- 最后登录
- 2012-1-16
- 在线时间
- 5504 小时
- 注册时间
- 2005-3-17
- 阅读权限
- 255
- 帖子
- 13205
- 精华
- 11
- UID
- 663324
     
- 铜钱
- 664928
- 元宝
- 2
- 威望
- 26824
- 积分
- 14762
|
发表于 2007-11-27 17:53:42
|显示全部楼层
才学疏浅,写的比较简单,分析的也不一定都正确,不值得高手一晒,希望指正,但应该比较适合于操作。
5 y- k4 U5 V- }# n& k( a所用工具:金山清理专家2.1,SREng工具
) C$ i8 Z/ P$ b4 o& J
! b- \& v' E: q$ V3 R: }% l病毒分析:auto.exe病毒运行后,会在%windows%\system32\目录下释放出随机8位的EXE病毒文件以及随机7位的DLL文件,并释放批处理删除自身%windows%\system32\del.bat。同时,它还在各磁盘分区释放auto.exe(即为病毒宿主文件)和autorun.inf病毒辅助文件。只要用户双击打开磁盘,病毒就再次被激活,此后,当用户使用U盘等移动存储器时,病毒便会将其传染。7 ~+ R0 f, y# z; l, h* l( S
病毒运行成功后,会将更改系统日期,使部分依赖系统时间的杀软失效,大大降低用户系统的安全性;修改注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL CheckedValue dword:00000001 dword:00000000 以达到隐藏文件属性目的;
+ ~3 h2 P: j' V3 ]* M: s添加注册表键值到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ 使病毒以服务方式加载,并将dll注入到系统进程当中,连接远程服务器,下载大量其它病毒和木马。用户如果查看启动项,可发现新增了不少陌生的启动项。而通过任务管理器,也可发现很多异常进程。
图1-异常进程
(见图1)
7 d1 V' @- u& W# i- A 需要注意的是,在病毒下载的“帮凶”中,相当部分具有盗号功能,盗取的都是现今比较主流的大型网络游戏和即时通讯软件,如《传奇》、《大话西游2》、《梦幻西游》、《彩虹岛》、《QQ》、《QQ游戏》等。
) C* T) f+ Z" ]
z1 O* Q- \! p! }$ g& g处理方法:. X$ w) h4 Y2 l2 k/ z9 F0 e
由于该病毒具有木马下载器的功能,所以系统会运行很慢,
图2-下载的木马病毒
(见图2)另外,鉴于该病毒采取服务方式加载,请进入安全模式清理操作(方法为:开机之后反复点击F8键)% \, N6 h5 i; y' l* C. C7 c
隆重推荐金山清理专家的粉碎器功能,选择添加文件后浏览到system32目录下,使用查看-详细信息将文件按照时间排序(见图3)2 @$ N/ Q& x# ?3 c
图3-查看文件详细信息
% U" n: Z( k0 I" [6 Y
这样就可以定位到这些病毒文件上,
图4-定位病毒文件
(见图4),粉碎器是可以支持批量添加的,按住ctrl键并选中这些病毒文件,就可以将其删除(见图5)
6 V+ j! P9 B& j d
图5-删除病毒文件
1 ~* k3 I- U; N5 X9 C* [' Z
之后再清理这些恶意软件,重启回到正常系统,基本上就大功告成了。
& {# b9 V/ Z1 Q0 W6 z- j" q最后做一下扫尾工作:- W( `, X! K y2 Y* V
1,修复显示隐藏文件,用sreng,见截图6;
; Z- G4 X5 R0 \9 ~) ^8 h
$ V' a' @# Y1 z; o& V8 P
, g. Q" a$ ~7 T2,用清理专家关闭自动播放' s2 l- o. a( ?# u
|
|