史上最牛的自动播放病毒

来源 :网络与信息 | 被引量 : 0次 | 上传用户:mario2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  大家都懂得发展才是硬道理,病毒当然也会与时俱进,以下所描述的病毒就是一例最难缠的自动播放病毒,它不但把自动播放病毒的传统优势保存了下来,并且使用了一系列新诡计,让以往所用的几乎战无不胜的杀毒绝招几乎全部失灵,跟这种病毒过招,让好事者(包括我)大呼过瘾!
  
  1.中毒后的表现
  
  (1) IE浏览器自动启动并打开一些广告网页,主要有网游广告,还有一些少儿不宜的广告;
  (2) 组策略不能正常使用,提示“不能在标记为删除的注册表项上操作”;或者直接提示不能保存注册表;“软件限制规则”没有了,或者全部项目都没有了;先前设置的组策略通通失效;
  (3) 注册表不能保存,修改后的参数在系统重启后自动还原;
  (4) 安全模式不能进入,启动安全模式时系统会自动重启;
  (5) 系统的自动播放功能被病毒启动,而且无法禁用,把注册表中explorer键项的NoDriveTypeAutoRun的数值数据全部改为255(这是十进制,十六进制是FF),也不能禁用自动播放,重启后自动启用自动播放;
  (6) 杀毒软件不能使用,打开杀毒软件后能在任务管理器中发现杀毒软件的进程,但是不出现杀毒软件的窗口;网上在线杀毒也不能启用。
  
  2.病毒特征
  
  中毒时,病毒首先进入WINDOWSsystem32Com目录,在这个目录下增加以下程序:
  lsass.exe(大小:93716 字节 ,文件日期:2002-12-10,具有隐藏、系统、只读属性)
  smss.exe(大小:40960 字节, 文件日期为当前日期,具有隐藏、系统、只读属性)
  netcfg.dll(当前日期)
  netcfg.000(当前日期)
  有时还会在这个COM目录下发现有explorer病毒,如果这个病毒得手,系统资源管理器就不正常了。
  同时在分区根目录下增加两个文件:autorun.inf和pagefile.pif(或pagefile.exe),如果分区已经设置安全权限为禁止写入,则不会写入病毒。
  系统重启后,可能会在以下目录写入病毒文件:
  C:Documents and SettingsAll Users「开始」菜单程序启动 (程序文件名较长,一般含有两个exe后缀);
  C:WINDOWSsystem32(写入一个LOG文件,文件名大概为5位数的数字;写入一个antiTool.exe文件,日期为2004年左右,具有隐藏属性);
  C:WINDOWSsystem32drivers(写入一个alg.exe文件,这个目录下所有的exe可执行文件都可以删除);
  C:WINDOWSFonts(这里面所有的exe可执行文件都可以删除);
  IE浏览器程序目录C:Program FilesInternet ExplorerPLUGINS会被写入病毒文件(日期为最近两天内的文件一般是病毒,可以删除;几个月之前的文件是正常文件,不要动)。
  
  3.处理方法
  
  在中毒后的windows界面处理这个病毒,困难重重,主要表现在以下方面:
  用于对付病毒的传统方式如软件散列规则等全部失效;
  病毒文件Lsass和smss以及autorun和pagefile很难清除;
  用任务管理器不能终止Lsass和smss病毒的进程,提示是系统关键进程(进程中同时有正常的Lsass、Smss进程和病毒进程,名称一样,但是用户名不一样,病毒的用户名是登录系统的用户名,如administrator等;正常的进程使用的是system用户名);
  在CMD界面中使用tasklist和taskkill命令也不能终止病毒进程;或者CMD窗口被禁用;
  很难在CMD界面中用attrib命令取消病毒的系统属性,它会自动恢复;
  注册表几乎没用,不能保存修改后的参数;
  用自动播放病毒专杀工具,提示autorun.inf是正常文件,不需处理;杀掉Lsass和Smss等病毒,并修复被篡改的注册表后,重启系统,再次查杀,发现刚才的杀毒和修复注册表根本没起作用!
  
