1   1  /  1  页   跳转

logo1_.exe问题!!!!

logo1_.exe问题!!!!

感谢来信,之前我已经用这个软件杀过。可能杀的时候我已经把它暂时弄掉了,可是,现在又出现了,把我好多的软件都弄瘫痪了,真是愁坏我了,怎么才能预防这种病毒呢?用瑞星监控都不行么?

现在我的电脑好像还在它的感染下,速度月来越慢。软件都坏掉了,我是信赖瑞星才用的。怎么现在瑞星也不大好用了呢?麻烦帮我解决这个问题。万分感谢!




----- Original Message -----
From: <send@rising.net.cn>
To: <hurry666@163.com>
Sent: Saturday, November 25, 2006 4:54 PM
Subject: 瑞星客户服务中心 RUIXING KEHU FUWU ZHONGXI...


>
> 尊敬的客户,您好!         
> 您的邮件已经收到,感谢您对瑞星的支持。希望下面提供的信息或方案能带给你帮助:
>
> 根据您提供的信息您的计算机中可能感染了威金病毒,请从以下网址下载威金专杀工具后杀毒:
> http://it.rising.com.cn/Channels/Service/2006-07/1153119832d22607.shtml
>
> 更多产品支持,请登陆客户服务网站:http://csc.rising.com.cn
> 提醒:为保证收到您的来信,请勿直接回复本邮件!!!
> ------------------------------------------------------
> 服务单位:瑞星·客户服务中心
> 工 程 师:CSC013
> 电话服务:(010)82678800
> 发送邮件:请用IE等浏览器访问网址 http://csc.rising.com.cn
> ------------------------------------------------------
>
>> 您在来信中提到的问题:
> =============================================================
>
> 无意当中中毒了,我的瑞星一直是监控状态,可它没有提示,事后我看到瑞星杀毒软件已经被禁止了,怎么开启也不行,无法监控,后来我杀毒找到了这个logo
> 1.exe,不知道它有什么危害,为什么现在无法监控了!
>
> ///用户信息
> 联系人:于洋
> 电子邮件:hurry666@163.com
> --///用户信息结束
> ////产品信息
> 产品类型:单机版产品
> 当前版本:18.54.31
> 操作系统:Windows XP
> 用户ID:4A1BE7JG6A45
> ////--产品信息结束
>
最后编辑2006-11-27 09:03:39
分享到:
gototop
 

威金病毒LOGO1_.EXE清除及免疫方法

关于 Logo1_.exe
基本介绍
病毒名称 Worm@W32.Looked
病毒别名 Virus.Win32.Delf.62976 [Kaspersky], W32/HLLP.Philis.j [McAfee],W32.Looked [symantec] 
Net-Worm.Win32.Zorin.a
病毒型态 Worm (网络蠕虫)
病毒发现日期 2004/12/20
影响平台 Windows 95/98/ME , Windows NT/2000/XP/2003
风险评估
散播程度:中
破坏程度:中

主要症状:
1、占用大量网速,使机器使用变得极慢。
2、会捆绑所有的EXE文件,只要一运用应用程序,在winnt下的logo1.exe图标就会相应变成应用程序图标。
3、有时还会时而不时地弹出一些程序框,有时候应用程序一起动就出错,有时候起动了就被强行退出。
4、网吧中只感梁win2k pro版,server版及XP系统都不感染。
5、能绕过所有的还原软件。
详细技术信息: 
病毒运行后,在%Windir%生成  Logo1_.exe  同时会在windws根目录生成一个名为"virDll.dll"的文件。
          %WinDir%\virDll.dll
该蠕虫会在系统注册表中生成如下键值:
[HKEY_LOCAL_MACHINE\Software\Soft\DownloadWWW]
"auto" = "1"
 盗取密码
  病毒试图登陆并盗取被感染计算机中网络游戏传奇2的密码,将游戏密码发送到该木马病毒的植入者手中。
  
阻止以下杀毒软件的运行
  病毒试图终止包含下列进程的运行,这些多为杀毒软件的进程。 包括卡八斯基,金山公司的毒霸。瑞星等
。98%的杀毒软件运行。
  国产软件在中毒后都被病毒杀死,是病毒杀掉-杀毒软件。如金山,瑞星等。哪些软件可以认出病毒。但是
认出后不久就阵亡了。
通过写入文本信息改变"%System%\drivers\etc\hosts" 文件。这就意味着,当受感染的计算机浏览许多站点时
(包括众多反病毒站点),浏览器就会重定向到66.197.186.149。

