i社区用户: 密码:
搜索:
首页| 资讯| 信息化| 视频| 专题| 创业| 技术天地| 企业博客| 职场| 周报全文| 方案中心 |电子杂志
市场会展| Blog| i社区| 社区联盟| RSS| 直播 | 发行| wiki |i| 下载| 英才招聘|CIO文库
IT两会 | 互联网年会
产品中心| 笔记本|台式机| DIY|数码| 服务器|网络通信| 手机|软件|显示器|信息安全|存储|组网| 动漫
首页|文库|数据中心|方案中心|专家库|厂商黄页|供求招标| 责编电话:010-68130909-1053
 
磁碟机病毒木马猖獗 教你应对方法
 
 
 
 
2008-03-21 14:18:51
 
   
 

磁碟机木马最近成为安全领域的热门话题,据悉,进入3月以来,“磁碟机”木马作者已经更新了数次,感染率和破坏力正逐步提高。

该程序运行后关闭并阻止360安全卫士和卡巴、瑞星、金山、江民
等安全类软件的运行,除此之外还会删除系统中含有“360”字样的文件。感染后,进程中会多出smss.exe和lsass.exe进程,使用任务管理器结束后会造成计算机重启,并自动下载大量的木马到本地机器。

据分析,该木马使用的关闭安全软件的方法和以往不同,其通过发生一堆垃圾消息,导致安全程序的崩溃,连icesword(冰刃)也未能幸免。其在运行后,会在 system32的Com 目录下生成smss.exe,lsass.exe, netcfg.dll等文件并在system32下生成dsnq.dll文件,在关机瞬间会写一个文件到开始菜单的启动项中;

需要注意的是,该病毒使用极其恶毒的感染方式,感染除SYSTEM32 目录外其它目录下的所有可执行文件(*.exe),导致文件被感染后无法使用且部分文件无法恢复。

查杀磁碟机木马

1、用改名法将system32和dllcache目录下的cmd.exe临时改名为cm.dll(图1),重启系统看看。

2、重启系统后,检查system32和dllcache目录。发现改名后的cm.dll都在,但是,system32目录下出现了一个怪怪的 cmd.exe(见下图)。这个cmd.exe的logo不同于正常的cmd.exe,该不会是病毒现从I386目录里找来的吧?汗!估计这DD不能运行。

3、不管这些,先看看病毒文件能否手工删除(如果那个cmd.exe管用,NetApi000.sys即可加载,病毒已经完整运行了。病毒文件是删不掉的)。

结果:所有病毒文件被一一删除了。

4、删除system32目录下那个异常的cmd.exe。将system32和dllcache目录下的cm.dll改回cmd.exe。注:我的电脑只有一个分区。处理到这里,就完事了。多分区系统,非系统分区还有病毒。这样处理完后并不能彻底解决问题,还需用杀软全盘杀毒。切记!

反病毒专家建议电脑用户采取以下措施预防该病毒:

1、建立良好的安全习惯,不打开可疑邮件和可疑网站;

2、很多病毒利用漏洞传播,一定要及时给系统打补丁;

3、安装专业的防毒软件升级到最新版本,并打开实时监控程序;

4、安装带有“木马墙”功能的个人防火墙软件,防止密码丢失。

(计世网整理)

 
   
  (网页编辑:竞博  
     
  搜索相关内容 磁碟机   dummycom   新毒王   查杀    
   
   
      如果您对“磁碟机病毒木马猖獗 教你应对方法”有任何疑问要咨询,或者您对我们专家的解答有任何疑义,请您点击以下的链接提交意向单,我们的编辑和信息化专家将会很快为您做出回答,您提供的信息经过审核后将有机会出现在我们的网页上。
专家介绍
制造业第一是怎么炼成的
Informatica--数据集成业务
开源精神的化身--Linux
检索
 
 
 
检索词 >>
电信 金融 信息安全
软件 CRM 电子政务
ERP 物流 电子商务
行业 >>
电信 能源 医疗
农业 银行 政府
交通 制造业 教育

收藏此页到ViVi
  发表评论  您的姓名   您的Email   发布  
   
相关文章
  • 知己知彼 了解新毒王磁碟机
  • 并非新毒 磁碟机的前世今生
  • 新毒王诞生 Dummycom磁碟机疯狂传播
  • 金山“远程诊断”磁碟机 专家“上门”服务
  • 近期流行三大病毒特征、危害全接触
  • 关于我们 | 客服热线 | 广告服务 | 招聘信息 | 法律声明 | 投稿指南 | 联系方式 
    Copyright(C) ccw.com.cn,All rights reserved
    中国计算机世界出版服务公司内容版权所有
    京ICP证010182