我来我网
https://5come5.cn
 
您尚未 登录  注册 | 菠菜 | 软件站 | 音乐站 | 邮箱1 | 邮箱2 | 风格选择 | 更多 » 
 

本页主题: 一次对付恶意软件和病毒的实战(转载) 显示签名 | 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

iguard



贝尔诺勋章 自信之戒
性别: 帅哥 状态: 该用户目前不在线
头衔: 要走了
等级: 版主
家族: 战略研究所
发贴: 11259
威望: 5
浮云: 407
在线等级:
注册时间: 2005-12-07
最后登陆: 2009-11-04

5come5帮你背单词 [ precise /pri'sais/ a. 精确的,准确的 ]


一次对付恶意软件和病毒的实战(转载)

大早起来启动笔记本电脑,一个名字很奇怪的程序,要求得到瑞星防火墙的通过许可。由于最近两三天并未手动安装任何的外来程序,立即拒绝了该程序队网络的访问要求。

第一次查杀:4个流氓软件和3个可疑程序

  互联网的环境实在是糟糕透顶,流氓横行病毒肆虐。我第一感觉是“又中了流氓软件的招了”,赶紧打开超级兔子查杀。果真如此:在系统中查找到4个软件,属于超级兔子可以杀灭的流氓软件之列。ShdocvwHlp、ADPlus/MSPlus、通用搜索、Grandsoft。

  通用搜索roogoo.com已经被不少为网友和恶意软件清理程序列为“新一代的流氓软件”之一,ADPlus/MSPlus也可以从名字上看出来是个广告插件,不知道何时,这几位老大开始进驻到了我的电脑中,我一直没有感觉到。

  超级兔子还报告,在硬盘中找到以下可疑程序:

  C:\WINDOWS\MSHOST.EXE

  C:\WINDOWS\Config\SVHOST32.EXE

  c:\program files\internet explorer\1sy.exe

  看到svhost32.exe头脑中轰的一下,预感到这次中的麻烦大了,这个名字在杀毒厂商最近预报的几个木马变种中都有提到。1sy.exe这个就更离谱了,放在explorer目录的名下,微软怎么会给程序命这样的名字呢?至少可以肯定是一些写的很垃圾的程序说产生的文件。

  既然兔子发现了这些,赶紧用清理功能把这些都清理了。

第二次查杀:木马克星杀敌未遂身先死

  既然电脑中发现了svhost32.exe,我怀疑已经被人中下了木马。

  安装木马克星之后,赶紧打开查杀木马,木马克星报出了一大堆的文字提示,我还没来得及看明白,突然自动关闭。

  再试,木马克星已经无法打开了,看来是被某个木马程序或者恶意软件给干掉了。木马克星杀敌未遂,先被流氓给干掉了,然后就再也无法启动了。

第三次查杀:不知不觉中,瑞星防火墙被干掉了

  发现木马克星不能使用之后,赶紧重新启动电脑。再次打开超级兔子升级到最新版本再查,这次糗大了。

  我电脑中被发现的可疑程序非但没有减少,反而大大的增加,感觉这些像木马病毒似的繁衍出了很多变身。

  超级兔子提示在硬盘中找到以下可疑程序:

  C:\WINDOWS\WINLOGON.EXE

  C:\WINDOWS\EXPLORER.COM

  C:\WINDOWS\system32\RUNDLL32.COM

  C:\WINDOWS\system32\MSCONFIG.COM

  C:\WINDOWS\system32\REGEDIT.COM

  c:\windows\1.com

  c:\windows\exeroute.exe

  c:\windows\finder.com

  c:\program files\internet explorer\iexplore.com

  c:\program files\common files\iexplore.pif

  c:\program files\microsoft\svhost32.exe

  c:\program files\microsoft\svhost32.exe

  超级兔子还提示,我的电脑又被3种流氓软件插上:159定向搜索、npf、Kmedia。

  超级兔子杀过之后,心想又赶紧请出360安全卫士,查杀这些恶意的流氓软件。

第四次查杀:360安全卫士无法打开,重新安装仍然如此

  此时360安全卫士已经无法打开,重新在官方网站下载安装之后,仍然如此。

第五次查杀:系统仍有多个不明文件,超级兔子提示没有任何发现


  用超级兔子查杀木马和恶意软件提示“没有任何发现”,但是发现系统仍有多个不明文件,比如C盘根目录出现了莫名其妙的1.exe。

第六次查杀:升级瑞星防火墙,但是启动选项无法禁止流氓开机自动启动

  升级瑞星防火墙,但是启动选项无法禁止流氓开机自动启动。而且我系统根本没装realplayer播放器,启动的进程中却出现了两个“realplayer”,而且图标也不是realplay的图标。图中红色的几个选项也都是恶意软件的变身。

