注册通行证 用户名 密码
  • 文章投稿
  • 博客
  • 论坛
  • 设为首页
  • 加入收藏
jztop.com网络技术
  • 首页
  • | iT新闻
  • | 操作系统
  • | 组网建网
  • | 网络安全
  • | 程序开发
  • | 办公一族
  • | 工具软件
  • | 网页制作
  • | 多媒体制作
  • | 网吧技术
  • | 服务器
  • | 专题教程
Vista | 软件评测 | 系统备份 | 优化 | 进程 | 聊天 | 病毒 | Linux | 黑客 | 防火墙 | 数据库 | Web开发 | Java | Word | 游戏 | 32位开发 | 移动开发
当前位置:首页 > 网络安全 > 系统安全 内容正文:手工清除顽固木马、蠕虫病毒简易手册

手工清除顽固木马、蠕虫病毒简易手册

发布时间:2006-05-11 11:34:54 来源:我是网管 网友评论 0 条

  具体情况是这样的:拨号上网后,FTP屡次报与服务器联通失败。经检查,电脑中安装的Norton个人版防病毒软件以及Norton防火墙已被停用,尝试启用时报错,不能正常启用;打开任务管理器,发现非法进程5个,尝试停止,报“拒绝访问”;重启到安全模式后再尝试停止非法进程,报错依旧,不能停止;于是进入计算机本地服务列表,发现2个不明自动启动服务,尝试停止,报“停止服务失败”,无奈之下,修改该服务属性为“禁用”,再次重启到安全模式,不明服务终于没有自动启动。于是依据之前发现的非法进程名搜索系统盘C盘,发现其在Winnt目录以及Winnt/system32/目录,手工删除之。然后进入Winnt/system32/目录,发现大量的不明程序文件,其共同的特点为:文件属性为隐藏,文件名为类似“diALoGUe”的随机名称,图标为类似DOS程序图标,查属性无公司、版本等信息;由于我排毒时的习惯为首先设置【文件夹选项】使显示所有文件和显示所有受保护系统文件以便于查找文件,于是轻松发现此批大量不明可运行程序文件,抽查属性确认后全体收入回收站。然后检查注册表,删除run类不明自启动键值。最后运行升级SP5,10余分钟后所有补丁打完,重启到正常模式下,win2000显示正常,启动Norton病毒、网络防火墙成功,拨号上网FTP成功。

  由以上经历以及耳闻目染,风闻其势,得出此类病毒感染以及发作之可能经过:用户由于系统漏洞没有及时安装补丁,或者使用超级用户权限帐号浏览过恶意网站、运行了不明程序或文件,导致感染了病毒。此病毒常驻系统后自我复制并自动连接上线肉鸡然后下载多种木马种植于此新肉鸡,并疯狂使用此肉鸡用弱口令试图登陆其他网络计算机,使感染更多机器;感染到其他机器后,疯狂发送各类其他木马、蠕虫病毒以供受感染机器感染更多病毒,成就更多肉鸡。此举势必占用大量网络带宽,与DDOS洪水攻击有异曲同工之妙,将迫使网络交换、路由设备不堪重负而瘫痪。此极有可能就是网络变缓,但重启交换机或路由器后网速又能得到改善的根本原因。并且由于病毒占用过多进程,导致系统资源满负荷运行,中毒机器运行将明显变缓。

  此类病毒的危害在于:

  1、借助内部网络高速带宽,感染大量网内其他存在漏洞的电脑,往往使病毒一中一大片。

  2、占用大量网络带宽,使网速变缓。

  3、有一定智能,变种极多,防毒软件遵循总是迟于病毒出现时间有效的原则,可能受制于新变种病毒。

  4、借助类似DDOS手段,读取其他网络计算机SAM帐号,强行并发式使用弱口令试图登陆其他计算机,导致未感染病毒的其他计算机帐号登录次数超过限制,帐号被锁,影响正常使用。

  总结手工杀毒步骤如下:

  1、手工下载并收藏所有SP5单个小文件(就win2k而言,合共已有近100M)

