首页时代观察每日新知上网指南站长学院商务应用论坛 | 互助吧新发现专题下载网址工具 | 设为首页加入收藏
 当前位置:首页>病毒安全>解决方案> 正文  登录 注册 个人空间

 网址导航,让您上网更方便! 更有实用查询工具!  
安全技巧之:新“飘雪”病毒的解决方案
52net.com  最后更新 2008-02-18    
 
  文章导读:
    近段时间毒霸客服段段续续碰到杀毒软件相关程序被删除的用户咨询,这些用户尝试安装杀毒软件时,安装程序均立即被删除,Sreng重命名后运行也会被立即删除。 如此恶劣的病毒究竟做了什么、有什么共性、毒霸以及毒霸用户碰到后的对策是什么呢?本文主要针对这些广大用户...
   

解决方案:

由于该病毒删除屏蔽了目前几乎所有主流杀毒软件以及检测工具这一特性,所以大多数一般用户选择了重装系统。金山客服中心对此类病毒一直保持着极高的关注度,目前已经提取到足够数量的病毒样本,并通过毒霸的更新对其免疫与查杀。

下面是一个不会被该病毒删除的检测工具,运行前请去掉.txt扩展名。

【责任编辑:于捷 TEL:(010)68476606】

来源:51CTO.COM

近段时间毒霸客服段段续续碰到杀毒软件相关程序被删除的用户咨询,这些用户尝试安装杀毒软件时,安装程序均立即被删除,Sreng重命名后运行也会被立即删除。

如此恶劣的病毒究竟做了什么、有什么共性、毒霸以及毒霸用户碰到后的对策是什么呢?本文主要针对这些广大用户关注的疑点作出解释。

病毒做了什么:

根据样本提取的情况看,该病毒将自身线程注入了多个进程并监视杀毒软件窗口以及sreng窗口。发现杀毒软件信息或者SReng作者的信息后便立即通过注入的病毒线程执行删除操作。

病毒共性:

就毒霸客服提取的病毒样本看,中此病毒的用户主机的QQ目录下普遍存在两个隐藏的dll文件,同时添加了自身的API HOOK。修改hosts文件联机下载病毒同时屏蔽杀软域名。

执行删除杀软操作的线程主文件的扩展名通常为非常用扩展名,如:rajsbkt.tcl、jwneriz.fwn、dmzir.hud等。

该主文件写入的随机启动注册表位置如下:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

 
本站部分内容来源网络,若无意侵犯了您的权力,请速与我们联系!
 >> 在里搜索更多 安全技巧之:新“飘雪”病毒的解决方案 文章
 >> 在里搜索更多 安全技巧之:新“飘雪”病毒的解决方案 文章

    相关文章
·病毒隐身遁形 揪出元凶的
·尝试简单易用新方法 清除
·新病毒利用Real Player漏
·系统文件遭恶意篡改“user
·专家谈:comint盗号木马的
·MSN重申六大安全准则:聊
·U盘病毒auto.exe的手工清
·MSN圣诞照片变种病毒分析
·不再怕病毒 电脑中毒后的6
·专家谈:恶意程序Zhelatin
·轻松方便 三招两式抵制IE
·如何让你的U盘做到100%预
·病毒网络“卫道” 专门删
·U盘病毒卷土重来 化身“方
·总结经验 预防网络病毒的
·如何清除能突破主动防御的

    文章搜索
  关键字:
  范  围:
 
    推荐文章
·专家谈:恶意程序Zhelat
·年终谨防机器狗病毒大肆
·实战Autorun.inf 彻底摆
·U盘病毒和Autorun.inf文
·让Autorun病毒没有后遗
·解析autorun.inf病毒及
·删除autorun.inf病毒的
·U盘病毒和Autorun.inf文
    热点文章
·彻底清除计算机中的logo
·彻底解决services.exe进
·处理spoolsv.exe木马病
·病毒查杀:清理带有Exce
·如何成功清除“熊猫烧香
·杀毒攻略:清除无法显示
·专家教你如何预防“熊猫
·熊猫烧香病毒介绍及清除
    

关于我们 | 免责说明 | 人才招聘 | 给我留言 | 联系我们 | 友情链接 | 网站地图
Copyright @ 2006-2008 52net.com. All rights reserved. 52net阶梯网 版权所有
京ICP备05070331号