  另外,优化大师也无法没法将其从启动项删除,总有一个删不掉。而真正的realplayer是可以从启动项删除的。

第七次查杀:木马防线2005+查出48个木马病毒

  [1]

  病毒名称 = Trojan-Downloader.Win32.Delf.aud

  文件名 = C:\DOCUME~1\刘阳\LOCALS~1\Temp\CCG0.exe

  [2]

  病毒名称 = Trojan-PSW.Win32.WOW.at

  文件名 = C:\WINDOWS\WINLOGON.EXE

  木马防线查杀的同时,打开了同是该产品配套的“安天盾防火墙”。

第八次查杀:360安全卫士找出U88和7939.com两个流氓

  木马防线清理过之后,360安全卫士又可以使用了。安全卫士查出了两个恶意软件,原来“realplayer”文件名是7939.com这个大流氓的变身。

  U88财富快车 - C:\Program Files\Common Files\UPDATE

  7939.com - C:\WINDOWS\system32\REALPL~1.EXE

第九次查杀:瑞星“橙色八月”专杀工具提示两个疑似

  不放心电脑是不是已经杀干净,到瑞星网站下载了“橙色八月”专杀工具,查完提示,有两个疑似病毒。但是该工具提示使用瑞星杀毒软件可以杀。

第十次查杀:重新启动,进入安全模式再次查杀

  重新启动电脑,进入安全模式,用之前使用过的几款软件再次查杀一遍。“橙色八月”专杀工具仍然提示有两个疑似,但是瑞星杀毒软件提示并未插到,而其它软件也没有什么发现。

  天知道我的电脑是不是干净了,至少我已经不相信它是干净的。

  到此,我已经无力再赘述什么,只是想请认识那些木马、病毒和流氓软件的作者,问候祖宗十八代,愿它们……(注意是“它们”,估计有不少中招的朋友已经在心中问候过作者无数次了,此处省略的字样包括“断子绝孙”、“全家下地狱”等等800字)。


[ 此贴被iguard在2006-09-13 10:07重新编辑 ]
顶端 Posted: 2006-09-12 16:27 | [楼 主]
demonwar



年度之星奖
性别: 帅哥 状态: 该用户目前不在线
头衔: 头你妹的
等级: 管理员
家族: 存在与虚无
发贴: 52925
威望: 11
浮云: 1406
在线等级:
注册时间: 2006-08-02
最后登陆: 2018-06-18

5come5帮你背单词 [ animation /ænə'meiən/ n. 生气,生机,生动,活泼,动画片,动画制作 ]


LZ用了一堆工具。。。
本帖最近评分记录:
  • 浮云:0 (by iguard) | 理由: 不好意思,让大家误会了。其实这篇文章不是我写的。
  • 顶端 Posted: 2006-09-12 17:54 | [1 楼]
    demonwar



    年度之星奖
    性别: 帅哥 状态: 该用户目前不在线
    头衔: 头你妹的
    等级: 管理员
    家族: 存在与虚无
    发贴: 52925
    威望: 11
    浮云: 1406
    在线等级:
    注册时间: 2006-08-02
    最后登陆: 2018-06-18

    5come5帮你背单词 [ theirs /ð/əz/ pron. (they的物主代词)他(她、它)们的(所有物) ]


    不过LZ思路清晰,毅力过人,佩服啊。。
    本帖最近评分记录:
  • 浮云:-1 (by 小老鼠) | 理由: 重复回帖
  • 顶端 Posted: 2006-09-12 18:04 | [2 楼]
    hsljv



    性别: 美女 状态: 该用户目前不在线
    头衔: x的,终于成尸体了
    等级: 荣誉会员
    家族: 梦魇图腾
    发贴: 33054
    威望: 4
    浮云: 907
    在线等级:
    注册时间: 2004-11-25
    最后登陆: 2015-11-16

    5come5帮你背单词 [ manufacture /mænju'fæktə/ v. (大量)制造,生产,杜撰;n. 制造,(pl.)制品,制造业 ]


    这么麻烦............
    真可怜
    顶端 Posted: 2006-09-12 20:43 | [3 楼]
    beocenter





    性别: 保密 状态: 该用户目前不在线
    等级: 希望之光
    发贴: 1913
    威望: 0
    浮云: 1105
    在线等级:
    注册时间: 2005-03-11
    最后登陆: 2007-05-26

    5come5帮你背单词 [ cassette /ka:'set/ n. 盒子,盒式磁带 ]


