1   1  /  1  页   跳转

这是什么问题?谢谢各位啦!

这是什么问题?谢谢各位啦!

我的电脑今天不知怎么了,*.exe文件不可用,应用程序的图标变成了小窗口图标.多了一些这样的文件(c:\windows\logo1_.exe 和 c:\windows\uninstall\rundl132.exe文件)
并在注册表启动项run中加载了下列信息:
HKEY_LOCAL_MACHINE\SOFTWARE\SOFT\DOWNLOADWWW 右边窗口中字符串值:AUTO 1 
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN
LOAD=C:\WINNT\UNINSTALL\RUNDL132.EXE
手动清除启动系统或应用程序后又被添加.
这是什么问题?谢谢各位啦!
最后编辑2007-02-28 20:34:58
分享到:
gototop
 

你电脑中的是“威金”病毒(Worm/Viking),建议你去底下的地址下载江民的威金病毒专杀工具,快速查杀,应该就没问题。然后再用金山和瑞星的确定一下也行。包括在线查毒。



===========================


(转载)近日,江民反病毒中心监测到,“威金”病毒(Worm/Viking)的多个新变种在互联网上活动较为频繁,已有多家企业用户报告感染了该病毒并导致整个局域网受到不同程度的破坏。据江民全国病毒疫情监控系统数据显示,该病毒目前已有188个变种,从2005年5月19日首次出现至今,已经感染了15万余台计算机。

江民反病毒专家分析,“威金”病毒主要通过网络共享传播,病毒会感染电脑中所有的.EXE可执行文件,传播速度十分迅速。“威金”病毒运行后,修改注册表自启动项,以使自己随系统一起运行,向系统文件目录下生成以下病毒文件:

Program Files\svhost32.exe
Program Files\micorsoft\svhost32.exe
windows\explorer.exe
windows\logo1_exe
windows\rundll32.exe
windows\rundl132.exe
windows\intel\rundl132.exe
windows\dll.dll

病毒新变种还会自动从网站下载“天堂杀手”以及“QQ大盗(QQpass)”等10余种木马病毒,企图盗取包括天堂、征途、梦幻西游、传奇等多种流行网游以及QQ的帐号、密码。

针对该病毒以及最新变种,江民杀毒软件已及时升级病毒库,用户可以使用最新版杀毒软件对电脑进行全盘查杀,即可消除病毒威胁。江民反病毒专家特别提醒,对于局域网用户,在杀毒时务必断开网络,以免病毒在局域网流窜,导致病毒屡杀不绝的现象。单机用户应检查自己的电脑是否存在共享(可使用江民杀毒软件木马一扫光中“共享管理”功能查看),在全盘杀毒后及时关闭所有共享设置,以免再遭病毒侵扰。为进有效地清除威金病毒,江民反病毒中心还研发了威金病毒专杀工具,未安装杀毒软件的用户可以免费下载使用,彻底抵御“威金”病毒。

江民威金病毒专杀工具下载地址:http://kvup.jiangmin.com/download/VikingKiller.rar



==================

软件名称:“威金”蠕虫专杀工具(“熊猫烧香”蠕虫专杀工具) --- 江民
http://www.jiangmin.com/download/zhuansha04.htm


“维金”病毒专杀工具 --- 金山毒霸
http://db.kingsoft.com/download/3/246.shtml


“威金(Worm.Viking)”病毒专杀工具” --- 瑞星
http://it.rising.com.cn/Channels/Service/2006-07/1153119832d22607.shtml

gototop
 

档案编号:CISRT2006012
病毒名称:Worm.Win32.Viking.j(AVP)
病毒别名:
病毒大小:27,113 字节
加壳方式:UPack
样本MD5:0c8ec9ca2b0e1242fe9889c213805d80
发现时间:2006.6.4
更新时间:2006.6.4
关联病毒:
传播方式:通过QQ尾巴、恶意网站传播
技术分析:
    1、病毒运行后复制文件到:


%Windows%\rundl132.exe
在当前目录释放文件:
vDll.dll 
    2、创建启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load"="%Windows%\rundl132.exe"
    3、使用如下命令停止Duba服务:
net stop "Kingsoft AntiVirus Service" 
    4、感染exe文件,将自己捆绑到正常文件的前端,在病毒“访问”过的目录下生成_desktop.ini文件,里面记录的是感染日期。
    病毒感染exe会跳过以下目录,避免感染:
system 
system32 
windows 
Documents and Settings 
System Volume Information 
Recycled 
winnt 
Program Files 
Windows NT 
WindowsUpdate 
Windows Media Player 
Outlook Express 
Internet Explorer 
ComPlus Applications 
NetMeeting 
Common Files 
Messenger 
Microsoft Office 
InstallShield Installation Information 
MSN 
Microsoft Frontpage 
Movie Maker 
MSN Gaming Zone
    5、病毒还会发送“Hello,World”ICMP包探测网络,尝试访问局域网内\ipc$、\admin$共享感染其它计算机上的exe文件。
    6、设置注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW]
"auto"="1"
    7、尝试从恶意网站上下载其它木马程序。
清除步骤:
    1、建议使用可以清除该病毒的杀毒软件在安全模式或DOS下(或另一个操作系统)全盘扫描,部分杀毒软件会直接删除被“感染”的exe文件
    2、病毒清除后可以删除病毒的启动信息:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load"="%Windows%\rundl132.exe"
    3、做好安全预防工作,如:设置复杂的管理员帐户密码、关闭不必要的(可写)共享、安装系统补丁等等。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT