| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 安全技术首页 | 技术研究 | 技术应用 | 数据安全 | 企业专区 |
新“飘雪”病毒的解决方案
新“飘雪”病毒的解决方案
作者:未知 文章来源:网络 点击数: 更新时间:2008-1-24 1:07:26

近段时间毒霸客服段段续续遇到杀毒软件相关程序被删除的用户咨询,这些用户尝试安装杀毒软件时,安装程序均立即被删除,Sreng重命名后运行也会被立即删除。

如此恶劣的病毒究竟做了什么、有什么共性、毒霸以及毒霸用户遇到后的对策是什么呢?本文主要针对这些广大用户关注的疑点作出解释。

病毒做了什么:

根据样本提取的情况看,该病毒将自身线程注入了多个进程并监视杀毒软件窗口以及sreng窗口。发现杀毒软件信息或者SReng作者的信息后便立即通过注入的病毒线程执行删除操作。

病毒共性:

就毒霸客服提取的病毒样本看,中此病毒的用户主机的QQ目录下普遍存在两个隐藏的dll文件,同时添加了自身的API HOOK。修改hosts文件联机下载病毒同时屏蔽杀软域名。

执行删除杀软操作的线程主文件的扩展名通常为非常用扩展名,如:rajsbkt.tcl、jwneriz.fwn、dmzir.hud等。

该主文件写入的随机启动注册表位置如下:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

解决方案:

由于该病毒删除屏蔽了目前几乎所有主流杀毒软件以及检测工具这一特性,所以大多数一般用户选择了重装系统。金山客服中心对此类病毒一直保持着极高的关注度,目前已经提取到足够数量的病毒样本,并通过毒霸的更新对其免疫与查杀。

下面是一个不会被该病毒删除的检测工具,运行前请去掉.txt扩展名。

文章录入:郝丽    责任编辑:郝丽 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    尝试简单易用新方法 清除
    病毒命名方法简介
    教你使用电脑远离病毒的
    查杀IMG病毒的常用方法及
    清除木马比病毒难数倍
    全面清除计算机的病毒
    “梅勒斯变种ZYT”从黑客
    对付杀不死的病毒 修改
    分析一个挺有意思的病毒
    ARP新形态 百万Q币病毒
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有