28 12
发新话题
打印

清剿“磁碟机”新变种

本主题由 铁军 于 2008-1-8 11:19 设置高亮

清剿“磁碟机”新变种

今日上班注意到“清新阳光”昨天发表的一篇病毒分析文章,标题为:

“新年伊始警惕“磁碟机”新变种(LSASS.exe,SMSS.exe,netcfg.dll,pagefile.pif)(征集更好的查杀方法)”

文章地址如下:
http://hi.baidu.com/newcenturysun/blog/item/45a9dd17ceca780dc83d6d4c.html

毒霸其实早在08新年到来之前已经截获并更新对该变种的处理与防御能力,使广大毒霸用户不必在新年到来之际为该变种苦恼。

在用户更新最新病毒库并开启毒霸2008监控的情况下运行该病毒,会弹出如下错误提示以及病毒拦截提示:



假如在用户未即时更新或者当时关闭了毒霸的文件实时防毒的话,在命令行下可查看到病毒信息:


以下是毒霸用户的处理方案:
1.下载AV终结者专杀4.6版,改名后使用。如图所示:


2.运行AV专杀后点击“是”,如图所示:


3.重启后再使用AV专杀扫描,会出现类似如下信息:


4.进入毒霸安装目录运行uplive.exe更新病毒库。如图所示:


5.更新后双击毒霸主程序进行杀毒扫描,会提示如下信息:


6.扫描时会有恶意软件的提示信息,待结束后根据提示重新启动。如图所示:



7.由于病毒删除了注册表中的Run项,所以毒霸的随机启动键值需要单独添加。
方法是:

打开注册表编辑器定位到【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion】新建注册表项run,之后在该项下面新建字符串值KavStart填入毒霸KavStart.exe的完整路径即可。默认为:"C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KAVStart.exe" -startup 如图所示:


8.修复无法显示隐藏文件、隐藏受操作系统保护文件选项丢失等破坏。

至此病毒已经基本处理完成。

注:附件为修复隐藏文件以及写入默认毒霸启动项的批处理。

[ 本帖最后由 papa 于 2008-1-2 12:30 编辑 ]

附件

Fix_磁碟机.rar (577 Bytes)

2008-1-2 11:36, 下载次数: 1946

TOP

目前没有感染

TOP

很详细,学习了

TOP

好麻烦
天壤的劫火·阿拉斯托鲁的火焰之雾·炎发和灼眼的追踪者

TOP

看的好麻烦啊

TOP

谢谢斑竹的文章!

TOP

谢谢提醒

TOP

这个病毒太厉害了,瑞星中了一打开就报内存出错,看来毒霸现在很用功的,哈哈。不过,我试过av专杀4.6,结果是重启完了,又要重启,好像没什么作用。

TOP

楼主只是用AV专杀解决杀毒软件无法启动和安全模式无法修复的问题,真正的杀毒操作还是要靠毒霸升级处理的。

TOP

多谢提醒

TOP

原来如此

TOP

症状好多不一样

TOP

谢谢提醒

TOP

这个病毒太厉害了,瑞星中了一打开就报内存出错,看来毒霸现在很用功的,哈哈。不过,我试过av专杀4.6,结果是重启完了,又要重启,好像没什么作用。楼主只是用AV专杀解决杀毒软件无法启动和安全模式无法修复的问题,真正的杀毒操作还是要靠毒霸升级处理的。

TOP

高手请教

TOP

高手请教

为什么我家QQ邮箱一打开就 CPU 使用率 跳 的很高
导致无法打开
        我用 金山+360..都查不出毒..
  高手请赐教

TOP

目前没中招

TOP

ding~~~~~~~~~~~~~~~~~~~~~~~

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

我不怕病毒,因为我从不中毒

TOP

 28 12
发新话题