  4.最有效的办法
  
  用WinPE启动光盘启动系统,或者启动到DOS模式下:
  特别注意删除smss.exe、Lsass.exe两个病毒;同时删除autorun.inf文件和pagefile.pif(或pagefile.exe)文件;
  删除“Documents and SettingsAll Users「开始」菜单程序启动”目录下的可执行exe文件;
  删除上述其他目录下的几个病毒文件,如fonts目录和drivers目录下的病毒,如果弄不清楚,这两个目录下的全部exe可执行文件都可以删除,注意不要漏掉隐藏文件;
  重启系统后,系统基本上没有问题了,可能还有少数exe程序和Dll文件感染病毒,使用杀毒软件查杀就可以了(这时可以正常启动杀毒软件了,组策略和注册表都可以正常使用了)。
  
  注意:
  
  经试验,即使系统禁用了所有驱动器的自动播放功能,把带有autorun.inf和pagefile.pif病毒的存储设备接入系统后,系统照样会立即感染病毒,smss.exe和lsass病毒立即激活。
  如果重装操作系统,一定要格式化系统盘分区,安装成功后先不要进D盘E盘等分区,也不要使用带毒的存储设备,先安装杀毒软件,升级病毒库,再全盘杀毒。
  中这种病毒后,系统并无其他异常迹象,日常使用中无明显异常感觉,容易使用户麻痹大意,然而,种种迹象表明,这种病毒是带有一定目的的,比如QQ密码就是它觊觎的对象!
其他文献
<正> 一九八八年十月,全国第四次部分档案期刊编辑研讨会在江苏南通召开期间,同到会诸同志登临江东紫琅山。有感而发。秋日喜登紫琅山,始觉江阔天地宽。纵论兰台千秋事,试著
苏州电讯电机厂是生产微电机有二十多年历史的专业工厂,历年来企业多方面工作获得不少荣誉。这些荣誉有些记载在文件上,也有不少是实物,如奖状、奖杯、奖章、荣誉证,分散在各
根据中国畜牧兽医学会动物遗传育种学分会理事会的决定,第十四次全国动物遗传育种学术讨论会暨理事会换届选举会议将于2007年10月8日至11日在武汉召开。届时将汇集国内外从事
自从装了Adobe公司的Photoshop CS3后,在C:/Program FiLes就多了一个叫bonjour的文件夹,怎么也删除不掉,非常烦人。每次启动电脑,都会出现与之相关的进程,对于笔者的低端电脑,肯定是
(1)相信很多朋友安装时都出现过“An error occurred while editing boot entries”的错误提示。应该怎么办?
自国务院办公厅颁布《国家行政机关公文处理办法》以来,我们紧密结合本单位的实际,围绕市政府的中心工作,按照规范化、制度化、程序化的要求,认真做好公文处理工作,努力提高
随着改革,开放的不断深入,在各项活动中形成的文件材料日益增多;文件材料的形式、内容、载体也发生了较大的变化,如何适应这个新情况,认真做好改革对外开放中档案的收集工作,已经刻不容缓地摆在了我们面前。1984年4月,南通市实行对外开放后,给我市的政治、经济、文化生活带来了新的生机。党和国家领导人多次来通视察,
<正> 在乡(镇)机关的档案中,乡(镇)党代会、人代会的内容占有一定的地位,但由于各种原因,这些重要的档案资料不是残缺不全,就是组卷不合理,给查找利用带来了很大的困难。怎样
症状:启动刚进入系统界面时,点什么都打不开,要等一分钟左右才能打开。  解决办法:  (1)首先,请升级杀毒软件的病毒库,全面杀毒,以排除病毒原因。  (2)开始→运行,输入msconfig→确定。在打开的系统配置程序里,将一些不重要的服务以及启动程序关闭,重启电脑。  (3)进入“我的电脑”→工具→文件夹选项→查看→取消“自动搜索网络文件夹和打印机”的勾选。  (4)开始→设置→网络连接→右击“
媒体关于中小企业选购激光打印机与喷墨打印机的文章有很多,也推荐了目前市面上的多款流行产品。也许看了之后,有些朋友会搞不清楚,一会儿说激光打印机好,一会又说喷墨打印机好,那