热点推荐:
您现在的位置: 电脑学习网 >> 网络技术 >> 正文

如何查杀未知病毒

2013-09-12 16:07:05  来源: 网络技术 

       这几天我上因特网速度突然很慢,同时在操作电脑的时候也发现系统速度很慢,但是我装的杀毒软件对于此病毒没有任何报警。检查计算机发现在系统进程表中有三四个msgfix.exe文件,而有时候甚至多达六七个msgfix.exe文件(见图),CPU占用率经常高达80%以上。www.sq120.com推荐文章
 
  用网络监测软件监测到该病毒计算机在攻击其他计算机“135、139、445、44444”等几个端口。我怀疑是病毒所导致,启用杀毒软件查杀该病毒,结果显示“无病毒感染”,采用到安全模式下使用手工清除该病毒感染的文件msgfix.exe能清除,但是重启计算机后不到3分钟,系统又出现感染病毒状况。
网上求助得启发
  我上网去求助,发现在各大论坛上是“哭喊声一片”,到处都是求助如何查杀病毒感染文件Msgfix.exe帖子。有的说是波特变种F病毒感染引起的,有的说是Worm_Timer.d或Worm_sdbot.c病毒感染引起的等等。
  有一个帖子对我的启发很大:“病毒感染msgfix.exe文件,通过弱密码进行传播,修改注册表实现自启动,枚举本地IP地址,试图利用IPC弱口令将自己复制到别的主机上。”
  我仔细分析了一下,全校共有350多台计算机。wWw.itcOmpuTer.CoM.cN根据我的调查,被感染的计算机只有30多台,进一步分析发现Windows XP和Windows 98操作系统都没有被感染病毒,而Windows 2000操作系统中加用户密码的计算机也都没有被感染病毒,只有那些没有加用户密码的Windows2000操作系统的计算机被感染病毒。
  为什么Windows XP、Windows 98操作系统没有加用户密码都没有被感染病毒呢?我发现Windows XP操作系统默认是禁止IPC$空连接的,即:HKEY_LOCAL_MACHINE\Systen\CurrentControlSet \Control\Lsa下的“restrctanony mous”的键值是1,而Windows 98操作系统中根本就没有IPC$空连接的项目。
  虽然在Windows 2000操作系统注册表中 “restrctanony mous”的键值是0,即开启IPC$空连接,但是如果用户设有密码,病毒则无法通过IPC$空连接进行传播。
找准关键,有的放矢
  现在,我已经知道病毒的传播原理,即利用IPC弱口令将自己复制到主机上,修改注册表实现自启动,枚举本地IP地址。
  下面就动手杀毒,首先断开网线,重启计算机,按F8键进入安全模式,在安全模式下,修改注册表HKEY_LOCAL_MACHINE\Systen\CurrentControlSet\Control\Lsa下restrctanony mous的键值,把0改为1。同时清除注册表中三个msgfix.exe文件,即:HKEY_LOCAL_MACHINE\Software \Microsoft \Windows\CurrentVersion\Run;HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runservices和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run下的msgfix.exe文件,然后清除在操作系统盘下的一个msgfix.exe文件,即:C:\WINNT\system32\msgfix.exe 。
  然后用“开始→搜索→文件或文件夹搜索”看是否还有其他的msgfix.exe文件,如有则一律清除,最后退出安全模式重启计算机。再次进入系统后,病毒没有再次出现,系统中也没有再发现msgfix.exe进程,杀毒成功。
  金小林战友为我提供了一个比较特殊的自己动手查杀未知病毒的方法。这个方法对于很多对于注册表或者进程查看不熟悉的朋友来说,还是比较困难的。但是很多朋友可以学习金小林战友解决问题的思路。
  遇到未知病毒的袭击,在杀毒软件无法查杀的情况下,不慌乱。首先去收集病毒发生的症状和一些出现的特殊程序代码,然后通过网络去求助高手。也许在很多时候,我们能够通过高手的提示得到启发,让我们找到查杀病毒的关键。