    前几天去弄亲戚家的电脑
    什么流氓软件,木马,病毒啊差不多60多个
    这是我第一次看见这么牛的电脑啊
    一开机就有60多个线程,等了N久之后居然还能拖动鼠标
    顶端 Posted: 2006-09-12 20:48 | [4 楼]
    weekend329



    性别: 帅哥 状态: 该用户目前不在线
    等级: 栋梁之材
    发贴: 674
    威望: 0
    浮云: 1115
    在线等级:
    注册时间: 2005-10-11
    最后登陆: 2008-06-29

    5come5帮你背单词 [ mix /miks/ v. 混合,调配,交往,相处;n. 混合物,迷糊,混合 ]


    如此毅力,恒心,唯吾悲之人所景仰
    顶端 Posted: 2006-09-12 20:49 | [5 楼]
    beocenter





    性别: 保密 状态: 该用户目前不在线
    等级: 希望之光
    发贴: 1913
    威望: 0
    浮云: 1105
    在线等级:
    注册时间: 2005-03-11
    最后登陆: 2007-05-26

    5come5帮你背单词 [ handy /'hændi/ a. 方便的,手边的 ]


    本来打算重装系统的,又没带盘.
    只好慢慢清除,太郁闷了
    顶端 Posted: 2006-09-12 20:49 | [6 楼]
    fiesta





    性别: 保密 状态: 该用户目前不在线
    等级: 鹤立鸡群
    发贴: 1303
    威望: 0
    浮云: 1105
    在线等级:
    注册时间: 2005-10-18
    最后登陆: 2010-04-26

    5come5帮你背单词 [ tablecloth // n. 桌布,台布 ]


    提醒lz,你电脑现在有点危险,不要报太大希望

    生成1.exe和1sy.exe等都是一个破坏性极大的木马logo1_.exe的潜伏表现,这个病毒99%的杀毒软件是找不到的,而且会破坏你机子上以有的杀毒软件,并逐步感染所有的可执行文件.

    理论上说,中了之后如果没有及时排除,重装系统都不行,必须格全部磁盘,因为会感染所有可执行文件.
    随时注意windows文件夹下有没有名为logo1_或sws的文件
    本帖最近评分记录:
  • 浮云:2 (by iguard) | 理由: 蝈蝈很专业。
  • 顶端 Posted: 2006-09-12 20:55 | [7 楼]
    lxr215lxr





    性别: 帅哥 状态: 该用户目前不在线
    等级: 品行端正
    发贴: 324
    威望: 1
    浮云: 1107
    在线等级:
    注册时间: 2004-11-27
    最后登陆: 2010-03-06

    5come5帮你背单词 [ element /'elimənt/ n. 成分,要素,元素 ]


    LZ用的工具好多啊
    顶端 Posted: 2006-09-14 18:52 | [8 楼]
    流云飞雨



    性别: 帅哥 状态: 该用户目前不在线
    头衔: as sweet as an ogrn
    等级: 前途无量
    家族: 股赢天下
    发贴: 8444
    威望: 0
    浮云: 1039
    在线等级:
    注册时间: 2005-10-13
    最后登陆: 2010-07-29

    5come5帮你背单词 [ stroll /strəul/ vi. & n. 漫步,闲逛 ]


    好艰难啊
    顶端 Posted: 2006-09-14 18:59 | [9 楼]
    czy



    性别: 帅哥 状态: 该用户目前不在线
    等级: 鹤立鸡群
    发贴: 1370
    威望: 0
    浮云: 1105
    在线等级:
    注册时间: 2004-12-18
    最后登陆: 2007-11-14

    5come5帮你背单词 [ technique /tek'ni:k/ n. 技巧,手艺,技能,技术 ]


    LZ好强啊
    顶端 Posted: 2006-09-14 19:06 | [10 楼]
    yuanzhu



    性别: 保密 状态: 该用户目前不在线
    等级: 鹤立鸡群
    发贴: 1365
    威望: 0
    浮云: 1180
    在线等级:
    注册时间: 2005-09-05
    最后登陆: 2010-11-28

    5come5帮你背单词 [ harbour /'ha:bə/ n. 港口,海港 ]


    真想知道这些木马啊,流氓软件啊,是怎么自动装到机子上面的
    顶端 Posted: 2006-09-14 22:20 | [11 楼]
    我来我网·5come5 Forum » 软件交流

    Total 0.010479(s) query 5, Time now is:11-22 11:00, Gzip enabled
    Powered by PHPWind v5.3, Localized by 5come5 Tech Team, 黔ICP备16009856号