景点首页 |  北京 |  上海 |  杭州 |  南京 |  西安 |  广州 |  深圳 |  苏州 |  国内景点门票价格大全 |  游记
票价搜索 > 旅游景点 > 游记 > [游记]Viking变种清除史上最完美攻略(耶路撒冷的星空)

[游记]Viking变种清除史上最完美攻略(耶路撒冷的星空)

2008-06-27    sina.com.cn

伪装一下,把它们改成只读,然后一个一个的点exe文件,让EXE文件中的异常代码释放入内存,再结束相应进程
说干就干。仿照先前三个文件在c:\windows\建立 logon_1.exe richdll.dll
(有些维金版本不是这个dll名字,变种有不同。路径也不同。但原理相同)再在C:\windows\unistall下建立
RUNDL132.exe ,设只读
找出所有exe文件,网上说过只感染27Kb到10mb的exe文件,可我的10多20mb的文件也中标了,再次证明不是网上说的那种viking。。。开始
一
一双击释放。。。。。就这样。。。就这样。。它们快乐地流浪,就这样。它们为爱歌唱。。。狼爱上。。。。啪!!完了跑题挨臭鸡蛋了。
*.*
不是。。我只是形容一下上千个文件一
一打开的漫长。。过了几个小时后。终于完成。。舒展下酸痛的腰。。重建图标缓存。。。。冷启动。。。
。。。。。。。。大功告成。。。至此。全部viking一个不留

已经很久没有这样fighting过了
经过了这么长时间的周旋。已经对这个变种病毒的原理有初步了解。以下列出本人总结出的该病毒特征及清除方案:
viking"维金"病毒 变种
应该算一个木马。互联网高度发展的产物
首先在被种植机器的系统盘下\windows目录下生成logon_1.exe
RUNDL132.exe
还有一个dll文件,我的是richdll.dll,还有网上说的dll.dll
vtd.dll什么五花八门的,反正就是dll文件,并加载入系统进程。删除不掉.
这些文件相互关联,结束进程并删除后马上又会出现。
自动禁用杀毒防火墙,并且感染防火墙文件
然后调用net share
命令打开$ipc命名管道共享。以传播到局域网上其它机器上.
释放出诸如rundll32.com services.exe finder.com iexplore.pif
regedit.com dxdiag.com
msconfig.com
mhs.exe等文件,并修改注册表exe文件,网站链接,scr文件,未知(打开方式)文件,等常用文件的关联为iexplore.pif或以上的其它某个病毒程序.将exe文件改为自创的winfile文件类型,从而让每个exe文件运行时同时调用病毒,这招太狠了;更改文件查找检索方式关联为finder.com
;把原本用rundll32.exe文件调用的程序,如网上邻居属性,通过注册表改为带有rundll32.com的命令行。在
Hkey_local_machine或hkey_current_user\software\microsoft\windows\currentversion\run键值下添加名为load等字样的木马加载项。在currentversion\logon下也有。。。另外还改了些其它键值,这些只是较明显的。
检测可用驱动器。在其中生成_desktop.ini 或autorun.inf iexplore.pif
让双击操作变为“自动播放病毒”所以只能右击打开了。。。
最最可恨的就是感染所有驱动器上大于大约27KB的exe文件。加上约60KB的数据,文件图标丢失,目的在于被清除病毒后通过exe文件复活,当调用该句柄时自我释放为logon_1.exe
rundl132.exe
并且恢复exe文件以便让它正常运行。。。
同时会自动从网上下载多达几十种其它类型的病毒,QQ盗号木马,热门网络游戏木马。至此,taskmgr任务管理器一团糟。。
因为木马众多会影响清除效率及难度,内存占用超大,危险系数也大。这点不得不佩服。。

如果你的系统有以上状况,那么请follow they step:
首先你断开internet网,删除杀毒软件。因为它已被病毒感染,它在内存里只是添麻烦而已

重新安装杀毒软件,比较可以的有卡巴斯基、mcafee、江民,推荐用卡巴,安完马上重启。不要停留不然新的杀软会又中标的。安全模式下因为不能启用msiexec所以很多软件安不了
冷启动或关机,拨电源也可,待光电鼠标灯不亮了再开机(呵呵太夸张了)
进入带网络连接的安全模式,(如果不能上网就还是进正常模式),用文件夹选项里面打开显示所有文件;取消隐藏系统文件复选框,选中显示已知文件扩展名;下载viking专杀工具,这里推荐江民的。下载"瑞星卡卡助手"用于以后修复注册表,如果为exe文件最好改下后缀名。以后运行时再改回来。升级杀毒软件为最新版。升了马上重启进入纯安全模式,只运行系统盘扫描。扫到的病毒名及路径用笔记下来。
冷启动。。光盘或U盘启动dos,查找刚才记下来那些文件,有就删。我用的是windowsPE启动盘启动。所以免去了dos命令带来的麻烦,最主要要找到并删除上文说到的那些文件,这里很关键,一定要仔细找。
进入安全模式,运行regedit.exe

转自:http://blog.sina.com.cn/s/blog_4c92aa48010008su.html530阅读

游记文章由机器自动选取,来自其它网站,不代表票价网观点。

网友评论:

共0篇回复 «上一页 下一页»
我来评论:

主要城市景点票价查询 · ·


搜索2万余景点信息
关于票价网 | 景点查询 | 地铁查询 | 站务论坛 | 网站地图
© 2006-2020 piaojia.cn, all rights reserved 京公海网安备1101000238号 京ICP备14045893号 联系我们:dnzm9@hotmail.com