生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

2349查看|7回复

如何手动删除病毒(灰鸽子等9大流行病毒)

[] [复制链接]
发表于 2010-12-28 00:18:35 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如何手动删除病毒(灰鸽子等9大流行病毒)</p>
<p>  一、&ldquo;灰鸽子&rdquo;</p>
<p>  病毒名称:Backdoor/Huigezi</p>
<p>  病毒中文名:&ldquo;灰鸽子&rdquo;</p>
<p>  病毒类型:后门</p>
<p>  影响平台:Win9X/ME/NT/2000/XP</p>
<p>  描述:Backdoor/Huigezi.**&ldquo;灰鸽子&rdquo;是一个未经授权远程访问用户计算机的后门。以&ldquo;灰鸽子&rdquo;变种cm为例,该变种运行后,会自我复制到系统目录下。修改注册表,实现开机自启。侦听黑客指令,记录键击,盗取用户机密信息,例如用户拨号上网口令,URL密码等。利用挂钩API函数隐藏自我,防止被查杀。另外,&ldquo;灰鸽子&rdquo;变种cm可下载并执行特定文件,发送用户机密信息给黑客等。</p>
<p>  手动删除病毒的方法:</p>
<p>  对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以&ldquo;_hook.dll&rdquo;结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。</p>
<p>  由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择&ldquo;SafeMode&rdquo;或&ldquo;安全模式&rdquo;。</p>
<p>  1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开&ldquo;我的电脑&rdquo;,选择菜单&ldquo;工具&rdquo;&mdash;》&ldquo;文件夹选项&rdquo;,点击&ldquo;查看&rdquo;,取消&ldquo;隐藏受保护的操作系统文件&rdquo;前的对勾,并在&ldquo;隐藏文件和文件夹&rdquo;项中选择&ldquo;显示所有文件和文件夹&rdquo;,然后点击&ldquo;确定&rdquo;。</p>
<p>  2、打开Windows的&ldquo;搜索文件&rdquo;,文件名称输入&ldquo;_hook.dll&rdquo;,搜索位置选择Windows的安装目录(默认98/xp为C:\\windows,2k/NT为C:\\Winnt)。</p>
<p>  3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为*****_Hook.dll的文件。</p>
<p>  4、根据灰鸽子原理分析我们知道,如果*****_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有*****.exe和*****.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的*****Key.dll文件。</p>
<p>  5、打开注册表编辑器(点击&ldquo;开始&rdquo;-》&ldquo;运行&rdquo;,输入&ldquo;Regedit.exe&rdquo;,确定。),打开HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services注册表项。</p>
<p>  6、点击菜单&ldquo;编辑&rdquo;-》&ldquo;查找&rdquo;,&ldquo;查找目标&rdquo;输入&ldquo;*****.exe&rdquo;,点击确定,我们就可以找到灰鸽子的服务项(此例为*****_Server)。</p>
<p>  7、删除整个*****_Server项。</p>
<p>  二、&ldquo;传奇窃贼&rdquo;</p>
<p>  病毒名称:Trojan/PSW.LMir</p>
<p>  病毒中文名:&ldquo;传奇窃贼&rdquo;</p>
<p>  病毒类型:木马</p>
<p>  危险级别:★</p>
<p>  影响平台:Win9x/2000/XP/NT/Me</p>
<p>  描述:传奇窃贼是专门窃取网络游戏&ldquo;传奇2&rdquo;登录帐号密码的木马程序。该木马运行后,主程序文件自己复制到系统目录下。修改注册表,实现开机自启。终止某些防火墙、杀毒软件进程。病毒进程被终止后,会自动重启。窃取&ldquo;传奇2&rdquo;帐号密码,并将盗取的信息发送给黑客。</p>
<p>  手动清除方法:</p>
<p>  它会在%WinDir%目录下生成的explorer.com文件也很迷惑人,与explorer.exe就差一个扩展名(如图2)。病毒经过UPX加壳处理,脱掉后可以看出是用VisualC++6.0编写的。</p>
<p>  1、先再任务管理器中结束explorer.com进程,注意:是explorer.com而不是explorer.exe。</p>
<p>  2再将每个硬盘分区根目录下bbs.exe和web.exe两个文件删除掉,注意:删除后就不要再打开这个分区了,否则会再次感染。</p>
<p>  3删除%WinDir%\\explorer.com文件(注:WindowsXP系统在C:\\windows\\explorer.com,Windows2000/NT系统在C:\\WINNT\\explorer.com。)</p>
<p>  4最后在注册表中删除</p>
<p>  [HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run]</p>
<p>  \&quot;Net\&quot;=%WinDir%\\services.exe</p>
<p>  [HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WindowsNT\\CurrentVersion\\Windows]</p>
<p>  \&quot;Load\&quot;=%WinDir%\\assistse.exe</p>
<p>  这两个键值,这样病毒就不会随这机器开机运行了。</p>
<p>  三,高波和瑞波</p>
<p>  高波: Backdoor/Agobot.** &ldquo;高波&rdquo;主要利用网络弱密码共享进行传播的后门程序。该后门程序还可利用微软DCOM RPC漏洞提升权限,允许黑客利用IRC通道远程进入用户计算机。该程序运行后,程序文件自我复制到系统目录下,并修改注册表,以实现程序的开机自启。开启黑客指定的TCP端口。连接黑客指定的IRC通道,侦听黑客指令。</p>
<p>  瑞波:该病毒经过多层压缩加密壳处理,可以利用多种系统漏洞进行传播,感染能力很强。中毒计算机将被黑客完全控制,成为\&quot;僵尸电脑\&quot;。由于此病毒会扫描感染目标,因此可以造成局域网拥堵。</p>
<p>  高波:</p>
<p>  第一种</p>
<p>  1、自动清除:断开网络,升级杀毒软件对电脑进行全盘扫描。</p>
<p>  2、高波手工清除:打好微软MS03-007、MS03-026、MS04-011、MS04-031补丁,在系统目录下找到病毒文件名为Medman.exe,并将其删除。</p>
<p>  第二种</p>
<p>  1、进入任务管理器,结束winaii.exe和netlink32.exe进程,然后打开资源管理器,进入c:\\windows\\system32目录,查找winaii.exe和netlink32.exe两文件,将其删除。在系统启动项目(开始&amp;gt;运行&amp;gt;msconfig进入)中去掉其相应的加载启动项。然后安装杀毒软件,升级病毒库后进行杀毒。接着安装相应windowsXP或windows2000的补丁程序,重启系统。</p>
<p>  2、如果按如上的方法不能清除病毒,可以从安全模式下进行处理,方法如下:在安全模式下,打开注册表,在&ldquo;编辑&rdquo;中&ldquo;查找&rdquo;&ldquo;winaii.exe&rdquo;和&ldquo;netlink32.exe&rdquo;,删除找到的&ldquo;winaii.exe&rdquo;和&ldquo;netlink32.exe&rdquo;项目。查看window</p>
<p>s\\system32目录下是否有winaii.exe和netlink3
发表于 2011-1-29 10:29:17 | 显示全部楼层
看看..  
头像被屏蔽
发表于 2011-1-31 01:42:42 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2011-2-10 12:29:10 | 显示全部楼层
好啊,,不错、、、、  
发表于 2011-3-1 06:58:55 | 显示全部楼层
勤奋真能造就财富吗?  
发表于 2011-3-29 13:30:28 | 显示全部楼层
谢谢楼主啊!支持常宁
发表于 2011-4-7 06:47:14 | 显示全部楼层
不错,支持下  
发表于 2011-5-13 06:37:58 | 显示全部楼层
呵呵,找个机会...  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表