生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

1782查看|4回复

清除机器狗病毒

[] [复制链接]
发表于 2010-12-28 00:18:35 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><strong>清除机器狗病毒</strong></p>
<p>  问:我是一名网管,最近在网吧上班时碰到一件烦心事。网吧里的电脑经常一次性感染七八种病毒(检查发现,主要有&ldquo;cmdbc木马&rdquo;、&ldquo;AVPSrv&rdquo;、&ldquo;Torjan.Diskman&rdquo;等),清除后不用多久又会自动生成,就像牛皮癣一样。网吧的电脑都是装有还原卡的啊,怎么还会感染病毒呢?<br />
<br />
  答:根据描述,这应该是近段时间比较流行的&ldquo;机器狗&rdquo;病毒,这种病毒类似于&ldquo;下载者&rdquo;,会将大量的木马和病毒下载到电脑中,其下载的木马主要就是刚才提到的那几种病毒。<br />
<br />
  最重要的是,&ldquo;机器狗&rdquo;病毒是目前对还原软件、还原卡破坏能力最强的病毒。&ldquo;机器狗&rdquo;目前可以破坏冰点还原、影子系统等还原软件,还能破坏三茗、小哨兵等硬件还原卡。被破坏的还原卡会失去作用,让系统彻底暴露在病毒下。</p>
<p>  <strong>&ldquo;机器狗&rdquo;怎么突破还原卡</strong></p>
<p>  问:谢谢医生的解答,我现在对这个&ldquo;机器狗&rdquo;病毒有点了解了,可我还想知道它是怎么破解还原卡的?<br />
<br />
  答:&ldquo;机器狗&rdquo;的运作流程并不复杂,比起熊猫烧香、AV终结者来说要简单不少。运行后首先会替换系统的Userinit.exe文件,Userinit.exe是Windows操作系统的一个关键进程,用于管理不同的启动顺序,例如用于建立网络链接和Windows壳的启动。病毒利用Userinit.exe的目的是实现隐蔽启动。<br />
<br />
  接着在Windows\system32\drivers文件夹中生成一个名为Pcihdd.sys的驱动文件,病毒正是借助这个驱动文件来实现还原软件和还原卡破解的。我们知道还原软件和还原卡之所以能够保护硬盘数据,是因为它具有很高的权限,能够夺取硬盘的控制权,在系统启动之前,将硬盘中的数据还原。<br />
<br />
  而Pcihdd.sys这个文件会和还原软件或还原卡抢夺硬盘的控制权,大部分还原软件和还原卡的控制权都会被Pcihdd.sys夺取,它们就失去了还原数据的能力,这样病毒就可以避开还原卡在硬盘中安营扎寨了。</p>
<p>  <strong>彻底清除&ldquo;机器狗&rdquo;病毒</strong><br />
<br />
  问:&ldquo;机器狗&rdquo;果然是一个难缠的病毒,尤其是像我这样的网吧管理员,刚解决了烦人的&ldquo;熊猫烧香&rdquo;,现在来了个更狠的,真是不胜其烦。请问我该如何清除&ldquo;机器狗&rdquo;病毒?<br />
<br />
  答:清除&ldquo;机器狗&rdquo;的方法比较简单,操作步骤如下:<br />
<br />
  第一步:用正常的Userinit.exe文件替换被修改的Userinit.exe文件。首先新建一个记事本,输入如下内容:<br />
<br />
  @echo off<br />
  taskkill /f /im userinit.exe<br />
  del userinit.exe /f/q/a<br />
<br />
  将这个记事本文件保存为kill.bat,双击运行。然后从其他干净的电脑中拷贝一份Userinit.exe文件,将它放到system32目录中。<br />
<br />
  第二步:删除pcihdd.sys文件,该文件位于Windows\system32\drivers文件夹中。用记事本打开位于Windows\system32\drivers\etc的HOSTS文件,在最后添加这样一行:127.0.0.1 www.tomwg.com,修改完后保存文件。<br />
<br />
  第三步:用《360安全卫士》配合杀毒软件清除系统中残留的盗号木马病毒。<br />
<br />
  第四步:为了更好地预防&ldquo;机器狗&rdquo;病毒,我们可以用批处理将Pcihdd.sys 的文件夹设置为禁止修改。批处理关键代码如下:<br />
<br />
  md %systemroot%\system32\drivers\pcihdd.sys<br />
  cacls %systemroot%\system32\drivers\pcihdd.sys/e/p everyone:n<br />
  cacls %systemroot%\system32\userinit.exe /e /p everyone:r</p>
<p>  总结<br />
<br />
  还原卡和还原软件并不是万能的,如果仅希望依靠它们来避免中毒不太现实。这段时间病毒技术发展得较快,网管和普通用户一定要多加关注,以掌握最新病毒的清除方法。</p>
发表于 2011-1-29 10:20:59 | 显示全部楼层
我想要`~  
发表于 2011-2-16 14:33:18 | 显示全部楼层
顶一个先  
头像被屏蔽
发表于 2011-2-26 06:35:27 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2011-3-20 06:41:58 | 显示全部楼层
初来乍到,请多多关照。。。  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表