金山毒霸2009官方下载金山清理专家官方下载金山网盾官方下载金山急救箱官方下载
返回列表 回复 发帖

auto.exe病毒导致毒霸文件实时防毒变蓝的处理方法

才学疏浅,写的比较简单,分析的也不一定都正确,不值得高手一晒,希望指正,但应该比较适合于操作。1 l* E  c4 c* I1 |
所用工具:金山清理专家2.1SREng工具% @  ^% H3 k8 M7 c1 x7 ^0 a

* M+ d$ ~  K0 K. z* e* D! L6 j3 ?2 j病毒分析:auto.exe病毒运行后,会在%windows%\system32\目录下释放出随机8位的EXE病毒文件以及随机7位的DLL文件,并释放批处理删除自身%windows%\system32\del.bat。同时,它还在各磁盘分区释放auto.exe(即为病毒宿主文件)和autorun.inf病毒辅助文件。只要用户双击打开磁盘,病毒就再次被激活,此后,当用户使用U盘等移动存储器时,病毒便会将其传染。
( z3 T" N. x8 N. q, ]+ J8 k& {7 g# U& } 病毒运行成功后,会将更改系统日期,使部分依赖系统时间的杀软失效,大大降低用户系统的安全性;修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL    CheckedValue    dword:00000001    dword:00000000
以达到隐藏文件属性目的;
  B3 C) n' Z0 O+ {# Z" p+ Z- v添加注册表键值到
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
使病毒以服务方式加载,并将dll注入到系统进程当中,连接远程服务器,下载大量其它病毒和木马。用户如果查看启动项,可发现新增了不少陌生的启动项。而通过任务管理器,也可发现很多异常进程。

图1-异常进程

Snag-1.JPG
2007-11-27 17:53
(见图1)) ~& e6 n+ b% o! N- D
需要注意的是,在病毒下载的“帮凶”中,相当部分具有盗号功能,盗取的都是现今比较主流的大型网络游戏和即时通讯软件,如《传奇》、《大话西游2》、《梦幻西游》、《彩虹岛》、《QQ》、《QQ游戏》等。* ]0 r/ J$ n1 w7 Q1 b
* J" E$ A, r" c- c; @& F$ z
处理方法:; |) N7 K5 k8 ?2 h$ P' L
由于该病毒具有木马下载器的功能,所以系统会运行很慢,

图2-下载的木马病毒

Snag-2.JPG
2007-11-27 17:53
(见图2)另外,鉴于该病毒采取服务方式加载,请进入安全模式清理操作(方法为:开机之后反复点击F8键)
% j0 q, p8 f* \7 m, l3 w隆重推荐金山清理专家的粉碎器功能,选择添加文件后浏览到system32目录下,使用查看-详细信息将文件按照时间排序(见图3). [) c, P: Y* z. G- A8 H

图3-查看文件详细信息

Snag-3.JPG
2007-11-27 17:53

1 ]7 ?9 C# y: J9 Y6 \; G/ `. {; i这样就可以定位到这些病毒文件上,

图4-定位病毒文件

Snag-5.JPG
2007-11-27 17:53
(见图4),粉碎器是可以支持批量添加的,按住ctrl键并选中这些病毒文件,就可以将其删除(见图5)
. a) Y# Z9 z2 w' V4 E( N3 F

图5-删除病毒文件

Snag-6.JPG
2007-11-27 17:53

% u! F# I% ]: q! i: F  b2 \之后再清理这些恶意软件,重启回到正常系统,基本上就大功告成了。, M6 T$ G! I2 E0 A8 I+ X
最后做一下扫尾工作:3 P! n" K1 T' @7 G5 ^9 @- _
1,修复显示隐藏文件,用sreng,见截图6;
$ Z& y2 O' F4 `! @4 n
sreng修复隐藏文件.JPG
2007-11-27 17:53

. S) E8 i6 x  m
/ f. p$ @2 t" _' c: H2,用清理专家关闭自动播放
/ y: m8 O: s) ?9 I$ x
Snag-8.JPG
2007-11-27 17:53
与人相处之道,在于无限的容忍~~
     
╭⌒╮下雨了~ ¤  ╭⌒╮ ╭⌒╮
╭⌒╭⌒╮╭⌒╮~╭⌒╮︶︶, ︶︶   
,︶︶︶︶,\'\'︶~~ ,\'\'~︶︶  ,\'\'   
╱◥█◣ ╱◥█◣
︱田︱田︱︱田︱田︱ 周子茗
╬╬╬╬╬╬╬╬╬╬╬╬?wbr>p╬

