·信息日常"武器"安全的审计
·BPM为变而变
·用ERP做精细化管理
·全球整合,你准备好了吗?
·数据挖掘渐成主流
·构建数据中心底层平台
·海量信息管理之战
·中小企业电子商务生态
 
IBM明晰医疗行业路径
·中国医疗行业正处在改革的敏感时期,高度复杂性和不确定性都使得对这一行业信息化方向走向在操作层面变得难以驾驭。在日前于成都举行的2007年中华医院信息网络大会期间,IBM公司对此做出了简明而清晰的判断 ...
BI以业务为导向
·BI的投资回报之所以不确定,其问题并不是出在技术本身,而是由于技术与业务的脱节。 ...
吴敬琏:广义信息化是转变增长方式的核心课题
· ...
·奇虎360推出木马程序查杀功能
·3M中国创新日再推3款商用投影机
·彻底和隐藏帐户说拜拜
·U盘绕过密码进入XP系统
·10大最容易发生的PC灾难
·联想夏立暗示将推AMD芯笔记本
·IT售前呈现精要-ICEBREAKER
·“一流三网”海尔现代物流
·如何选择仓储管理系统
·向标准化要效益
·百安居的高效供应链管理
·11个有效的网络行为管理策略
·WinXP急速启动最新技巧
·FlashGet中病毒检查功能的妙用
·SAP助力清华紫光实施企业信息化
·地产业的ERP建设
·Windows桌面故障解决方法
·动态企业建模(DEM)
·震撼! 12000流明的投影机
·24英寸宽屏LCD显示器使用感受畅谈
·惠普P3005dn黑白激光打印机评测
·可弯曲OLED最新体验
·索尼VPL-CX120商用投影机
·金士顿Hyper X DDRⅡ900 2G套装

清除使用映象劫持技术的病毒


佚名 论坛 SMB.PCWorld.COM.CN | 2007-06-15 09:39:31

引:类似AV终结者的病毒,会把杀毒软件做为攻击的第一道关。攻击成功后,会使用下载器下载一堆的木马,本案例就在解决掉新病毒后,升级毒霸查到10多个盗号木马。


  听dodo说,发现一MM的电脑好象中了终结者,用毒霸的专杀修复后,毒霸仍不能启动。要来QQ,远程连接过去看个究竟。网速限制,整了一个小时,最终搞定,写总结文章比修复简单多了。

  1.给MM传过去需要的工具软件:AV终结者专杀,autoruns,冰刃,process explorer。

  2.分别运行这四个工具,只有专杀可以启动,其它工具未能启动。尝试进入kav2007目录,发现毒霸主程序,清理专家均无法启动。autoruns和Process Explorer改名后可以运行。冰刃改名后,打开即被关闭,毒霸和清理专家也一样。

  3.在autoruns的explorer页发现2个DLL,a1d29050.dll和msacn.dll(使用autoruns时,一定要选中隐藏MS签名认证的项目,不然要累死)。

  将这两个DLL复制到桌面的新建文件夹备份。然后将process explorer改名后运行,在进程explorer中查找相关线程。找到4个正在运行的线程,立即将病毒线程暂停。

  4.这时已经发现冰刃可以正常使用了,所以就选择用process Explorer杀掉了相关线程。

  5.继续使用autoruns查看服务,找到3个未知服务。不过,事后证实这三个服务与毒霸不能运行无关,是毒霸可杀的木马程序。

  6.接下来,进入毒霸目录,双击uplive.exe升级。

  7.升级完成后,双击kav32.exe执行病毒扫描。结束发现了10多个已知木马。当然,这几个令毒霸,冰刃无法运行的DLL,是新病毒。

  为确保清除成功,建议MM扫描完毕后再和AV终结者修复一下注册表,因为这个病毒让隐藏文件无法正常显示,这个AV终结者修复工具,刚好可以解决这个问题。

  补充一点,在使用autoruns的过程中,发现病毒已经删除了毒霸注册的服务,因此,电脑如果重启的话,会发现实时监控不能被加载。

  总结:

  类似AV终结者的病毒,会把杀毒软件做为攻击的第一道关。攻击成功后,会使用下载器下载一堆的木马,本案例就在解决掉新病毒后,升级毒霸查到10多个盗号木马。

  预计在一段时间内,采用这种手法的盗号集团将十分猖獗。请网友参考AV终结者的综合方案采取防御措施。

推荐】【打印
网友评论
以下网友评论只代表网友个人观点,不代表PCWorld观点
发表内容:
Copyright(c) 2000-2008 pcworld.com.cn. All Rights Reserved.
京ICP备 05038969 号