  2、断开网络

  3、重启到安全模式

  4、检查并清除【HLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run*】各不明启动项键值

  5、检查并清除【HCU/SOFTWARE/Microsoft/Windows/CurrentVersion/Run*】各不明启动项键值

  6、查不明服务并禁止之,如无,继续步骤7;如有,禁止后,回到步骤3。

  7、重点查【%SystemRoot%/system32/】目录下所有隐藏exe、com,检查其属性,不明来历者删无赦(可先放回收站,重启没事后再清除)。

  8、在更新最新病毒库后不妨用杀毒软件扫描系统盘所有文件一次。

  9、确认SP4已安装的基础上打全所有SP5补丁

  10、重启到正常模式使用

  注:由于判断是否非法程序需要一定经验,特提供一简单办法:点击可疑程式查阅【属性】,正常程式都在【版本】栏附带有公司名、版本、版权等信息,就算是3721、败毒等垃圾也带有相应的信息,而蠕虫、木马等程式则极大可能无任何信息可供查阅、参考,据此可判断大多数非法程序。

  保持“没毒”的几个小技巧:

  1、使用Proxy或者NAT隔离局域网与外网的无缝隙联通

  2、在局域网所有机器杜绝超级用户密码为空、帐号与密码相同、密码超级简单等弱智行为。

  3、权限分配严格遵循【够用】原则,尽量防止不必要的超级用户产生。

  4、使用企业版杀毒软件安装防病毒中央服务器,设置好使及时自动检查、下载更新病毒库并自动向客户端分发最新病毒库。

  5、借助SUS等同类windows补丁自动下载服务软件,设置好使其能向所有客户端自动分发并安装最新补丁。

  6、及时提醒同事注意上网安全,不去不必要的网站,不执行任何不明文件, 注意上网卫生。

  7、有空多检查一下任务管理器是否有不明进程,多登陆windows自动升级中心检查最新补丁升级。

相关文章
  • 病毒播报:会使上网速度缓慢的蠕虫病毒
【评论】【收藏本文】【打印】【关闭】
上一篇文章:15款最好的Windows安全检测工具
下一篇文章:玩转网络银行 如何做到便捷安全两不误
讨论区
查看
已有 0 位对此新闻感兴趣的网友发表了看法
匿名发表
注册通行证 登陆
图文阅读推荐
超经典:什么叫网关
超经典:什么叫网关
15款最好的Windows安全检测工具
15款最好的Windows安全检测工具
分布式拒绝服务攻击(DDoS)原理及防范
分布式拒绝服务攻击(DDoS)原理及防范
推荐阅讯
  • 特别经历:遭遇另类“无法删除的病毒”
  • 网络新威胁 灰鸽子运行原理及解决办法
  • 让无线网Wi-Fi与VoIP安全协同工作
  • 安全攻略:防火墙的高级检测技术IDS
  • 有关在资料上看到关闭IPC$的设置的问题
  • 分布式拒绝服务攻击(DDoS)原理及防范
  • 如何查找对方的IP地址
  • 实现VoIP技术应用 将语音导入WLAN
  • 上网遇到恶意网页时的现象及处理办法
  • Arp欺诈防御工具及程序源码
阅读排行
  • 1.密码破解: 三大皮匠顶诸葛亮
  • 2.女孩,请小心你的摄像头
  • 3.如何查找对方的IP地址
  • 4.Arp欺诈防御工具及程序源码
  • 5.超经典:什么叫网关
  • 6.更改远程桌面默认的3389端口
  • 7.你的摄像头=别人偷窥的“眼睛”?
  • 8.如何解决局域网IP冲突问题
  • 9.国内信息安全现状 网络安全存在问题与大忌
  • 10.15款最好的Windows安全检测工具
专题教程
  • 大话G游 专题:手机病毒揭密
  • ARP攻击防范与解决方案 路由故障处理手册
  • Picasa中文版_Picasa教程 专题:清除流氓软件
  • Firefox专题 seo搜索引擎优化专区
  • 重装Windows必知的事情 装机之必备软件大行动
病毒专杀栏
  • 杀毒软件反被病毒杀 连"救命"都不能喊
  • 金山ARP防火墙
  • 还原卡神话破灭“机器狗”病毒来势汹汹
  • cctv经济半小时:你的手机现在安全吗?
  • 新挂马方式开始流行 ARP挂马称雄局域网
  • 木马和病毒清除的通用解法
  • IP地址不再冲突 查找ARP攻击者元凶
  • 教你几招识别和防御Web网页木马
  • 分析:封杀BT只是暂时的止痛药
  • QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病
关于我们 | 诚聘英才 | 联系我们 | 版权声明 | 网站大事 | 网站地图 | 意见建议
CopyRight 2005-2007 Jztop.Com 版权所有 未经许可 请勿转载