生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

1539查看|7回复

手动清除机器狗病毒的三招方法

[] [复制链接]
发表于 2010-12-28 00:19:15 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p>机器狗病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。 <br />
<br />
机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。如何手动清除呢? <br />
<br />
<strong>方案1</strong> <br />
<br />
解决方案是将system32/drivers目录单独分配给一个用户,而不赋予administror修改的权限。虽然这样能解决,但以后安装驱动就是一件头疼的事了。 <br />
<br />
彻底清除该病毒,处理后重启一下电脑就可以了,之前要打上补丁! <br />
<br />
或者这样: <br />
<br />
1 注册表,组策略中禁止运行userinit.exe 进程 <br />
<br />
2 在启动项目中加入批处理 <br />
<br />
A : 强制结束userinit.exe进程 Taskkill /f /IM userinit.exe (其中&ldquo;/IM&rdquo;参数后面为进程的图像名,这命令只对XP用户有效) <br />
<br />
B : 强制删除userinit.exe文件 DEL /F /A /Q %SystemRoot%system32userinit.exe <br />
<br />
C : 创建userinit.exe免疫文件到%SystemRoot%system32 <br />
<br />
命令:md %SystemRoot%system32userinit.exe &gt;nul 2&gt;nul <br />
<br />
或者 md %SystemRoot%system32userinit.exe <br />
<br />
attrib +s +r +h +a %SystemRoot%system32userinit.exe <br />
<br />
D : reg add &quot;HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsuserinit.exe&quot; /v debugger /t reg_sz /d debugfile.exe /f <br />
<br />
userinit1.exe是正常文件改了名字,多加了一个1,你也可以自己修改,不过要手动修改这4个注册表,并导出,这个批处理才能正常使用。</p>
<p>&nbsp;方案2</p>
<p>1、首先在系统system32下复制个无毒的userinit.exe,文件名为FUCKIGM.exe(文件名可以任意取),这就是下面批处理要指向执行的文件!也就是开机启动userinit.exe的替代品!而原来的userinit.exe保留!其实多复制份的目的只是为了多重保险!可能对防止以后变种起到一定的作用。</p>
<p>2、创建个文件名为userinit.bat的批处理(文件名也可任意取,但要和下面说到的注册表键值保持一致即可),内容如下:</p>
<p>start FUCKIGM.exe (呵呵,够简单吧?)</p>
<p>3、修改注册表键值,将userinit.exe改为userinit.bat。内容如下: </p>
<p>Windows Registry Editor Version 5.00</p>
<p>[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]</p>
<p>&quot;Userinit&quot;=&quot;C:WINDOWSsystem32userinit.bat,&quot;</p>
<p>就这3步,让这条狗再也凶不起来!这是在windows 2003测试的,双击机器狗后,没什么反应,对比批处理也是正常,即这狗根本没改动它!开关机游戏均无异常!但唯一美中不足的是,采用经典模式开机的启动时会出现个一闪而过的黑框!</p>
<p>如果嫌麻烦,也不要紧。上面三条批处理网友已搞好了,直接复制下面的这个存为批处理执行就OK了。三步合二为一</p>
<p>@echo off</p>
<p>:::直接复制系统system32下的无毒userinit.exe为FUCKIGM.exe</p>
<p>cd /d %SystemRoot%system32</p>
<p>copy /y userinit.exe FUCKIGM.exe &gt;nul</p>
<p>:::创建userinit.bat</p>
<p>echo @echo off &gt;&gt;userinit.bat</p>
<p>echo start FUCKIGM.exe &gt;&gt;userinit.bat</p>
<p>:::注册表操作</p>
<p>reg add &quot;HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon&quot; /v Userinit / t REG_SZ /d &quot;C:WINDOWSsystem32userinit.bat,&quot; /f &gt;nul</p>
<p>:::删掉自身(提倡环保)</p>
<p>del /f /q %0</p>
<p>当然,如果实在不行,下载程序killigm。然后直接解压运行里面的程序:机器狗免疫补丁.bat 执行就可以了.</p>
<p>网上流传的另一种新的变种的防止方法 :</p>
<p>开始菜单运行.输入CMD</p>
<p>cd &hellip;&hellip;到drivers</p>
<p>md pcihdd.sys</p>
<p>cd pcihdd.sys</p>
<p>md 1...</p>
<p>可防止最新变种。请注意:此法只能是防止,对于杀机器狗还得靠最新的杀毒程序才行。</p>
<p>临时解决办法:</p>
<p>一是在路由上封IP:</p>
<p>ROS脚本,要的自己加上去</p>
<p>/ ip firewall filter</p>
<p>add chain=forward content=yu.8s7.net action=reject comment=&quot;DF6.0&quot;</p>
<p>add chain=forward content=www.tomwg.com action=reject</p>
<p>二是在c:windowssystem32drivers下建立免疫文件: pcihdd.sys ,</p>
<p>三是把他要修改的文件在做母盘的时候,就加壳并替换。</p>
<p>在%systemroot%system32drivers目录下 建立个 明字 为 pcihdd.sys 的文件夹 设置属性为 任何人禁止批处理</p>
<p>md %systemroot%system32driverspcihdd.sys</p>
<p>cacls %systemroot%system32driverspcihdd.sys /e /p everyone:n</p>
<p>cacls %systemroot%system32userinit.exe /e /p everyone:r</p>
<p>exit</p>
<p>&nbsp;</p>
发表于 2011-1-31 01:43:48 | 显示全部楼层
真的有么  
发表于 2011-2-15 20:02:13 | 显示全部楼层
真幸运  
发表于 2011-2-16 06:50:35 | 显示全部楼层
真它??的?蚝  
发表于 2011-3-12 11:15:39 | 显示全部楼层
好啊,,不错、、、、  
头像被屏蔽
发表于 2011-3-14 06:43:30 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2011-3-29 13:09:44 | 显示全部楼层
谢谢哦  
发表于 2011-5-14 06:31:19 | 显示全部楼层
谢谢哦  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表