 该病毒会在电脑上生成一个folder.htt文件,不一定是在系统盘里,也就是说重装系统也不一定能管用。

感染explorer.exe病毒的症状是,任务管理器中出现两个EXPLORER.EXE/explorer.exe这样的进程,还有一个很明显的表现,就是有有病毒的文件夹里的程序双击后一闪就消失了,有这两种情况说明你铁定中招了,如何判断哪个是病毒,我是把两个进程都关了一次,就知道了,简单有效。也可以看它的内存使用分析下,我的EXPLORER.EXE内存使用是1,8684K,exeplorer.exe内存使用是2982k,所以可以判断小写的exeplorer.exe确定是病毒。(你可以在新装系统后留意下EXPLORER.EXE的内存使用)

病毒已经确定,首先结束掉这个进程,再在开始菜单-运行-键入msconfig-回车,查看一下你的启动项,禁止exeplorer.exe随系统启动。然后找到C:\Program Files\Internet Explorer目录,看下面如图:


红色圈圈的就是病毒文件了,shift+delete杀掉它,最后我们打开注册表,你可以手动查找位置在:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

也可以点击编辑-查找-键入explorer.exe别忘了在字符匹配前打上对号,回车就会找到一个名称为ms..(名字我记不清了是以m打头的)数据为C:\Program Files\Internet Explorer\exeplorer.exe,删除掉。

好了任务结束,你可以重新启动下电脑,看看还有没有这个进程。

本人在windows xp适用成功。

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:32  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
rundll32.exe介绍和使用方法
一.Rundll32介绍和使用方法

动态链接库函数启动器——Rundll32 

  经常听到有些朋友说:呀!系统的注册表启动项目有rundll32.exe,系统进程也有rundll32.exe,是不是病毒呀?其实,这是对rundll32.exe接口不了解,它的原理非常简单,了解并掌握其原理对于我们平时的应用非常有用,如果能理解了原理,我们就能活学活用,自己挖掘DLL参数应用技巧。

    Rundll32.exe和Rundll.exe的区别

    所谓Rundll.exe,可以把它分成两部分,Run(运行)和DLL(动态数据库),所以,此程序的功能是运行那些不能作为程序单独运行的DLL文件。而Rundll32.exe则用来运行32位DLL文件。Windows 2000/XP都是NT内核系统,其代码都是纯32位的,所以在这两个系统中,就没有rundll.exe这个程序。

    相反,Windows 98代码夹杂着16位和32位,所以同时具有Rundll32.exe和Rundll.exe两个程序。这就是为什么Windows 98的System文件夹为主系统文件夹,而到了Windows 2000/XP时就变成System32为主系统文件夹(这时的System文件夹是为兼容16位代码设立的)。

    Rundll.exe是病毒?

    无论是Rundll32.exe或Rundll.exe,独立运行都是毫无作用的,要在程序后面指定加载DLL文件。在Windows的任务管理器中,我们只能看到rundll32.exe进程,而其实质是调用的DLL。我们可以利用进程管理器等软件(本刊2004年21期有介绍)来查看它具体运行了哪些DLL文件。

    有些木马是利用Rundll32.exe加载DLL形式运行的,但大多数情况下Rundll32.exe都是加载系统的DLL文件,不用太担心。另外要提起的是,有些病毒木马利用名字与系统常见进程相似或相同特点,瞒骗用户。所以,要确定所运行的Rundll32.exe是在%systemroot%system32目录下的,注意文件名称也没有变化。

  相信大家在论坛上很常看见那些高手给出的一些参数来简化操作,如rundll32.exe shell32.dll,Control_RunDLL,取代了冗长的“开始→设置→控制面板”,作为菜鸟的我们心里一定痒痒的。他们是怎么知道答案的?我们如何自己找到答案?分析上面命令可以知道,其实就是运行Rundll32.exe程序,指定它加载shell32.dll文件,而逗号后面的则是这个DLL的参数。了解了其原理,下面就可以自己挖掘出很多平时罕为人知的参数了。

    第一步:运行eXeScope软件,打开一个某个DLL文件,例如shell32.dll。

    第二步:选择“导出→SHELL32.DLL”,在右边窗口就可以看到此DLL文件的参数了。

    第三步:这些参数的作用一般可以从字面上得知,所以不用专业知识。要注意的是,参数是区分大小写的,在运行时一定要正确输入,否则会出错。现在随便找一个参数,例如RestartDialog,从字面上理解应该是重启对话框。组合成一个命令,就是Rundll32.exe shell32.dll,RestartDialog ,运行后可以看见平时熟悉的Windows重启对话框。