毒霸变蓝色的处理思路

最近一个木马集中爆发,特征是在各个盘符下留下auto.exe和autorun.inf文件、毒霸实时监控变蓝手动启动也无法恢复。
4 c/ b5 D6 [3 i1 s: q8 d该病毒在系统目录留下木马下载器并下载大量木马,写入执行挂钩和BHO等。
0 c0 M/ H. y0 Z$ v' b8 C9 X) S0 k' ?7 \2 K3 b, E
关于这个木马的处理,建议用户在http://buy.duba.net/download/index.shtml#kas
( t1 H% Z- l5 O0 s) M% g, H; q下载金山系统清理专家并升级至最新后,开机点击F8进入安全模式后运行清理专家中的恶意软件扫描。会扫描出类似信息,如图所示:! y7 ]3 @  B( N& o) f% R
[attach]16068385[/attach]9 `5 Q8 i. i( Z* R, ?3 [) }- H

& |9 R7 G1 q1 P: j: `0 H7 x处理完成后解压运行附件中的批处理文件Fix_BlueDB.bat即可清理此病毒常用的随机加载位置以及修复无法显示隐藏文件的问题。3 d& p. o) l- U# z$ Q8 o

( Y' k. K8 G4 Z. R重启计算机后升级毒霸到最新病毒库后安全模式全面杀毒即可。
# E2 ]1 T& y. E3 d: g0 T; \* S8 v(由于此病毒频繁变种,如果无法处理烦请提交样本文件到可疑文件上传区以便毒霸升级处理。)
6 Q8 M/ i/ s5 ~, }5 M5 Z* s/ w3 t
/ H, n/ H7 x# h( L[ 本帖最后由 papa 于 2007-11-28 11:25 编辑 ]

解压运行附件中的批处理文件Fix_BlueDB.bat

解压运行附件中的批处理文件Fix_BlueDB.bat            本人笨蛋说下怎么弄最好有图本人才17{8E}                    
下载附件到桌面.
[进入毒霸论坛,您的问题,大家的答案]
[   Welcome Come To DuBa Forum  ! ]
爱毒霸社区将您的问题跟踪到底!
怎么<解压运行附件中的批处理文件Fix_BlueDB.bat>说下最好有图{8E}
双击后(就是解压)会到一个齿轮的图标,再双击就成了
我的另一台未上网的电脑通过U盘传染上病毒,应该怎么办,由于条件限制,那台电脑无法连接网线,可以用360删除插件,再用附件中的扫尾软件进行工作么?
* T6 @' Q6 o, |- u有什么手动操作?那台电脑上的毒霸仅升级到2007年6月…………
8 O( ~  f( Q5 M: n# k) W2 t/ S8 Z3 W7 ?# E- m
[ 本帖最后由 2000xupeng 于 2007-11-29 02:53 编辑 ]
如果中了此病毒....系统清理专家处理不了..可以通过短消息联系一下我...1 E6 M- p+ @/ m/ J
* x% Z0 ?% T7 n3 n. e4 ]
  谢谢..{123_082}
vb 好呀
楼上的,我的图标也兰色的,系统总提醒"文件环境不完整,请升级或重新安装,通过不断的修复下,终于好了。% @# `: v& N( S  z8 i/ ]
" |3 ?/ N- Q: X7 X8 I3 K7 k
[ 本帖最后由 小锋 于 2007-12-1 01:06 编辑 ]
伤害的总是我,木马的海洋{7E(2)} 杀不了就是杀不了,无言
{3F} {3F} {3F} 不行啊,我的怎么连安全模式都进不去了啊,出现一大片m开头的加载就黑屏了!怎么办啊急~!!!!{69}
1

评分次数

我的D盘里有那个autorun.inf文件夹,文件夹里是空的,但是怎么删除都删除不掉那个文件夹..........怎么 回事啊?//帮我!
学习一下
{78} {78} 我来顶一下
{5E(1)} {5E(1)} {5E(1)} 我看不懂啊!!!我家的也变绿了还有隐藏文件显示不了真着急
这东西可以手工删
. U( i0 ?' O! |1 s) i' }
) {) P- K" W: H+ ?* Z0 t注册表先删服务项
7 O/ @5 s3 d' @  j( _' `6 ?: K& X
Gpedit限制auto.exe* V7 ~5 ], _' d% J7 R5 i
% }) H% [0 o3 w. [7 @3 Y  K: m
重启后删硬盘文件,再不行进安全模式
最后一步看不懂
this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it?this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,you can catch it? this  is a dog ,

让我们学到很多知识,可以,

让我们学到很多知识,可以,
返回列表