软件下载,下载软件,网络软件,软件学院,软件资讯,电子小说,书籍,音乐,游戏,歌曲,MP3,BT,Flash,QQ
设为首页  
联系我们  
加入收藏  
   软件新闻 网络动态 软件评测 信息安全 软件技巧 编程开发 设计教程 教学动画
您的位置: 首页 >> 文章首页 >> 信息安全 >> 病毒防治 >> 新手对付病毒:全手工清除落雪
站内搜索
病毒防治TOP10
·微软情人节发布七个补丁 两个属高级别2006-2-13 10:58:29
·微软下周发布7个安全补丁2006-7-7 18:06:55
·西游木马再出变种 可阻止杀毒软件运行2005-12-7 11:18:49
·巧用金山木马专杀管理进程及启动项2006-2-25 16:33:07
·警惕最新蠕虫变种 防止网络被堵塞2006-1-20 11:08:11
·防止木马入侵最有效果的办法2006-3-25 17:29:02
·网络新威胁 网络钓鱼攻击技术及防范(图)2006-1-6 10:31:58
·高手必读 网络端口安全防护技巧放送2006-2-28 17:04:14
·快更新!Symantec对安全套装进行升级2006-1-13 17:16:33
·笔记本电脑中特洛伊木马清除记一例(图)2006-1-25 14:24:39
信息安全TOP10
·微软情人节发布七个补丁 两个属高级别2006-2-13 10:58:29
·微软下周发布7个安全补丁2006-7-7 18:06:55
·木马变种盗取工行网银帐号和密码2006-5-16 15:15:06
·使用测试版Vista CA公司送杀毒软件2006-5-30 15:38:33
·西游木马再出变种 可阻止杀毒软件运行2005-12-7 11:18:49
·巧用金山木马专杀管理进程及启动项2006-2-25 16:33:07
·40秒钟攻破QQ密码 捣毁网上黑客学校2006-2-28 16:52:19
·木马盗窃天堂网游密码 阻止杀毒软件2006-7-10 15:56:02
·黑客利用色情图片攻击 酝酿新一轮病毒泛滥2004-9-29 13:44:48
·警惕最新蠕虫变种 防止网络被堵塞2006-1-20 11:08:11
本类精品推荐
精选专题
 
新手对付病毒:全手工清除落雪
作者:HIT--宇 来源:风暴软件站 时间:2007-1-31 10:49:35
 

病毒介绍:

  “落雪”顾名思义,就是说中了该木马后,向系统释放的病毒文件非常之多。该木马也叫“游戏大盗”( Trojan/PSW.GamePass,Trojan.PSW.Snow.a,Troj.LMir2.ky),由VB 程序语言编写,通过 北斗3.1 加壳处理,该木马文件一般是红色图标。

  病毒运行后,在C盘program file以及windows目录下生成winlogon.exe、regedit.com等14个病毒文件,病毒文件之多比较少见,,事实上这14个不同文件名的病毒文件系同一种文件。病毒文件名被模拟成正常的系统工具名称,但是文件扩展名变成了 .com。江民反病毒工程师分析,这是病毒利用了Windows操作系统执行.com文件的优先级比EXE文件高的特性,这样,当用户调用系统配置文件Msconfig.exe的时候,一般习惯上输入 Msconfig,而这是执行的并不是微软的Msconfig.exe程序,而是病毒文件 Msconfig.com ,病毒作者的“良苦用心”由此可见。病毒另一狡诈之处还有,病毒还创建一名为winlogon.exe的进程,并把 winlogon.exe 的路径指向c:\windows\winlogon.exe,而正常的系统进程路径是C:\WINDOWS\system32\ winlogon.exe,以此达到迷惑用户的目的。

  江民反病毒工程师介绍,除了在C盘下生成很多病毒文件外,病毒还修改注册表文件关联,每当用户点击html文件时,都会运行病毒。此外,病毒还在D盘下生成一个自动运行批处理文件,这样即使C盘目录下的病毒文件被清除,当用户打开D盘时,病毒仍然被激活运行。

中毒症状:

