|
版主
   
- 帖子
- 2226
- 精华
- 0
- 积分
- 12063
- 推广
- 0 次
- 卡币
- 19146 卡
- 经验
- 4417 点
- 钱币
- 8 元
- 技术
- 5 分
- 奉献
- 6 分
- 阅读权限
- 100
- 在线时间
- 469 小时
- 注册时间
- 2007-6-29
- 最后登录
- 2008-11-21
|
1楼
大 中
小 发表于 2008-8-5 10:33 只看该作者
如何清除穿卡巴“马甲”放毒的下载器(图)
如何清除穿卡巴“马甲”放毒的下载器(图)
病毒名称:Win32.HackTool.DownLoader.d.61440 中文名称:在线修复kaspersky 病毒类型:木马下载器 病毒目的:下载病毒,窃取账号密码 本期医生:痛并快乐着 症状描述:可疑的“在线修复kaspersky”文件 几天前,我的电脑突然变得非常慢,我怀疑电脑中毒了,于是想调出杀毒软件查杀,结果发现杀毒软件不能用了。接着在启动项中发现许多可疑的陌生文件,进程中也多了对应的陌生进程。 我在Windows目录下找到了这些可疑的陌生文件,它们都使用的是IE图标,查看它们的属性,在“描述”处看到了“在线修复kaspersky”字样(图1)。我试图清除它们,可重启以后它们又出现了。请问医生,这个病毒应该如何清除呢?
图1 病毒自述:我的大小是60KB 正所谓树大招风,瞄准卡巴斯基的黑客多之又多,但一般都是针对卡巴斯基进行免杀,向我主人那样给我贴上“在线修复kaspersky”标签的病毒就比较少见了,好歹也给我增加了一点迷惑性。作为木马下载器的我,本事可不小!不信?请听我慢慢道来。 首先,我会通过网页木马进入用户系统,接着释放大量的病毒文件(生成的文件名都是随机的)到系统的Windows和System32目录里面。这些文件都有共同的特征,图标都是采用的网页图标,文件的大小也都是60KB。 然后,我会将病毒文件添加到启动项目录中,默认添加的启动项就达数十个之多,这样我就可以和系统一起启动了,所以用户觉得自己的电脑很慢是很正常的,特别是重启以后加载的启动项和服务项会更多。 为了更好地保护自己,我会对杀毒软件进行映像劫持。这样当用户试图运行杀毒软件时,反而再次激活了我在系统中的病毒文件。此外,我还会破坏系统的安全模式,阻止用户在安全模式下清除我。搞定上面这些基本内容后,我就开始进行下载其他病毒,试图窃取用户的账号和密码。哈哈!无“毒”不丈夫嘛。 医生出招:删除网页图标进程 这个病毒从技术上讲,没有采用新技术,就是自身的病毒文件很多,必须一次性全部清除,清除方法如下: 第一步:首先运行进程管理工具WSysCheck,选择“进程管理”标签,将图标显示为网页的进程全部选中(进程显示网页图标是该病毒的重要标志),再点击右键,选择菜单中的“结束选择的进程”命令(图2)。
图2 第二步:接着利用Windows系统的搜索功能,搜索系统目录下大小为60KB的文件。搜索完成以后,观察这些文件的创建时间,选中近期创建的所有相同日期EXE文件。然后运行《金山清理专家》,打开百宝箱中的“文件粉碎器”,将这些病毒文件全部拖放到文件粉碎器的窗口,点击“彻底粉碎”按钮。 第三步:,点击“在线系统诊断”中的“启动项管理”,会发现有很多残留的加载项,选中这些加载项后点击右键,在弹出的菜单中选择“清除该项”,再切换到“全面诊断”,将残留信息全部选中,再单击下面的“修复选中项”按钮即可清除映像劫持(图3)。
图3 第四步:运行系统修复工具SREng(下载地址:http://www.shudoo.com/bzsoft),点击“修复安全模式”按钮就可以修复被病毒破坏的系统安全模式。最后升级电脑中所用的杀毒软件(例如金山毒霸,下载地址:http://www.duba.net/download/index.shtml)到最新病毒库并进行全面查杀,清除系统中剩余的病毒残留物。
|
我因此自己勉励,对神,对人常存无亏的良心。
|