界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
技术交流区
反病毒/反流氓软件论坛
我杀灭了强悍的病毒,经验和方法给大家做个参考。
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第五十次通过VB100测评
携手老友,拥抱新精彩 —— 新论坛新活动,感谢你的陪伴
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
2
1
/ 2 页
跳转
页
我杀灭了强悍的病毒,经验和方法给大家做个参考。
收藏
钟情山水
初生襁褓狮
帖子:
3
注册:
2007-05-29
来自:
发表于: 2007-05-29 19:35
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
我杀灭了强悍的病毒,经验和方法给大家做个参考。
我昨天写的,发表在我的博客上了,今天在发到这里,大家看看,欢迎到我的博客做客。
http://hi.baidu.com/lyzfx
更改病毒文件名杀掉Worm.Pabug.dc病毒
今天遭遇到比较强悍的病毒,和病毒进行了一番较量:
一 起因
病毒是在同事的机器上用U盘考了个文件后出现的,估计是通过U盘传播的病毒。
二 病毒的表现:
1 把我的瑞星杀毒软件给关掉了,瑞星杀毒软件不能运行。瑞星杀毒不能打开,也不能卸载,也不能重新安装。进入瑞星杀毒安装界面就被病毒关掉进程了。
2 不能显示隐藏文件。不能更改菜单-工具-文件夹选项-查看-隐藏文件和文件夹,显示 所有文件和文件夹 不起作用。
3 超级兔子魔法设置打不开。超级兔子魔法设置也不能运行。能卸载和重新安装,但是打不开,软件不能运行。
4 有好多软件工作不正常,不能运行,一闪而过。
5 上网,浏览器搜索引擎中如果出现敏感字眼,比如 病毒,杀毒,瑞星,等等,浏览器马上关闭。
6 我把我正版的瑞星杀毒2007拷贝到我的硬盘上了,打开杀毒软件安装盘的目录,也会马上关闭。
7 好多软件里不能出现诸如病毒之类的字眼,否则立即关闭。
8 安全模式也进不去了,开机按F8键不能进入安全模式。
三 应对
1 由于WINDOWS的资源管理器不能显示隐藏文件,于是用外部软件ACDSee的资源管理器打开硬盘,ACDSee可以查看到隐藏属性的文件。发现除了系统盘C:以外的几个硬盘,在根目录下多了两个隐藏文件:05AE9FE4.exe和AutoRun.inf。
用记事本查看AutoRun.inf的内容如下:
[AutoRun]
open=05AE9FE4.exe
shell\open=打开(&O)
shell\open\Command=05AE9FE4.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=05AE9FE4.exe
利用自动运行来运行病毒,具有U盘病毒的特征。
05AE9FE4.exe和AutoRun.inf两个文件可以删除,但删除后马上有会再次出现。
由于不能确定病毒感染的程度,所以重装系统也不一定有用。
2 用 系统配置实用程序 查看启动项,没有发现问题。
用WINDOWS任务管理器查看进程,没有发现可疑的进程,终止掉大部分进程,也不能禁止病毒的进程。
用优化大师的进程管理器也不能发现是哪个进程的问题。
3 用我的感染病毒的机器上网,寻找答案,IE浏览器被病毒控制,不能搜索出答案。键入 病毒 杀毒 瑞星等等,浏览器马上被关闭。另外找了台机器,上网,搜索关键词“瑞星杀毒软件不能运行”,参照网友的方法,在我的机器上做如下试验:
在桌面上新建两个文件夹,命名为 05AE9FE4.exe和AutoRun.inf。右键点复制。
用ACDSee软件的资源管理器打开硬盘,删除硬盘根目录下的两个文件05AE9FE4.e xe和AutoRun.inf后,马上右键点粘贴,把两个空文件夹粘贴进去,用两个空文件夹代替两个隐藏的病毒文件。病毒发觉文件被删除,也建立不了新的病毒文件 ,因为文件名相同,病毒文件无法复制进来了(在同一目录下,如果存在一个文件夹,再想粘贴进来同名的文件时,系统会提示存在文件名相同的文件或文件夹,无法粘贴)。用相同的方法,把除了系统盘以外的几个硬盘根目录下的病毒文件全部替换。
下面要找出病毒真正的藏身之处。
在我的电脑中全部禁用系统还原。清除网页地址。Internet浏览器属性-常规-Internet临时文件-清除临时文件,清除历史记录。
下载SREng软件,病毒对SREng软件也是敏感的,一开始, SREng软件被关闭了好几次。我把SREng软件改名(例如可以改名为3322.com的形式),在打开的瞬间,赶快点击启动项目选项卡,SREng软件终于可以稳住了。
