首页 | bbs首页 | 列表页 | 产品论坛 | 博客 | 小游戏 | 游戏 | 软件论坛 | 游戏论坛 云端风景,下载试用拿好礼
bbs.zol.com.cn 中关村在线论坛 - 黑客讨论 点击数:152  [搜索] [收藏]

前几天遇到的恶意程序

最具性价比的国际品牌电脑,拨打800-858-2339 下一页 
楼主    2008-05-04 23:55:29
e
[我要置顶
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 

前几天遇到一个很麻烦的 SpyWare,很厉害!
一、是在看网页的过程中中毒的。一个普通的页面(也许不那么普通),在浏览过程中崩溃(怀疑是缓冲区溢出),接着机器反应变慢,CPU 占用率上升。
二、打开任务管理器,发现 cmd.exe、net.exe、explorer.pif 等非正常进程,并且发现进行中止杀毒软件的操作(运行的命令中涉及各大知名杀毒软件)。
三、自动打开浏览器进程,但又不显示实体窗口。
四、硬盘根目录下出现 autorun.inf、explorer.pif 等文件。
五、注册表中在各个角落添加 N 多自启动文件,且大多为 dll 文件。(用 autoruns 查看)
六、系统目录下添加许多可执行文件和链接库文件。
七、进程表中在执行完一系列的 cmd.exe、net.exe 后无明显异常常驻进程,但用 PE 可见系统 svchost.exe 及其他进程中被注入大量其他线程。
八、系统日期被改到 2002 年的同一天。
九、时间可以改回来,但所有注册表中的添加内容、系统文件夹下的文件、根目录下的文件都被实时监控,一旦被修改即在一秒钟之内恢复。
十、破坏安全模式。

解决方法:
〇、断线。
一、将时间修改回来。
二、运用策略,禁止 PIF 文件、net.exe 及其他一些出现的恶意文件运行(DLL 文件无法直接禁止运行)。
三、运行 PE,查找注入的线程,找到文件,改名(XP 这点又好又不好,正在运行的文件是可以被改名的);同时在同一目录下新建同名的文件夹。
四、直接拔电源,防止文件回写。
五、重启,删除被改名的文件。
六、删除注册表中的相关项目。
七、修复安全模式。
八、用金山的在线查毒,确保无漏网之鱼(我一向用的金山,而且是旧版本。虽说防毒能力一般,但使用方便,对系统占用较小。其实在我自己家的电脑上是不装杀毒软件的)。
九、检查,确保防火墙上没有被钻洞。

经过两个小时的奋战,终于完工。

 
 
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
1 楼    2008-05-05 00:06:24
我本善良  
九品[24530经验]九品[24530经验]
文章:3484
性别:男
注册:2005-03-21
 
谢谢分享
  
 
  举报
2 楼    2008-05-05 21:09:10
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
谢谢支持。
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
3 楼    2008-05-06 11:41:50
不可人  
进士[354经验]进士[354经验]进士[354经验]进士[354经验]
文章:60
性别:男
注册:2006-03-24
 
楼主技术不错嘛
   人与人缺少的是沟通和交流,别以为你不说的事别人会知道
 
  举报
4 楼    2008-05-06 12:12:45
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
嘿嘿嘿嘿,都是自己摸索的。那天为这个事儿急了半天呢,一开始怎么都干不掉。
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
5 楼    2008-05-08 13:27:30
虫虫  
[黑客讨论]版主
九品[18120经验]九品[18120经验]
文章:3241
精华:25
性别:男
注册:2004-12-04
 
三、自动打开浏览器进程,但又不显示实体窗口
应该是在下载病毒。
   BBS是真正能学到东西的地方吗?不是的。不过这里能开阔人的视野,能得到对大方向的指引,足够了. 版主,并不是一种荣耀,而是一种坚持和责任,更是一种奉献,我并不是一个称职的版主:在线时间不是很长,有问题用QQ:45312362 找我。
 
  举报
6 楼    2008-05-08 23:19:41
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
我想也是的。以前还见过用 ftp.exe 的。
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
7 楼    2008-05-09 19:29:16
happy`娃娃  
考生[17经验]
性别:女
注册:2008-05-07
 
深有同感~~~~~~···!
   菜鸟是这样变成大虾的~~~~···!
 
  举报
8 楼    2008-05-19 10:38:16
虫虫  
[黑客讨论]版主
九品[18120经验]九品[18120经验]
文章:3241
精华:25
性别:男
注册:2004-12-04
 
提醒一下,这个是下载者 病毒 。可以感染 。EXE 文件。每次运行EXE 文件 就再次感染。再次中毒。
   BBS是真正能学到东西的地方吗?不是的。不过这里能开阔人的视野,能得到对大方向的指引,足够了. 版主,并不是一种荣耀,而是一种坚持和责任,更是一种奉献,我并不是一个称职的版主:在线时间不是很长,有问题用QQ:45312362 找我。
 
  举报
9 楼    2008-05-20 20:59:36
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
对 8楼 虫虫 说:
=========================

那为什么后来就没有再发作过呢?
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
10 楼    2008-05-24 16:46:32
虫虫  
[黑客讨论]版主
九品[18120经验]九品[18120经验]
文章:3241
精华:25
性别:男
注册:2004-12-04
 
对 9楼 e 说:
=========================

一个解释 , 没有感染 上 你的EXE 文件 呗。 可能是比较低版本的 病毒 。 否则 你的好多的 程序 就要 OVER LE 。
   BBS是真正能学到东西的地方吗?不是的。不过这里能开阔人的视野,能得到对大方向的指引,足够了. 版主,并不是一种荣耀,而是一种坚持和责任,更是一种奉献,我并不是一个称职的版主:在线时间不是很长,有问题用QQ:45312362 找我。
 
  举报
最具性价比的国际品牌电脑,拨打800-858-2339 下一页 
  帖子已过期,不可回复:)
  每日精选
透明小主机
透明小主机
·2008十大错别字
·新疆火焰山下惊现清代干尸 头发胡子清
·网购:拿什么拯救你,我曾经爱过的京东
·一块主板引起的纠纷
·揭开电脑“辐射”的X档案
·又是一年牛年到——牛年说牛,让我们一
装机必备软件
装机必备软件
大片热片免费看
大片热片免费看
·最高相差2238元 热门机行水差价排行榜
·寒假购机娱乐为先 学生用户选啥本最值
·不要让显卡成为鸡肋 升级CPU同样重要
·年底甩货价 CPU/主板/显卡套装仅299元
·最低售价 超值22吋液晶电视惊曝899元
·展望:2009年国产3G如何做到深入人心
暴风影音3.1
暴风影音3.1
  热门帖子TOP10
1
想学黑客技术吗 请到这里!!!!~
2
求助高手,如何在局域网里上外网
更多相关帖子>>
硬件论坛:DIY与攒机 笔记本 硬件高手
  产品论坛 手机  笔记本  数码相机  CPU  显卡
超牛山寨机
超牛山寨机
超频冠军经验分享
超频冠军经验分享
摄影带给了你?
摄影带给了你?
笔记本PK台式机
笔记本PK台式机
ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号