    现在,我们已经学会了利用反编译软件来获取DLL文件中的参数,所以以后看到别人的一个命令,可以从调用的DLL文件中获取更多的命令。自己摸索,你就能了解更多调用DLL文件的参数了。

    小资料

    常用的rundll32参数

    命令: rundll32.exe shell32.dll,Control_RunDLL

    功能: 显示控制面板

    命令: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,1

    功能: 显示“控制面板→辅助选项→键盘”

    命令: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl @1

    功能: 执行“控制面板→添加新硬件”

    命令: rundll32.exe shell32.dll,SHHelpShortcuts_RunDLL AddPrinter

    功能: 执行“控制面板→添加新打印机”

    命令:rundll32.exe DISKCOPY.DLL,DiskCopyRunDll

    功能:启动软盘复制窗口


木马病毒ztdll.dll和rundll32.exe和svhost32.exe的解决方案
svhost32.exe杀毒方法
进程文件:svhost32 或者 svhost32.exe
进程名称: Trojan-PSW.Win32.Lineage.it

可能存在的威胁:盗取银行密码。

传播方式:通过恶意网站、其它病毒下载等途径传播

描述:
svhost32.exe是Trojan-PSW.Win32.Lineage.it木马相关程序,建议立即删除。

清除病毒办法:

1. 左下角 开始 运行(msconfig) 系统配置实用 关闭启动的svhost32.exe

2. 任务管理器里结束进程 svhost32.exe
3. 删除文件 C:\ProgramFiles\svhost32.exe
4. 运行regedit.exe进入注册表,删除启动项:
[HKEY_CURRENT_USER\Software\ Microsoft\Windows NT\CurrentVersion\Windows]
"load"="%ProgramFiles%\svhost32.exe"
5. 删除以下文件

C:\WINDOWS\system32\mskey16.dll
C:\WINDOWS\system32\ztdll.dll
C:\WINDOWS\system32\tdll.dll
C:\WINDOWS\system32\msdll.dll
c:\windows\system32\bwdll.dll
C:\WINDOWS\system32\dllwm.dll
C:\WINDOWS\system32\revtemp.exe

c:\WINDOWS\intel\rundll32.exe或者svhost32.exe
c:\WINDOWS\down\rundll32.exe或者svhost32.exe
c:\WINDOWS\download\rundll32.exe或者svhost32.exe
C:\WINDOWS\command\rundll32.exe或者svhost32.exe


C:\program files\svhost32.exe
c:\program files\intel\rundll32.exe
c:\program files\intel\svhost32.exe
C:\Program Files\ Microsoft\svhost32.exe

c:\program files\internet explorer\2sy.exe
  c:\program files\internet explorer\5sy.exe
  c:\program files\internet explorer\6sy.exe

C:\WINNT\1sy.exe
C:\WINNT\3sy.exe
也就是说类似2sy.exe的文件全部删除!
C:\WINNT\logo1.exe

6:重新启动计算机
ok
以后远离此毒的绝招:删除以相关文件后,即在同一位置用记事本新建一个同名文件,记得改相应后缀名.exe.dll···,并把文件属性改为“只读”。OK

备注:如果结束不了进程,可以到安全模式下删除这些病毒文件

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-16 10:33  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
就先写到这里了!以后更新
http://www.google.cn/rebang/detail?bid=12000024这里有其他一些病毒的解决办法!
如有补充请发信息给我!

[ 本帖最后由 sunleling 于 2007-10-16 10:42 编辑 ]

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-25 09:55  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
关于IGM。EXE的解决办法

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-12 09:01  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
时间病毒的解决方法
“时间病毒”,症状为:
1,重装系统无效(病毒可能感染了其他盘)【P.S.我那位朋友的就是他是IBM R52的机子,他重装无效后就全格了,再恢复成出厂设置】
2,系统时间的年份被改成2005年,月日时间不变,卡巴斯基无效(改了时间重启后又被改回去了)【所有杀毒软件失效,包括绿色杀毒软件和专杀】
3,查看隐藏文件无法设置
4,从安全模式一进去就蓝屏,停止错误编号:0x0000007B
5,所有关于杀毒软件的网页都打不开,一打开马上自动关了.
解决办法:
从注册表更改时间服务器----下载路径   http://www.neustyle.com.cn
把文件解压至C盘。双击time.reg。修改time.vbs里的服务器地址!

time.reg如下

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts]

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Shutdown]

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Shutdown\0]
"GPO-ID"="LocalGPO"
"SOM-ID"="Local"
"FileSysPath"="C:\\WINDOWS\\System32\\GroupPolicy\\Machine"
"DisplayName"="Local Group Policy"
"GPOName"="Local Group Policy"

