|
网站首页
|
新闻中心
|
系统安全
|
网络安全
|
安全技术
|
下载中心
|
安全365社区
|
首页
安全动态
IT新闻
安全人物
本站动态
漏洞公告
病毒警报
木马预警
流氓软件
漏洞分析
入侵检测
升级补丁
安全配置
信道安全
设备安全
协议安全
WEB安全
病毒分析
木马研究
脚本注入
后门探讨
技术应用
数据安全
企业专区
收藏本站
设为首页
会员登录:
站内搜索:
新闻中心
系统安全
网络安全
安全技术
下载中心
|
安全技术首页
|
技术研究
|
技术应用
|
数据安全
|
企业专区
|
MSN防范手记 手动清除chcp.exe病毒
MSN防范手记 手动清除chcp.exe病毒
作者:未知 文章来源:网络 点击数: 更新时间:2007-11-1 1:54:27
随着即时通讯工具的强大,
木马
病毒也加快了脚本,MSN早就成为了其通向第三方计算机感染跳越的平台。在好友圈中,只要盗取一个MSN好友账号或感染一台用户计算机,病毒即会伸出罪恶之手,将会在用户MSN聊天时发送
病毒
信息。
病毒
分析
该病毒属于MSN蠕虫变种,被感染的计算机会自动向MSN联系人发送诱惑文字消息和带毒压缩包,当对方接收并打开带毒压缩包中的
病毒
文件时,
系统
即成为新的受害者,并因此尝试感染另一台计算机。
病毒
大小为434,176 字节,通过MSN聊天工具进行传播。
被感染的计算机,
病毒
首先会在
系统
目录 %Windows%下生成含带病毒源体的F0538_jpg.zip压缩包,随后
病毒
自身开始在计算机中的%Windows%目录下创建副本chcp.exe 执行文件,并在注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
分支下建立"chcp.exe"="%Windows%\chcp.exe"自启动项目,然后
病毒
开始修改注册分支
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
下的"SFCDisable"=dword:ffffff9d 和"SFCScan"=dword:00000000值,进行关闭
系统
文件保护,并且更改
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
分支下的 "WaitToKillServiceTimeout"=的值为"7000",达到更改自动关闭进程等待时间的效果。
完成上述后,
病毒
仍没有安静的等待,而是查找被感染的计算机中是否存在FTP目录,如果有则将原正常程序改名为backup.ftp、backup.tftp并复制到%System%\microsoft目录下,随后在
系统
目录%System%下写入ftp.exe、tftp.exe、dllcache\tftp.exe、dllcache\ftp.exe可执行程序,做完一系列的手脚,
病毒
开始向MSN联系人发送诱惑型文字消息,并夹带毒包F0538_jpg.zip欺骗用户打开。
清除方法
中了此毒的用户也不要紧张,在了解了生存原理后要想清除该病毒也非难事,只要按照以下几个步骤实施即可将
病毒
清除出界,让
系统
中的MSN正常运行。
一、首先要进入注册表分支
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
下,将"chcp.exe"="%Windows%\chcp.exe"自建的随机启动项删除,完成后重启计算机。
二、进入%Windows%\目录下将
病毒
源体文件chcp.exe及F0538_jpg.zip压缩包删除。
三、将目录%System%下的FTP破坏代替程序ftp.exe、tftp.exe、dllcache\tftp.exe、dllcache\ftp.exe删除,并将%System%\microsoft目录下的backup.ftp、backup.tftp改回到目录%System%下。
四、删除注册表分支[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下的"SFCDisable"=dword:00000000键值,恢复
系统
文件保护。
五、最后将注册表[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]分支下的"WaitToKillServiceTimeout"=改为"20000" 从而恢复
系统
自动关闭进程等待时间的默认配置。
笔者按:在MSN病毒中变体有很多种如:MSN机器人、MSN小丑、MSN性感相册等,其原理都是利用MSN作为平台在同聊友沟通的同时发送病毒信息,通过MSN好友关系欺骗用户点击,然后再次传播,从而形成强大的传播途径。为了更好的处理此类
病毒
,这里建议用户加强计算机的先期保护如:开启杀软定时升库,安装安全类软件,不定期打入
系统
补丁
等,并且多了解每日
病毒
动态,即时作好防范工作即可,一但用户被感染时应立即作出回应,利用手工删除或下载相应的专杀工具进行清理,以免让更多的用户成为受害者。
文章录入:郝丽 责任编辑:郝丽
上一篇文章:
杀毒除根 巧用注册表防止病毒重新生成
下一篇文章: 没有了
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
网友评论:
(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
禁用系统还原,手动清除
手动脱壳基础知识
新MSN机器人病毒强袭 小
小心MSN骗局 “看谁把你
MSN反监听及其信息加密技
新MSN机器人病毒强袭 小
“红色代码III”手动清除
邂逅“广外女生”木马病
MSN性感相册病毒变种分析
修复硬盘手动重建主引导
|
设为首页
|
加入收藏
|
联系站长
|
友情链接
|
版权申明
|
站长邮箱:
webmaster@anquan365.com
联系电话:86-10-67634029
Copyright © 2006-2008
www.anquan365.com
北京华安普特网络科技有限公司 版权所有