如何清除W32蠕虫病毒 (如何清除微信僵尸好友)

如何防止注入式捆绑 中午吃饭的时候,表妹突然说道:“唉,不知道怎么搞的,我的系统最近慢得要命,你们谁帮我看看啊?”我心想:“这里除了我懂电脑,谁还会啊,明明就是说给我听的,只是大家心照不宣罢了。”于是来到表妹家为她进行检测。经过认真的查找,终于在系统中发现了大名鼎鼎的灰鸽子木马。www.sq120.com推荐文章由于表妹及时给系统打上补丁,所以不可能被黑客通过网页木马利用系统漏洞进行入侵,那木马又是从何而来呢?我联想到最近无意间从网上看到一篇文章,文章介绍了一款可以见缝插针的软件RobinPE。这款软件可以将恶意程序插入到一个可执行文件中,而且被插入的文件大小不会发生改变。当用户每次正常启动这个文件后,被插入的恶意程序就会悄悄的释放出来,并在后台秘密的运行。想到这些我便问表妹:“最近有没有下载什么可疑的程序啊?”表妹想想,回答道:“前段时间,我下载了一个最新的MSN 8,还是绿色版的。”我知道,所谓的绿色版,其实就是一些网友制作的修改版,也许木马程序就隐藏在这个MSN 8中。经过检测我发现这个MSN 8是通过UPX经过了加壳处理的,于是更加怀疑这个文件。果然解壳后,发现在这个所谓的“绿色版”MSN 8里面捆绑了灰鸽子木马,看来我的猜测没有错。不管这么多,先将表妹电脑中的灰鸽子清除掉(清除灰鸽子木马的方法在《电脑报》今年第12期F6版中有介绍)。本来问题解决了就应该没有什么事情了,可是表妹是个打破沙锅问到底的性格,什么事情都想知道个彻底,于是又央求我给她讲这个捆绑了木马的文件是怎样产生的。没法子了,我只好再来研究这这个捆绑了木马的文件的产生过程。“强悍的”注入捆绑 如何清除蜜蜂大盗 使用电脑过程中硬盘一阵狂转后,刚刚还正常运行的软件程序,如QQ、杀毒软件、网络防火墙等纷纷关闭,系统资源也突然升到100%,很明显系统中病毒了。重新启动系统后在还没有进入系统桌面时,杀毒软件的BOOTSCAN即开始对系统文件进行杀毒。果然,杀毒软件提示用户系统中存在病毒,并且已经清除,从病毒名称“PSW.MiFeng”已经看出该病毒就是蜜蜂大盗木马。既然病毒已经清除,也进入了系统,程序也正常运行,但系统的速度依然非常缓慢,而且会越来越慢。怀疑是木马没有被完全清除,尝试自己手工清除。查找可疑文件一般情况下,感觉自己的系统中了病毒或木马程序后,我都会查看系统的端口和进程。在任务栏上点击鼠标右键,选择“任务管理器”命令打开任务管理器。经过仔细地查看,发现一个名为“csrss.exe”的可疑进程。本来该进程应该是系统进程的,但问题是在任务管理器的“用户名”项目中显示的是登录用户的名称,而非正常情况下由SYSTEM加载的。另外,任务管理器中还有一个“csrss.exe”进程,它的加载用户就是SYSTEM,由此可见第一个csrss.exe肯定有问题。怀疑该文件可能是其他的恶意程序,而并非蜜蜂大盗的服务端程序,我再通过它打开的端口来进一步验证。运行IceSword(下载地址:),在弹出的主界面中点击“端口”按钮,在列表中的“进程程序名称”中找到“csrss.exe”这个进程。由于有两个同样名称的进程,所以只能从进程的路径来判断哪个是可疑的csrss.exe进程。真正的系统进程csrss.exe是在系统的system32目录中,而可疑的csrss.exe在system目录中。接着查看system目录这个csrss.exe进程打开的端口,TCP 2222,从此再一次确认了该可疑进程就是蜜蜂大盗的服务端进程。彻底清除蜜蜂大盗俗话说,擒贼先擒王,首先来查找服务端程序的启动项。在开始菜单的“运行”选项中输入“regedit”命令,打开注册表编辑器。点击“编辑”菜单下的“查找”命令,搜索“csrss.exe”这个关键词。在众多的结果中经过排查比较,发现在注册表的启动项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中多出一项名为internet的键,启动的就是蜜蜂大盗的服务端程序,除此以外没有其他的启动项。删除该启动项,发现它没有再自动生成,说明该木马没有对启动项进行监控。接着通过IceSword的“进程”选项,来结束木马的进程,结果该木马同样没有重生,总的进程数减少了一个,并且TCP 2222端口也已经关闭。From:
© 版权声明
评论 抢沙发
加载中~
每日一言
不怕万人阻挡,只怕自己投降
Not afraid of people blocking, I'm afraid their surrender