金年会 金字招牌诚信至上,金年会 金字招牌诚信至上,金年会 金字招牌诚信至上,金年会 金字招牌诚信至上

 找回密碼
 注冊

QQ登錄

只需一步,快速開(kāi)始

查看: 1098|回復: 3
打印 上一主題 下一主題

[分享] 文件夾EXE病毒及處理(最好是注意打開(kāi)方式別染了)

跳轉到指定樓層
1#
huansi29 發(fā)表于 2010-5-18 14:58:06 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式 來(lái)自 中國四川瀘州

馬上注冊,結交更多好友,享用更多功能。

您需要 登錄 才可以下載或查看,沒(méi)有帳號?注冊

x
同名文件夾EXE病毒:
  木馬名稱(chēng):Worm.Win32.AutoRun.soq(蠕蟲(chóng)類(lèi))
    一、病毒原理及相關(guān)分析
  一臺電腦中毒后,電腦里面會(huì )有一個(gè) XP-****.exe(其中****是一個(gè)大寫(xiě)字母與數字混合,如XP-02B94AC1.exe)的類(lèi)似XP補丁的進(jìn)程以及D7F45.exe的類(lèi)似進(jìn)程,同時(shí)建立D7F45.exe及一個(gè)文件夾的幾個(gè)啟動(dòng)項,當你插入U盤(pán)后,它會(huì )把原文件夾隱身,同時(shí)建立同名的EXE文件夾,例如 軟件.exe 這樣的病毒文件夾,文件夾大小為1.44M,不知道的人雙擊就會(huì )中毒。
  病毒行為:
  1、病毒運行后會(huì )釋放以下文件:com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE(后8位隨機)(其中com.run dp1.fne eAPI.fne internet.fne krnln.fnr RegEx.fnr fne spec.fne 等并非病毒文件,而是漢語(yǔ)編程易語(yǔ)言的支持庫文件)到系統盤(pán)的\WINDOWS\system32里面
  2、新增以下注冊表項,已達到病毒隨系統啟動(dòng)而自啟動(dòng)的目的。
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  注冊表值:XP-290F2C69(后8位隨機)
  類(lèi)型:REG_SZ
  值:C:\WINDOWS\system32\XP-290F2C69.EXE(后8位隨機)
  3、添加以下啟動(dòng)項,實(shí)現病毒自啟動(dòng):
  “C:\Documents and Settings\Administrator\「開(kāi)始」菜單\程序\啟動(dòng)” 里的“ .lnk”指向病毒文件。
  4、下載病毒文件: hxxp://df-123.cn/v.gif(16,896 字節)保存為以下文件,并且運行它們:
  %Windir%\System32\winvcreg.exe
  %Windir%\System32\2080.EXE (名稱(chēng)隨機)
  5、被感染的電腦接入移動(dòng)磁盤(pán)后,病毒會(huì )遍歷移動(dòng)磁盤(pán)根目錄下的文件夾,衍生自身到移動(dòng)磁盤(pán)根目錄下,更名為檢測到的文件夾名稱(chēng),修改原文件夾屬性為隱藏,使用戶(hù)在其他計算機使用移動(dòng)磁盤(pán)打開(kāi)其文件夾時(shí)運行病毒, 以達到病毒隨移動(dòng)磁盤(pán)傳播的目的。
  二、解決方案
  專(zhuān)殺清除方法:
  下載瑞星等殺毒軟件。(網(wǎng)上有免費正版的,只不過(guò)好像只能使用半年左右)
  手工清除方法:
  1、刪除病毒在System32生成的以下文件:
  com.run dp1.fne eAPI.fne internet.fne krnln.fnr og.dll og.edt RegEx.fnr fne spec.fne ul.dll XP-290F2C69.EXE winvcreg.exe 2080.EXE(隨機名)
  2、刪除病毒的啟動(dòng)項,刪除以下啟動(dòng)項:
  “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”里的XP-290F2C69.EXE(后8位隨機);
  “C:\Documents and Settings\Administrator\「開(kāi)始」菜單\程序\啟動(dòng)” 里的“ .lnk”。
  3、手工刪除后綴為exe的文件,然后顯示被隱藏的文件夾。點(diǎn)擊“開(kāi)始”---“運行”----輸入“cmd” ,進(jìn)入命令提示符,然后進(jìn)入你U盤(pán)所在的根目錄,具體操作如下,比如你的U盤(pán)盤(pán)符位G,那么就輸入“g:”在回車(chē)就可以了。最后,輸入如下命令:attrib -r -a -s -h *.* /s /d。
  三、安全建議
  養成右鍵打開(kāi)U盤(pán)的習慣,或者是開(kāi)啟USBCleaner的Usbmon.exe保護程序。
2#
huansi29  | 發(fā)表于 2010-5-18 17:27:20 | 只看該作者 來(lái)自 中國遼寧鐵嶺
所有處理做完后,在全盤(pán)查殺一遍,以防后患。
3#
我也想大家了 發(fā)表于 2010-5-18 21:25:55 | 只看該作者 來(lái)自 中國福建福州
我一般都沒(méi)有養成這些好習慣,看來(lái)要改改了!
4#
修補你的缺陷 發(fā)表于 2010-5-19 01:09:56 | 只看該作者 來(lái)自 中國黑龍江哈爾濱
方法看著(zhù)蠻簡(jiǎn)單,但是殺起來(lái)還是很麻煩,最好是做好防護。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規則

快速回復 返回頂部 返回列表
赤峰市| 仁化县| 延吉市| 方城县| 正镶白旗| 天峨县| 股票| 漳州市| 浦县| 大渡口区| 腾冲县| 汽车| 保德县| 乌苏市| 红安县| 栖霞市| 武川县| 会理县| 文成县| 永胜县| 清徐县| 遂平县| 保山市| 葵青区| 鹤岗市| 通化县| 哈尔滨市| 吉安县| 博兴县| 汝州市| 潞城市| 凤山县| 铁岭县| 巴林左旗| 共和县| 玉山县| 达孜县| 广平县| 黑山县| 尉犁县| 曲水县|