用SREng软件终于查到一个启动项,关联到C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.exe,这就是真正隐藏的病毒了,终于找到病毒的老窝。删除这个启动项,马上又建立了一个。删不掉。删除C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.exe这个文件,提示文件正在使用,无法删除。试着更改文件的属性,去掉隐藏属性,成功,马上重命名文件为05AE9FE46666.exe,成功。病毒建立了另外一个文件C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.dll,顺便删除。
查看删不掉的启动项,关联的文件名还是C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.exe没有改变,马上重新启动系统,病毒的症状消失,被更名后的病毒成了僵尸。删除掉病毒文件,删除病毒建立的启动项。可以查看隐藏文件,超级兔子魔法设置可以启动了,瑞星杀毒软件还是不能启动。
删除后重新安装瑞星杀毒,提示病毒基本库安装错误,继续安装完成后,瑞星杀毒不能运行。安装卸载反复几次,瑞星就是不能正常工作。安装过程中提示有错误,安装完成后,不能自动启动,双击Rav.exe文件,提示系统找不到文件D:\Siring\Rav\Rav.exe。
记得我在病毒工作的时候,打开过几次瑞星杀毒软件所在的目录,都是一闪而过,被病毒关掉了,并且病毒在D:盘的根目录下建立了一个隐藏文件,记录了瑞星杀毒软件的一些基本信息(病毒建立的文件被我删除了,忘了记录文件名和内容,只记得文件里面有记录了瑞星杀毒软件的文件夹位置等信息)。想到病毒是不是向注册表里写了什么东西,禁止瑞星的正常运行或重装。
于是彻底卸载瑞星杀毒,重新启动系统,用优化大师清理了注册表,重新安装瑞星软件,并更改了安装目录文件夹名为“D:\瑞星杀毒\瑞星”,到此,瑞星杀毒安装成功。上网,更新病毒库,杀毒,又在C:\Documents and Settings\***\Local Settings\Temp\下发现05AE9FE4.exe文件,报告是Worm.Pabug.dc病毒,还在C:\windows\Help下发现文件名为05AE9FE4.chm的病毒。
上网搜索05AE9FE4.exe没有搜索结果,估计05AE9FE4字符串是随机产生的。删除两个病毒后,杀毒结束。
四 总结:通过更改病毒文件名,使系统重新启动时不能关联病毒,把病毒变成僵尸,终于杀掉病毒。杀毒软件在病毒面前好像不堪一击,最后连重新安装都困难。可见杀毒软件还要加强。
Worm.Pabug.dc是Worm.Pabug病毒的最新变种,病毒随机生成8位数的病毒文件名,无法按病毒的文件名来查杀病毒。只能查看启动项来杀灭病毒,这里要称赞一下SREng软件。我的安全模式进不去也是用SREng软件修复的。
钟情山水写于2007年5月28日。
2007-05-30 12:15:00
分享到:
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
14
贡献:
0
金钱:
0
状态:
离线
等级:
zuitong
初生襁褓狮
帖子:
3
注册:
2006-10-24
来自:
发表于: 2007-05-29 19:39
|
短消息
资料
字号:
小
中
大
2楼
我终于有救了
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
14
贡献:
0
金钱:
0
状态:
离线
等级:
孤独更可靠
锋芒艾服狮
帖子:
1788
注册:
2007-01-27
来自:
发表于: 2007-05-29 19:41
|
短消息
资料
字号:
小
中
大
3楼
病毒建立了另外一个文件C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.dll,顺便删除。
这点不知道您是怎么删除
这个是重点,事实上难杀全部都是由于这个插入进程`````
短消息
资料
加为好友
全部帖子
性别:
生日:
1989-01-18
精华:
0
威望:
3369
贡献:
0
金钱:
0
lu19881111@hotmail.com
526170722
Lyhan_1988@yahoo.com
状态:
离线
等级:
天月来了
版主
帖子:
76904
注册:
2007-02-06
来自:
发表于: 2007-05-29 20:49
|
短消息
资料
字号:
小
中
大
4楼
呵呵!!!!