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Shutdown\0\0]
"Script"="C:\\time.vbs"
"Parameters"=""
"ExecTime"=hex(b):00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Startup]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Shutdown\0\0]
"Script"="C:\\time.vbs"
"Parameters"=""
"ExecTime"=hex(b):00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts\Shutdown\0\0]
"Script"="C:\\time.vbs"
"Parameters"=""
"ExecTime"=hex(b):00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\*]
"MRUList"="febcda"
"e"="C:\\time.vbs"

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\bat]
"c"="C:\\time.vbs"


因为QM用的是只读更新,禁了cmd。所以我做成vbs

time.vbs内容如下

set Ws = WScript.CreateObject("WScript.Shell")
ws.run "sc config w32time start= auto",0
ws.run "net stop w32time",0
ws.run "net start w32time",0
ws.run "net time \\server  /set /y",0


可穿透冰点进行时间同步,在xp sp1,sp2,冰点6.0环境测试通过。穿透冰点的原理,来自网上收集。之后自己稍加修改。希望大家不再为时间病毒烦闷!

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 6998
MST币 12969 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-30 10:04  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
机器狗病毒目前在网上流传很广,此病毒是一种可以穿透各种还原软件与硬件还原卡的木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。那么如何判断电脑是否中了机器狗病毒?一旦中了机器狗病毒,该如何将损失降到最低?以及如何查杀机器狗病毒(机器狗病毒专杀)?本文一一详述。         查看是否中了机器狗的关键就在 Userinit.exe 文件,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗。如果有版本标签则正常。
        机器狗病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。
传说中的机器狗 狗再也凶不起来了  机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。
  通过对病毒样本进行分析,研判此病毒极有可能为硬盘保护业内或者网吧业内的技术人员所开发,并主要针对网吧用户。而且日前传播的病毒版本仍然为带有调试信息的工程测试版本,更成熟的版本相信会更具备破坏力。
  目前,网络流行以下解决方法,或者可以在紧急情况下救急:
  1、首先在系统system32下复制个无毒的userinit.exe,文件名为FUCKIGM.exe(文件名可以任意取),这就是下面批处理要指向执行的文件!也就是开机启动userinit.exe的替代品!而原来的userinit.exe保留!其实多复制份的目的只是为了多重保险!可能对防止以后变种起到一定的作用。
  2、创建个文件名为userinit.bat的批处理(文件名也可任意取,但要和下面说到的注册表键值保持一致即可),内容如下:
   start FUCKIGM.exe (呵呵,够简单吧?)
   3、修改注册表键值,将userinit.exe改为userinit.bat。内容如下:
  
   Windows Registry Editor Version 5.00
   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   "Userinit"="C:\\WINDOWS\\system32\\userinit.bat,"
  就这3步,让这条狗再也凶不起来!这是在windows 2003测试的,双击机器狗后,没什么反应,对比批处理也是正常,即这狗根本没改动它!开关机游戏均无异常!但唯一美中不足的是,采用经典模式开机的启动时会出现个一闪而过的黑框!
  如果嫌麻烦,也不要紧。上面三条批处理网友已搞好了,直接复制下面的这个存为批处理执行就OK了。三步合二为一
   @echo off
   :::直接复制系统system32下的无毒userinit.exe为FUCKIGM.exe
   cd /d %SystemRoot%\system32
   copy /y userinit.exe FUCKIGM.exe >nul
   :::创建userinit.bat
   echo @echo off >>userinit.bat
   echo start FUCKIGM.exe >>userinit.bat
   :::注册表操作
   reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Userinit / t REG_SZ /d "C:\WINDOWS\system32\userinit.bat," /f >nul
  
   :::删掉自身(提倡环保)
   del /f /q %0
  当然,如果实在不行,下载程序killigm。然后直接解压运行里面的程序:机器狗免疫补丁.bat 执行就可以了.
  网上流传的另一种新的变种的防止方法 :
   开始菜单运行.输入CMD
  cd ……到drivers
  md pcihdd.sys
  cd pcihdd.sys
  md 1...\
  可防止最新变种。请注意:此法只能是防止,对于杀机器狗还得靠最新的杀毒程序才行。
  针对该病毒,反病毒专家建议广大用户及时升级杀毒软件病毒库,补齐系统漏洞,上网时确保打开“网页监控”、“邮件监控”功能;禁用系统的自动播放功能,防止病毒从U盘、MP3、移动硬盘等移动存储设备进入到计算机;登录网游账号、网络银行账户时采用软键盘输入账号及密码。


附专杀工具
 ·机器狗免疫补丁
  ·迅闪还原 V3.0 build 0905 版本
 ·穿透还原病毒(机器狗)免疫补丁
 ·机器狗免疫程序

本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
  
 



当前时区 GMT+8, 现在时间是 2008-5-17 11:52

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.098938 second(s), 13 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -