天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

手动查杀磁碟机病毒木马的办法

2009-4-3不详佚名
磁碟机木马最近成为安全领域的热门话题,据悉,3月以来,“磁碟机”木马作者已经更新了数次,感染率和破坏力正逐步提高。
 
 一、磁碟机木马介绍

  “磁碟机”木马也叫dummycom,该程序运行后关闭并阻止360安全卫士和卡巴、瑞星、金山、江民等安全类软件的运行,除此之外还会删除系统中含有 “360”字样的文件。感染后,进程中会多出smss.exe和lsass.exe进程,使用任务管理器结束后会造成计算机重启,并自动下载大量的木马到本地机器。
 
  据分析,该木马使用的关闭安全软件的方法和以往不同,其通过发生一堆垃圾消息,导致安全程序的崩溃,连 icesword(冰刃)也未能幸免。其在运行后,会在 system32的Com目录下生成smss.exe、lsass.exe、netcfg.dll等文件,并在system32下生成dsnq.dll文件,在关机瞬间会写一个文件到开始菜单的启动项中。
 
  需要注意的是,该病毒使用极其恶毒的感染方式,感染除SYSTEM32目录外其它目录下的所有可执行文件(*.exe),导致文件被感染后无法使用且部分文件无法恢复。
 
  二、感染磁碟机木马后的症状

  1、系统运行缓慢、频繁出现死机、蓝屏、报错等现象;
 
  2、进程中出现两个lsass.exe和两个smss.exe,且病毒进程的用户名是当前登陆用户名;
 
  3、杀毒软件被破坏,无法正常开启,多种安全辅助工具无法正常开启;
 
  4、系统时间被篡改;
 
  5、病毒感染,exe文件导致其图标发生变化;
 
  6、无法进入安全模式;
 
  7、隐藏文件无法显示;
 
  8、组策略被破坏。
 
  三、查杀磁碟机木马的方法
 
  1、用改名法将system32和dllcache目录下的cmd.exe临时改名为cm.dll,重启系统看看。
 
  2、重启系统后,检查system32和dllcache目录。发现改名后的cm.dll都在,但是,system32目录下出现了一个怪怪的cmd.exe.这个cmd.exe的logo不同于正常的cmd.exe。

  3、看看病毒文件能否手工删除(如果那个cmd.exe管用,NetApi000.sys即可加载,病毒已经完整运行了。病毒文件是删不掉的)。
 
  结果:所有病毒文件被一一删除了。
 
  4、删除system32目录下那个异常的cmd.exe.将system32和dllcache目录下的cm.dll改回cmd.exe.。经过以步骤,病毒就被删除了。

  注意:多分区系统,非系统分区还有病毒。这样处理完后并不能彻底解决问题,还需用杀软全盘杀毒。切记!

本文来源:不详 作者:佚名

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行