57 123
发新话题
打印

使用清理专家修复假冒的“在线修复kaspersky”

本主题由 铁军 于 2008-7-9 13:39 移动

使用清理专家修复假冒的“在线修复kaspersky”

使用清理专家清除假冒的“在线修复kaspersky”



周末见识了一个超BT的木马下载器,这个下载器修改的程序启动加载项达数10个之多,从这个帖子的日志显示,加载项甚至达到上百个之多

请参考:http://bbs.duba.net/thread-21946982-1-1.html

在得到这个病毒的样本之后,我们发现这个病毒每重启一次系统就会在系统中添加若干个启动加载项和服务加载项,当用户觉得系统异常,重启电脑之后,会导致病毒添加的项越来越多,系统会变得非常缓慢,并且会频繁弹出网页广告。

病毒每次重启,生成的程序文件名都是随机的,这样就导致某些采用文件名识别恶意软件的工具毫无用处。这些木马文件有明显共同点,很容易识别。

这是其中某一个文件的属性特征,隐藏、系统属性,图标都是IE浏览器,文件的大小都是60KB,

这是在windows目录下发现的一批下载器,都是隐藏、系统属性,图标和IE浏览器一样,文件的大小都是60KB,需要修改文件夹选项才可以查看。

运行金山清理专家,百宝箱中的进程管理器,可以看到很多个随机文件名的exe文件

一个个手动定位文件位置是很费力的,我们可以充分使用windows的搜索功能,注意修改搜索选项。
我们搜索windows 目录下大小为60KB,创建时间和我们观察的其中一样相同日期EXE文件,就可以把这一类木马下载器找到。

然后在搜索结果的窗口中按ctrl+A全部选中这些EXE,然后再打开清理专家百宝箱中的文件粉碎器,将这些EXE全部拖放到文件粉碎器的窗口(如果窗口相互覆盖,只需要将搜索结果的窗口取消最大化,调整大小,使桌面上能同时显示两个窗口,再完成文件拖放。)

将这些EXE全部彻底删除,先不忙着立即重启系统,再使用全面诊断,启动项管理,检查会发现很多残留的加载项,依次选中这些加载项,再点右键,在弹出的菜单中选择修复。

同样的方法,切换到全面诊断,将残留项全部选中,再单击下面的“修复选中项”

接下来切换到百宝箱中的系统修复,发现安全模式已经被病毒破坏,我们只需要选择修复就可以。

最后,我们重启电脑,再把上述检查重复一遍,你会发现病毒的所有修改都被修复完成。
但毒霸还是不能启动,这是病毒删除了毒霸的启动加载项。

我们只需要执行一个简单的修复动作就可以让毒霸完全恢复正常。

单击开始,运行,输入cmd,打开命令行窗口。

依次键入cd pro ,按tab键,进入program file文件夹。依次键入king 按tab键,再键入k,按tab键,进入毒霸的安装路径“Kingsoft Internet Security 2008”文件夹,执行setupwiz -i,启动毒霸修复程序,程序会尝试修复所有组件的重新注册。

再运行毒霸安装目录下的uplive.exe,将毒霸升级到最新版本,对windows目录进行检查。其实查不查都不要紧了,我的经验是实时监控不拦截,可以不必去查毒。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

很实用的文章,谢谢铁军。

TOP

谢谢提供   非常实用的一种做法    仅破坏安全模式吗  我看你后面在修复毒霸

TOP

只检查到这一行被修改,毒霸的服务被这个病毒破坏了。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

我来学习的   我又学会一招了
爱毒霸社区感恩活动 好礼相送
★★★每周QQ表情和头像推荐★★★(9月29日~10月5日)
¤¤¤QQ技术攻略总汇¤¤¤(7月6日整理)
看帖必回,是一种美德
金山样本收集组2群号:34520456(求助人员禁止加入)
互联网的力量是无穷大的,毒霸现在把大家联成一线,让大家都成为反病毒的一线主体

TOP

汗一个……
我是这样维护电脑的 http://bbs.duba.net/thread-21971367-1-5.html
是谁占了我的C区?http://bbs.duba.net/thread-21976308-1-5.html
加密和解密的较量 http://bbs.duba.net/thread-21976394-1-6.html

TOP

随机文件名真多
安全软件Q群:1619388  7346797  QQ:973958

TOP

有没有样本啊

TOP

这也有假???!!!

TOP

最近还没有遇到过,但是分析的非常不错,学习一下!

TOP

为什么安全中心的图标是灰色的?

电脑中毒  我把毒杀完后 发现我的金山清理专家+QQ医生=一系列安全中系统都无法启动 这是为什么 我用金山 查都没毒 图标还是灰色  清理专家还是.不起来 谁可以帮我下?

TOP

关天清理专家的问题

我想请问一下`~
清理专家里面的一个文件iebuddy.dll发生错误~而且每次关网站都会发生错误`~~~

我在网上查了一下好像要重装~~~~~~~~~~
现在我把网页防挂马都关了,情况还好些
哪个大哥大姐有更好的办法没得啊啊啊~~谢谢了哈

TOP

我中咯!~``病毒搞得我麻烦死了``~现在世界都干净啦!
全部都清理掉,启动项修复干嘛?留它是个祸害!

TOP

学习学习,现在病毒真的很恐怖!
坚定不移的支持金山

TOP

学习,认真学习
喜欢柯南和哀

TOP

厉害!

TOP

很实用的文章。

TOP

很好!又学一招啦!谢谢!

TOP

支持!

TOP

多谢提醒

TOP

 57 123
发新话题