病毒感染运行windows操作系统的计算机,并且通过开放的网络资源传播。一旦安装,蠕虫将会感染受感染计算
机中的.exe文件。
该蠕虫是一个大小为82K的Windows PE可执行文件。
通过本地网络传播
该蠕虫会将自己复制到下面网络资源:
ADMIN$
IPC$
症状
蠕虫会感染所有.exe的文件。但是,它不会感染路径中包含下列字符串的文件:
                \Program Files
                Common Files
                ComPlus Applications
                Documents and Settings
                NetMeeting
                Outlook Express
                Recycled
                system
                System Volume Information
                system32
                windows
                Windows Media Player
                Windows NT
                WindowsUpdate
                winnt
蠕虫会从内存中删除下面列出的进程:
                EGHOST.EXE
                IPARMOR.EXE
                KAVPFW.EXE
                KWatchUI.EXE
                MAILMON.EXE
                Ravmon.exe
                ZoneAlarm

好多网吧遭此病毒破坏造成大面积的卡机,瘫痪。我查遍了好多病毒,和自己收集的病毒样本做了比较,发现此病毒极度变态。危害程度可以和世界排名前十的爱情后门变种相比。该病毒可以通过网络传播,传播周期为3分钟。如果是新做的系统处于中了毒的网络环境内,只要那个机器一上网,3分钟内必定中招。中招后你安装 rising SkyNet Symantec McAfee Gate Rfw.exe RavMon.exe  kill NAV 等杀毒软件 都无法补救你的系统,病毒文件 Logo1_.exe 为主体病毒,他自动生成病毒发作所需要的的 SWS32.DLL SWS.DLLL KILL.EXE 等文件。这些文件一但衍生。他将迅速感染系统内EXPLORE 等系统核心进程 及所以.exe 的可执行文件,外观典型表现症状为图标变色。 此时系统资源可用率极低,你每重新启动一次,病毒就会发作一次,重新启动5次后系统基本崩溃。病毒试图登陆并盗取被感染计算机中网络游戏传奇2的密码,将游戏密码发送到该木马病毒的植入者手中。
  该病毒对于防范意识较弱、还原软件未能及时装到位的网吧十分致命,其网络传播速度十分快。旧版的杀毒软件无法检测,新版的无法彻底根杀。一但网吧内某台机器中了此病毒,那么该网吧所有未中毒的机器都处于危险状态。由于病毒发作贮留于内存。且通过IEXPLORE.exe 进行传播。因此即使是装了还原精灵,还原卡的机器也同样会被感染。你重新启动后系统可以还原。但是你一但开机还是会被感染。
  最后说一下解决方案 都是本人个人经验 有不足之处还请各位多多补充......(注意!!在杀毒过程中不要动行任何应用程序)
  1.把默认共享关闭,给ADMINISTRATOR 组所有成员设置密码。防止病毒重新感染!
  2.结束以下进程: logo1_.exe    rundl132.exe(注意第六个为数字1而不是L)  explorer.exe(该病毒会把vDll.dll加载到该系统进程中去,最好是用进程管理工具直接结束掉这个DLL)  另外有类似OS.exe的进程也一并结束掉~~!
  3.到windows目录删除"logo1_.exe"、"rundl132.exe"、"vdll.dll"文件!(注意这些进程都是隐藏的,需要把系统设置为“显示隐藏文件”,设置的方法:打开“我的电脑”; 依次打开菜单“工具/文件夹选项”;然后在弹出的“文件夹选项”对话框中切换到“查看”页; 去掉“隐藏受保护的操作系统文件(推荐)”前面的对钩,让它变为不选状态; 在下面的“高级设置”列表框中改变“不显示隐藏的文件和文件夹”选项为“显示所有文件和文件夹”选项; 去掉“隐藏已知文件类型的扩展名”前面的对钩,也让它变为不选状态;最后点击“确定”。 )
  4.运行 gpedit.msc 打开组策略,依次单击用户配置- 管理模块- 系统-指定不给windows运行的程序,点启用 然后 点显示 添加 logo1_exe 也就是病毒的源文件
  5.在windows目录下新建文件:"logo1_.exe"、"rundl132.exe"、"vdll.dll"并把属性设为“只读”,这样病毒也就无法运行了
  6.现在你的电脑基本上说可以对该病毒免疫了,既使中了该病毒,它也发作不了啦!最后这一点不怎么好办那些应用程序都被感染了病毒,如果中了病毒,下次重启后,就会弹出来“rundl132.exe不是有效的应用程序”和“无法加载注册表中c;\windows\rundl132.exe”的对话框本人认为要么删除所有被感染的应用程序,然后从其它地方复制没感染病毒的过来,要么就是在搜索里用“*.exe”找出所有的exe文件,然后每个运行一下:L最后从注册表里找出“rundl132.exe”的启动项,删掉就OK了。  (转录)
gototop
 

楼主不要把个人信息发布上来……
gototop
 

一直相信瑞星,这次真是对瑞星失望到极点,瑞星见到logo_1.exe就是威金专杀,我杀几百启遍了,毒都不报。2006版07测试版都试过不报毒,上报病毒样本几天了,一点音讯都没有,只好从朋友处弄了个卡巴,可以杀,不过不能清除,只能删除文件,存在电脑中的备份程序全报废了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT