太平洋汽车网 | 太平洋游戏网 | 太平洋女性网 | 太平洋亲子网 | PC购物网  网站地图  
太平洋电脑网
首    页
产业资讯
行情报价产品库
数据调研评测室
服 务 器网络设备
方案应用办公设备
软件资讯产品论坛PCclub社区
下载中心软件论坛摄影部落
渠道商情通信游戏科技奥运
图库二手招聘培训
diyDIY硬件 手机手  机 笔记本笔记本 台式机台式机

数码世界

数码相机数码相机 随身听MP3/MP4 摄像机摄像机 数字家电数字家电 精品廊精品廊
北京 上海 广州 深圳 香港 广西 重庆 武汉 山东 江苏 辽宁 福建 成都 西安 江西 湖南 黑龙江 台湾
 
 
   
软件 首页 | 资讯 | 应用 | 评测 | 教你学电脑 | 信息安全 | 创意设计 | 开发特区 | 软件下载 | 专题 | 社区
 
软件 特色专区: QQ大本营 | Vista专区 | msn总动员 | 组网专栏 | Photoshop | 视频专栏 | 热门软件
 
您现在的位置: 软件资讯 > 软件资讯 > 病毒安全

专家全面解读磁碟机病毒

出处:其它网站[ 2008-03-20 17:12:51 ] 作者:http://hi.baidu.com/litiejun 责任编辑:zhangxinxin

导 读  
  本文从磁碟机病毒疫情的发生到病毒分析,解决方案一系列的全面解读了磁碟机病毒,对于感染了磁碟机病毒的电脑是个很好的解决方案。

  磁碟机病毒疫情的发生

  磁碟机病毒最早出现在去年2月份,是在windows系统目录下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒不是以下载器为目的的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机。以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强。

  病毒分析

  磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。

  对于普通电脑用户来说,磁碟机病毒入侵后,除了安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒 是在盗号事件发生之后,一般用户不象我们这样关注安全软件和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清 除,甚至想重新安装另一个杀毒软件也变得不可能。

  典型磁碟机破坏的表现:

  1.注册全局HOOK,扫描含有常用安全软件关键字的程序窗口,发送大量消息,致使安全软件崩溃

  2.破坏文件夹选项,使用户不能查看隐藏文件

  3.删除注册表中关于安全模式的值,防止启动到安全模式

  4.创建驱动,保护自身。该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载。

  5.修改注册表,令组策略中的软件限制策略不可用。

  6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动。

  7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播。

  8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载

  9.释放多个病毒执行程序,完成更多任务

  10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending RenameOperations字串。

  11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR。

  12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为。

  病毒传播途径

  1.U盘/移动硬盘/数码存储卡传播

  2.各种木马下载器之间相互传播

  3.通过恶意网站下载

  4.通过感染文件传播

  5.通过内网ARP攻击传播

  解决方案

  磁碟机病毒和AV终结者、机器狗的表现很类似,技术上讲磁碟机的抗杀能力更强。从我们了解到的情况看,多种杀毒软件无法拦截磁碟机的最新变种,在中毒之后,安装杀毒软件失败的可能性很大。因此,目前的方案是优先使用磁碟机专杀工具。点击下载

  在某些没有任何防御措施的电脑上,可能磁碟机专杀工具一运行就会被删除。据调查,这种情况是多种病毒混合入侵导致。在这种极端情况下,我们可以尝试的杀毒方案有:

  1.尝试启动系统到安全模式或带命令行的安全模式(很可能会失败)

  具体办法:重启前,从其它正常电脑COPY已经升级到最新的杀毒软件,简单地把整个安装目录COPY过来。安全模式下运行kav32.exe,或者在命令行下运行kavdx。如果这个病毒不是很BT的话,有希望搞定。

  2.WINPE急救光盘引导后杀毒(Winpe不易得到,不是所有人都有,需要的可以搜索一下到网上找。)

  WINPE启动后,运行kav32.exe或kavdx

  3.挂从盘杀毒(有多台电脑的情况下,比较容易使用)

  必须注意,在挂从盘杀毒前,正常的电脑务必使用金山清理专家的U盘免疫功能,将所有磁盘的自动运行功能关闭,避免使用双击的方式访问带毒硬盘,禁用自动运行能大大减少中毒的风险(在这里咒骂微软10000遍,这个自动运行就是为传播病毒准备的,除此之外,屁用都么有)

  4.你遇到了极端的情况,前三个条件都不具备,手工杀毒又不会,那只有一招,把C盘格了重装吧,装完切记,不要用双击打开其它磁盘或插入可能有毒的U盘,先上网下载毒霸,升级到最新,使用清理专家的U盘免疫器,禁用所有磁盘的自动运行。

  下一篇:千足虫新变种利用关机回写技术自我保护  
 今日论坛热贴推荐
·Vista/2003/xp通用系统加速优化技巧
·Linux服务器常用的备份方法
·闻香识女人看名识病毒
·奇文共欣赏--140个绝对经典的电脑技巧
·用最低价格配置家庭局域网多条宽带的方法
·5万用户“挽救XP” 微软能否顺从民意?
·历数微软在Vista身上所犯下的五个大错误
·教你轻松获取微软官方网站软件地址
·Windows Server 2008发布进入倒计时
·网络防火墙的分类及优缺点综叙
更多相关搜索: 病毒    木马    安全   

  发给好友 我要报错 投稿给我们 加入收藏 返回顶部  
相关文章  
·千足虫新变种利用关机回写技术自我保护 [2008-03-20]
·病毒预警:网游盗号木马疯狂作案 [2008-03-20]
·NOD32第四次获得Advanced+奖项 [2008-03-19]
·警惕!网上出现假冒磁碟机专杀工具 [2008-03-19]
·本周安全预警:网银隐身劫匪 专偷工行帐号 [2008-03-19]
·利用Windows Vista 防治U盘 Autorun 病毒 [2008-03-19]
·微软合作伙伴:Vista不如XP安全 [2008-03-18]
·“磁碟机”疫情紧急 超过5万台电脑被感染 [2008-03-17]

文章搜索
每日更新
 
焦点图文
我家我设计6.0简易设计家居
我家我设计6.0简易设计家居
14个CSS实用技巧精选推荐
14个CSS实用技巧精选推荐
世界之窗浏览器常用技巧串串烧
世界之窗浏览器常用技巧串串烧
首发!完美者Photoshop CS4 Extended初探
完美者Photoshop CS4 Extended初探
强取豪夺 提取视频中的声音
强取豪夺 提取视频中的声音
SQL Server 2000和JDBC的融合实例
SQL Server 2000和JDBC的融合实例
网站群热点
About Us | 关于我们 | 隐私政策 | 广告服务 | 联系我们 | 招聘精英 | 网站律师 | 合作联系 | 友情链接
太平洋专业网站群:  太平洋电脑网  ┊  太平洋汽车网  ┊  太平洋游戏网  ┊  太平洋女性网

广东省通信管理局
ICP证粤B2-20040647
互联网清理整顿
技术支持与报障:support@pconline.com.cn
        020-87568837         
对本站有任何建议、意见或投诉,请点这里在线提交.
本网站简体、繁体两种版本,以简体版为准
PConline版权所有,未经授权禁止转载、摘编、复制或建立镜像.如有违反,追究法律责任