 
如何清除灰鸽子   情况描述:开机后病毒防火墙提示“内存中发现木马病毒,已清除”。既然已清除,应该没问题了,谁知下一次启动电脑,病毒防火墙再次提示“内存中发现木马病毒,已清除”。我启动杀毒软件,把硬盘整个扫描一遍后,竟然提示没有发现病毒。电脑知识网推荐文章
  我的杀毒软件是通过在线实时升级的,目前是最新版本,看来杀毒软件对付不了它。通过查看病毒防火墙日志,显示为“Iexplore.exe>>c:\program files\Internet Exploer\Iexplore.exe->backdoor.Gpigeon.snl”。这不就是大名鼎鼎的灰鸽子木马病毒吗?灰鸽子以其操作的便捷和功能的强大,不易被查除且变种诸多等原因,而在网络上广为流传。于是请来了灰鸽子后门专杀工具,竟然杀不掉,又请来木马清道夫,也不行。然后使用QQ木马专杀和反间谍专家均不能解决问题。如何清除灰鸽子呢?
搜索特定文件无头绪
  灰鸽子无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。又由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件,然后打开Windows的“搜索”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录。
  经过搜索,却没有发现以“_hook.dll”结尾的文件。于是把搜索范围扩大到整个C盘,只搜索到一个mag_hook.dll的文件,路径为c:\windows\system32,而这个文件是系统所必需的。况且如果mag_hook.dll是病毒文件的话,还应该有相应的mag.exe、mag.dll文件和用于记录键盘操作的magKey.dll文件,但这些都没有。
  既然找不到病毒文件,也就没法在注册表中找到相应的服务项。在注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\Run项中,也没有多余的启动项。这下我傻眼了,难道遇到高人了?
发现疑点顺藤摸瓜

 
如何破解硬盘保护   现在不少公共环境中的计算机都安装了硬盘保护卡,很多操作都需要重新启动计算机,但只要一重启电脑,我们的“劳动成果”就会付之东流,那如何破解硬盘保护呢?www.sq120.com推荐文章

硬盘保护卡的工作原理
  硬盘保护卡是一种硬件芯片,插在主板上与硬盘的MBR一起协同工作,可以保护硬盘数据不被恶意修改和删除,达到向硬盘中写入数据在重新启动计算机后消除数据的目的。
  它的工作原理基于一种“BIOS映射地址转移”的特殊技术,说简单点就是通过拦截BIOS原始的Int13h,使所有写入硬盘的操作重新定位到其自身的中断程序,从而实现对写入硬盘的数据起到保护的作用。
解除硬盘保护卡的保护功能
  上面我们明白了硬盘保护卡的工作原理,我们只要恢复Int13h原始的BIOS中断量就可以解除破解硬盘保护卡。这需要借助于DOS下的Debug命令,通过它用手工方式找到Int13h的原始中断向量值,填入中断向量表即可。
  首先查找Int13h的入口。在纯DOS的命令提示符下键入“Debug”并依次输入如下命令:
  -a100
  -xor ax,ax
  -int 13
  -int3
  接着输入“t”回车反复重复执行,直到显示地址形如“F000:xxxx”,记下这一地址,按“q”退出Debug状态。这里假设找到的入口为F000:xxxx,在(0:13H*4)=0:4ch处填入这个地址,例如得到地址为F000:1234,再次运行Debug,输入如下命令:
  -e 0:4c 34 12 00F0
  -q
  这样就把得到的原始入口填入Int13h的中断向量表中了,这时候硬盘保护卡就被解除。需要说明的是,以上解除硬盘保护卡只对本次操作有效,每次重新启动系统都需要执行这样的操作。  
From:http://www.itcomputer.com.cn/Article/Network/201309/971.html
  • 上一篇文章:

  • 下一篇文章:
  • Copyright © 2005-2013 电脑知识网 Computer Knowledge   All rights reserved.