金山毒霸2009官方下载金山清理专家官方下载金山网盾官方下载金山急救箱官方下载
返回列表 回复 发帖

清剿“磁碟机”新变种

今日上班注意到“清新阳光”昨天发表的一篇病毒分析文章,标题为:

“新年伊始警惕“磁碟机”新变种(LSASS.exe,SMSS.exe,netcfg.dll,pagefile.pif)(征集更好的查杀方法)”

文章地址如下:
http://hi.baidu.com/newcenturysun/blog/item/45a9dd17ceca780dc83d6d4c.html

毒霸其实早在08新年到来之前已经截获并更新对该变种的处理与防御能力,使广大毒霸用户不必在新年到来之际为该变种苦恼。

在用户更新最新病毒库并开启毒霸2008监控的情况下运行该病毒,会弹出如下错误提示以及病毒拦截提示:
病毒运行1.PNG
2008-1-2 11:32

毒霸报病毒名称.PNG
2008-1-2 11:32


假如在用户未即时更新或者当时关闭了毒霸的文件实时防毒的话,在命令行下可查看到病毒信息:
lsa病毒位置.PNG
2008-1-2 11:32


以下是毒霸用户的处理方案:
1.下载AV终结者专杀4.6版,改名后使用。如图所示:
av专杀0.PNG
2008-1-2 11:32


2.运行AV专杀后点击“是”,如图所示:
av专杀1.PNG
2008-1-2 11:32


3.重启后再使用AV专杀扫描,会出现类似如下信息:
av专杀2.PNG
2008-1-2 11:32


4.进入毒霸安装目录运行uplive.exe更新病毒库。如图所示:
uplive.PNG
2008-1-2 11:32


5.更新后双击毒霸主程序进行杀毒扫描,会提示如下信息:
毒霸杀毒1.PNG
2008-1-2 11:32


6.扫描时会有恶意软件的提示信息,待结束后根据提示重新启动。如图所示:
毒霸杀毒2.PNG
2008-1-2 11:32

毒霸杀毒3.PNG
2008-1-2 11:32


7.由于病毒删除了注册表中的Run项,所以毒霸的随机启动键值需要单独添加。
方法是:

打开注册表编辑器定位到【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion】新建注册表项run,之后在该项下面新建字符串值KavStart填入毒霸KavStart.exe的完整路径即可。默认为:"C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KAVStart.exe" -startup 如图所示:
修复毒霸启动项1.PNG
2008-1-2 11:32


8.修复无法显示隐藏文件、隐藏受操作系统保护文件选项丢失等破坏。

至此病毒已经基本处理完成。

注:附件为修复隐藏文件以及写入默认毒霸启动项的批处理。

[ 本帖最后由 papa 于 2008-1-2 12:30 编辑 ]

Fix_磁碟机.rar (577 Bytes)

目前没有感染
很详细,学习了
好麻烦
天壤的劫火·阿拉斯托鲁的火焰之雾·炎发和灼眼的追踪者
看的好麻烦啊
谢谢斑竹的文章!
谢谢提醒
这个病毒太厉害了,瑞星中了一打开就报内存出错,看来毒霸现在很用功的,哈哈。不过,我试过av专杀4.6,结果是重启完了,又要重启,好像没什么作用。
楼主只是用AV专杀解决杀毒软件无法启动和安全模式无法修复的问题,真正的杀毒操作还是要靠毒霸升级处理的。
多谢提醒
原来如此
症状好多不一样
这个病毒太厉害了,瑞星中了一打开就报内存出错,看来毒霸现在很用功的,哈哈。不过,我试过av专杀4.6,结果是重启完了,又要重启,好像没什么作用。楼主只是用AV专杀解决杀毒软件无法启动和安全模式无法修复的问题,真正的杀毒操作还是要靠毒霸升级处理的。

高手请教

高手请教

为什么我家QQ邮箱一打开就 CPU 使用率 跳 的很高
导致无法打开
        我用 金山+360..都查不出毒..
  高手请赐教

目前没中招

ding~~~~~~~~~~~~~~~~~~~~~~~
提示: 作者被禁止或删除 内容自动屏蔽
我不怕病毒,因为我从不中毒
提示: 作者被禁止或删除 内容自动屏蔽
返回列表