  1、系统运行缓慢。

  2、右下方任务栏的杀软和防火墙图标消失(被无故关闭)但杀软的右键扫描可用。

  3、D盘双击打不开,D盘里面有autorun.inf和pagefile.com两个文件,其中autorun.inf为隐藏属性。

  4、打开任务管理器,可以看到有一个当前用户所属的1.EXE在运行,或者是一个当前用户所属的一个大写的WINLOGON.EXE在运行。

  5、打开注册表:在运行程序中运行“regedit”,会看到

  (1)、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 项里有一个Torjan pragramme,这是木马。

  (2)、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的"Shell"="Explorer.exe"已被改为"Shell"="Explorer.exe 1"。

  6、可执行文件.exe打不开(包括杀软,防火墙)。

  7、开机进入系统时会跳出一个警告框,说文件“1”找不到。(由于杀软查杀后,无法对木马更改的注册表项进行修复)。

  病毒复活方式:

  1、在开始-运行里运行:msocnfig,command,regedit这些命令,病毒将全部恢复。

  2、双击病毒所有文件中的任何一个文件,病毒将完全恢复。

  3、双击D盘。

  中毒后对系统的改动:

  向C盘释放:(其实都是同一个文件)


c:\windows\winlogon.exe
C:\WINDOWS\1.com
C:\WINDOWS\ExERoute.exe
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\system32\command.pif
C:\Windows\system32\command.com
C:\WINDOWS\system32\dxdiag.com
C:\WINDOWS\system32\finder.com
C:\WINDOWS\system32\MSCONFIG.COM
C:\WINDOWS\system32\regedit.com
C:\WINDOWS\system32\rundll32.com
C:\Windows\WINLOGON.EXE
C:\WINDOWS\services.exe
C:\WINDOWS\Debug\DebugProgramme.exe
C:\Program Files\Common Files\iexplore.com
C:\Program Files\Common Files\Microsoft Shared\MSInfo\msinfo.rr
  向D盘释放:

D:\autorun.inf 
D:\pagefile.com

  向注册表添加:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Torjan pragramme
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下
的"Shell"="Explorer.exe"已被改为"Shell"="Explorer.exe 1"。
 
处理方式:
   
  一、ghost法,(建议菜鸟及无手动清除病毒经验者使用)
   
  1、先在D盘以外的其他盘新建了两个文本文件,在显示文件名扩展名的情况下,分别改为autorun.inf和pagefile.com,然后拷贝到D盘,覆盖了病毒在D盘的两个病毒源文件,这样这两个文件都可以正常显示了,随即直接删除,也可以在以后删除,D盘毒源就此清除。
   
  2、然后GHOST一遍镜像,恢复系统到从前正常状态,至此OK,如果没有镜像,建议在第一步以后重新安装系统。
   
  为什么不逐个清理病毒程序:
   
  逐个清理病毒文件比较麻烦,操作需要经验加细心,由于病毒文件如上面非常多不小心运行了一个,或在开始-运行里运行msocnfig,command,regedit这些命令,或双击磁盘 ,所有的这些文件全会自己补充回来!并且清理完成后有些后遗症,例如某些文件打不开,IE需要修复等等。
   
  二、逐个手动清理法(中途注意不要双击到其中任何一个文件)(必须在文件夹选项里打开显示隐藏文件及显示已知文件扩展名)
   
  1、打开始菜单的运行,输入命令 regedit,进注册表,到
   
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 删除Torjan pragramme
   
  2、然后注销! 重新进入系统后到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把pagefile.com和D:\autorun.inf删掉, 然后再到C盘把上面所列出来的文件都删掉,可以对比其他文件的日期判断。
   
  3、头号文件WINLOGON.EXE在C:\Windows\WINLOGON.EXE 可能提示删不掉
   
  可以用光盘启动进入DOS模式,把它的系统,隐藏属性去掉然后删除它!
   
  手工病毒清除后的系统修复
   
  1、把那些病毒文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。
   
  到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com ,然后双击这个COM文件,然后行动可以进入到DOS下的命令提示符。再打入以下的命令:
 
assoc .exe=exefile (assoc与.exe之间有空格) 
ftype exefile="%1" %*
   
  这样exe文件就可以运行了。或者用Regfix.exe,sreng.exe等工具修复,将扩展名EXE改成COM,就可打开。
   
  2、开机跳出找不到文件“1.com”
   
  在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
   
  把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe"
   
  3、清除了这个出马出现IE不能下载 请在IE选项 然后安全 然后点默认级别就可以下载了。
 
 
 
相关文章:
相关软件: