最新课件试题排行最新论文教案排行最新文章推荐软件公务员试题  
设为首页
加入收藏
联系我们
资讯>> 商务观察 | 商业模式 | 企业战略 | 经营管理 | 市场营销 | 职场人生 | 创业专题 | 法律政策 | 感叹号专栏
您当前的位置:感叹号教育资源网 -> 感叹号专栏 -> IT技术精华区 -> 病毒防范 -> 文章内容
站内搜索
 

   
站内广告
栏目导航
病毒防范 Vista专区
热门文章
· sxs.dll sxs.exe病
· 未来中国十大最赚
· sxs.exe专杀工具下
· sxs.exe 病毒专杀
· 最详尽的ARP病毒入
· 2006年最新公司法
· lsass.exe病毒的查
· 物流企业运作模式
· 威客的商业模式分
· sxs.exe 病毒专杀
· [图文] PowerPoint
· [图文] 自己动手制
· 解析“白银模式”
· 促销计划书格式
· services.exe病毒
相关文章
· EXERT.exe、LSASS
· 以毒攻毒 新型木马
· [图文] 全球科技四
 
一波三折搞定QQ木马病毒
作者:本站  来源:本站整理  发布时间:2006-11-1 23:50:20  发布人:admin

减小字体 增大字体

前几天,同学在QQ上收到一个人传来的文件(见图1),十分欣喜地打开,结果什么都没有,然后就发现自己也在不停地给人传文件,于是找我帮忙清除。其查杀过程一波三折,现成此文,以供大家参阅。


1.轻松搞定伪装品

先删除了他接收到的文件,然后用进程查看软件TroyanFindInfo(下载地址:http:// nj.onlinedown.net/soft/36670.htm)查看一下系统中所有进程。很快发现了一个很奇怪的进程(见图2),虽然名称是RUNDLL32.EXE,但其他的诸如版本、产品名、说明都和微软的RUNDLL32.EXE不同。

另外,该文件保存在System目录下,而同学的系统是Windows 2000,系统自带的RUNDLL32.EXE应该保存在System32的文件夹中。基于以上的判断,初步断定该进程为木马进程,于是就用TroyanFindInfo中的“Edit→Kill process”(编辑→结束进程)关闭掉该进程。同时把C:/WINNT/System/目录下的木马原文件也删除。最后在注册表中查找所有的开机自启动项目,找到和刚才删除的RUNDLL32.EXE有关的键值即可。

小提示

★进程查看软件很多,比如以前介绍过的IceSword,本文介绍的TroyanFindInfo等。我个人喜欢用TroyanFindInfo,因为它比较小巧,信息也比较全面,实用。当你自己不能判断出进程文件时,还可以点击“Save”(保存)按钮,保存好LOG文件,然后传给高手,让他帮忙分析。

★以前大多数QQ病毒都是通过发送病毒网站地址来传播的,现在也有不少通过QQ直接发送病毒文件,比如,使用图片图标的EXE文件,大家在接收来自好友或陌生人的消息及文件时一定要提高警惕,最好先询问一下对方是否发过该信息或文件,以免无畏中招。

★开机自启动在注册表里的具体位置可以参见本刊2005年第1期的《中毒后遗症,妙手来清除》。

2.清除病毒的“幕后黑手”

本来以为是一个Easy Case,可刚回到家,同学就打来电话说好像木马没清除干净。过去一看,果然又出现了原来的状况。按照刚才介绍的方法先行处理过后,再回想一下整个操作,推断出可能木马把自己的分身隐藏到了系统的某个角落。

[1] [2]  下一页

[ ] [返回上一页] [打 印] [收藏文章]
∷相关文章评论∷    (评论内容只代表网友观点,与本站立场无关!) [更多评论...]
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站导航 - 访客留言
Email:webmaster@gantanhao.net 技术支持:感叹号教育资源网
版权所有 Copyright© 2006-2008 感叹号教育资源网