啥时也试试。找个毒释放一下。
短消息
资料
加为好友
全部帖子
性别:
精华:
54
威望:
123135
贡献:
2775
金钱:
45.5
状态:
离线
等级:
xiaobin083
初生襁褓狮
帖子:
3
注册:
2007-05-29
来自:
发表于: 2007-05-30 09:06
|
短消息
资料
字号:
小
中
大
5楼
强!顶一下.我中的毒和你一样啊!有救了
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
14
贡献:
0
金钱:
0
状态:
离线
等级:
xiaobin083
初生襁褓狮
帖子:
3
注册:
2007-05-29
来自:
发表于: 2007-05-30 10:01
|
短消息
资料
字号:
小
中
大
6楼
我怎么看不病毒文件啊!隐藏的其他文件都能看到.
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
14
贡献:
0
金钱:
0
状态:
离线
等级:
钟情山水
初生襁褓狮
帖子:
3
注册:
2007-05-29
来自:
发表于: 2007-05-30 11:28
|
只看楼主
短消息
资料
字号:
小
中
大
7楼
【回复“zuitong”的帖子】
启动项关联到C:\Program Files\Common Files\Microsoft Shared\MSInfo\05AE9FE4.exe,并不是用rundll32指向这个05AE9FE4.dll。不知道为什么05AE9FE4.exe不能删除,而能够被更改文件名。病毒文件被更改文件名后,重新启动成了僵尸。我记得当时就删掉了文件05AE9FE4.dll。重新启动后,把所用病毒文件都删除了。由于启动项不是关联到05AE9FE4.dll,即使当时删除不掉05AE9FE4.dll,重新启动后也可以删除的。
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
14
贡献:
0
金钱:
0
状态:
离线
等级:
baohe
大版主
帖子:
72578
注册:
2003-04-10
来自:
发表于: 2007-05-30 11:54
|
短消息
资料
字号:
小
中
大
8楼
【回复“钟情山水”的帖子】
目前为止,见过worm.pabugN个变种了。
用IceSword灭,操作比楼主的方法简捷。
说“IceSword不能删除此毒文件”者——————没注意这个病毒的特点。
杀毒,要找它的“软肋”。
其实,这个病毒表面上看比较难杀。实际上.....
短消息
资料
加为好友
全部帖子
性别:
生日:
1956-02-17
精华:
50
威望:
108325
贡献:
4468
金钱:
6.02
状态:
离线
等级:
孤独更可靠
锋芒艾服狮
帖子:
1788
注册:
2007-01-27
来自:
发表于: 2007-05-30 12:02
|
短消息
资料
字号:
小
中
大
9楼
引用:
【baohe的贴子】【回复“钟情山水”的帖子】
目前为止,见过worm.pabugN个变种了。
用IceSword灭,操作比楼主的方法简捷。
说“IceSword不能删除此毒文件”者——————没注意这个病毒的特点。
杀毒,要找它的“软肋”。
其实,这个病毒表面上看比较难杀。实际上.....
………………
前晚收到的一个样本,用IS一样删除不掉`后检测也没驱动级保护
只能用UL删除掉了``汗一个``
短消息
资料
加为好友
全部帖子
性别:
生日:
1989-01-18
精华:
0
威望:
3369
贡献:
0
金钱:
0
lu19881111@hotmail.com
526170722
Lyhan_1988@yahoo.com
状态:
离线
等级:
baohe
大版主
帖子:
72578
注册:
2003-04-10
来自:
发表于: 2007-05-30 12:03
|
短消息
资料
字号:
小
中
大
10楼
引用:
【孤独更可靠的贴子】
前晚收到的一个样本,用IS一样删除不掉`后检测也没驱动级保护
只能用UL删除掉了``汗一个``
………………
请将此样本发到:baohelin@yahoo.com.cn
谢谢!
短消息
资料
加为好友
全部帖子
性别:
生日:
1956-02-17
精华:
50
威望:
108325
贡献:
4468
金钱:
6.02
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
2
1
/ 2 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
在高分屏电脑运行Photoshop CS6,程序界面字体过小的问题有解啦~~~by baohe
在高分屏电脑运行Photoshop CS6,程序界面字体过小的问题有解啦~~~by baohe
应对Cryptolocker病毒之类敲诈者的办法 by baohe
360卫士、新毒霸破坏瑞星杀毒导致升级失败(升级提示XXXXXXX 800006)的解决办法
年后勒索病毒活跃 瑞星提供全面分析与防范建议
Apple ID不设“两步验证”的悲剧 by baohe
瑞星发布《等保2.0详解暨瑞星等保三级解决方案》
Apple ID不设“两步验证”的悲剧 by baohe
2022网民网络安全感满意度调查活动,诚邀您的参与!
360卫士、新毒霸破坏瑞星杀毒导致升级失败(升级提示XXXXXXX 800006)的解决办法
我的主题
我的帖子
我的精华
我的好友
文本模式