木马肆虐的春天
上一篇 / 下一篇 2007-04-06 10:34:04 / 个人分类:千丝万缕
直到现在我还是搞不明白,我的内存到底是为什么坏掉的,这个暂且不去理他。电脑公司说给我换了一个代用的内存,还帮我重装了系统,我高兴的以为一切都解决了,到时候开开心心的等待内存从南宁旅行回来就ok了。北海摄影网8OUoChhN!Wx
北海摄影网;~ M:I)m8fG谁知道事情往往不像你想象得那么简单的——这回更甚,我用360安全卫士一检查,天啊,好多病毒和木马,杀!!可是杀完居然又“春风吹又生”鸟~~也试过进入安全模式,也是没有用,反间谍也解决不了。我想多半是电脑公司那里给传染上的,否则,刚刚重装的机器,怎么可能这么快呢?它系统再有漏洞也不可能啊……我找到他们抱怨了一番,他们却说可能是别的盘有毒,不能怪他们,而且给我装一个金山毒霸的杀毒套装,让我自己升级来解决。无奈只有这样也不能完全的解决问题,这已经是我浪费的第二个晚上了,我多次说,如果再不行,我就要把所有的文件用光盘备份下来,全盘给格掉,可是心存那么一丝希望又舍不得放弃,所以啊,就没日没夜的守在电脑前,废寝忘食的杀呀杀呀~~一有空就上百度搜索解决办法,老天有眼,终于让我彻底的解决了,耶!!对了,对于我这次情况比较特殊,用ghost恢复系统是没有用的,后来检查发现那里也被感染了。
azX KB0V)A#`:t1B0 中的木马有cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe,wsttrs.exe,c0nime.exe……在网上搜索了一下,说什么的都有,说是威金熊猫的变种(听说可以用江民的专杀,但是没有号下了没法装),也有说是木马群。个人偏向后一种,因为它并没有感染到系统文件,而是多出很多跟系统文件几乎是孪生的.exe和.dll,雌雄难辨鸟~~在这里把杀毒的心得总结一下,先说好这个是集众家所长的东西,至于都从谁那里得来,我也记不得那么多了,高手太多。好像我一个菜鸟来写这种东西实在有些班门弄斧,但是因为深受其害,这样也许能帮到不少人。北海摄影网,goR1Y_{UH
北海摄影网/X3\&b-blz总之一句话——手动删除才是王道!!
&~8m"`E:I|0 北海摄影网7|4\`#Q A7R!DBmssd以下是杀毒的步骤,有些繁琐,将就看吧:
L{4j)@!mn0djfPNEt/u~ n01.开始-运行-regedit打开注册表,检查注册表中HKEY_LOCAL_MACHINE里software\microsoft\windows\currentversion的run,runservice等几项,将可疑的删除,在winnt,system,system32里面可疑的.exe,.dll,.com,.bat删除(后面两项我没有遇到)。还有microsoft\internet explorer\main中的几项。HKEY_CLASS_ROOT\inifile\shell\open\command和HKEY_CLASS_ROOT\txtfile\shell\open\command。这两项我的也没有问题。
!z1w)\5ihg0 北海摄影网t6^eK2xe4XR+b2.查找regedit中相关的.exe(即查找到的木马名称),全部删除。北海摄影网Ho` J1aZ9A5k:n M
r-w]5mJJ%R4b03.F8进入安全模式,将windows和temp中的相关.exe删除,C:\下的system,system32里面的ghook.dll,svchost.exe删除。进入C:\windows\system32,按修改时间排列所有文件,如果时间比较离谱的,或是发现中毒的时间,就先复制再删除掉(复制的用途是以防删掉不应该的文件,也记住文件名)。北海摄影网(Oja+Kj:ZfR1]
l1p1Ko/|z04.再次进入注册表,搜索清除那些疑为病毒的文件名,删除,进入控制面板-管理工具-服务,禁用文件。北海摄影网(s {+O bJ6X7P i1^
北海摄影网/OO4w.?n?y)l5.QQ安装文件夹中的Timplatform.exe删除,将Timplatfrom.exe重命名为Timplatform.exe(因为我之前怕QQ惹祸上身,已经把它整个卸载,相关文件也删除了,所以这项没有看到有没有被感染)。
$B3q!J l6_'ZoD0oV*oN\8r5e06.F8进入安全模式,然后通过Sreng,启动项目-服务-win32服务应用程序(隐藏经认证)的,删除服务-设置-否(这一项也没有用到)。如果开机以后电脑上发出间断的咚咚声,那就是感染了config.exe,删除C:\config.exe,C:\windows\system32\servet.exe(后一项没有发现存在)。最主要的是把C盘底下的临时文件夹清空,也要形成习惯。
? |T8qG|A0 北海摄影网uArF;] Ex ZA7.还有一个没有用到,就是进入Dos界面,dir /a:h然后attrib -r -s -h svchost.exe和attrib -r -s -h ghook.dll。(我不太明白这些命令是什么意思,基本上电脑的木马通过前面几步已经搞定的差不多了,我也刚好不用试验这个)。北海摄影网.ob@0^1[k