“映像劫持”技术

近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变种数已达500多个,波及人群超过10万人。

  ★病毒发作时

  四步可使电脑彻底崩溃

  据了解,6月8日,金山毒霸发布紧急预警,“AV终结者”病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。

  金山毒霸反病毒专家戴光剑表示,“AV终结者”集目前最流行的病毒技术于一身,而且破坏过程经过了严密的“策划”,普通用户一旦感染该病毒,从病毒进入电脑,到实施破坏,四步就可导致用户电脑彻底崩溃:

  1.禁用所有杀毒软件及相关安全工具,让电脑失去安全保障;

  2.破坏安全模式,致使用户根本无法进入安全模式清除病毒;

  3.强行关闭带有病毒字样的网页,只要在网页中输入“病毒”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登录,用户无法通过网络寻求解决办法;

  4.格式化系统盘重装后很容易被再次感染。




用户格式化后,只要双击其他盘符,病毒将再次运行。

  此外,经过“AV终结者”的精心“策划”,用户电脑的安全防御体系被彻底摧毁,安全性几乎为零,而“AV终结者”并未就此罢手,自动连接到拥有病毒的网站,并自动下载数百种木马病毒,各类盗号木马、广告木马、风险程序用户电脑毫无抵抗力的情况下,鱼贯而来,用户的网银、网游、QQ账号密码以及机密文件都处于极度危险之中。因此提醒电脑用户目前使用电脑需慎之又慎。

  ★感染病毒之后

  常用杀毒软件无法查杀

  同时,记者从瑞星反病毒中心了解到,瑞星反病毒中心目前暂将该病毒称为“帕虫”病毒。据瑞星反病毒中心表示:“该病毒采用了多种技术手段来保护自身不被清除,例如,它会终结几十种常用的杀毒软件,如果用户使用google、百度等搜索引擎搜索‘病毒’,浏览器也会被病毒强制关闭,使得用户无法取得相关信息。尤为恶劣的是,该病毒还采用了IFEO劫持(windows文件映像劫持)技术,修改注册表,使QQ医生、360安全卫士等几十种常用软件无法正常运行,从而使得用户很难手工清除该病毒。”

  此外,据反病毒专家介绍:“该病毒通过映像劫持技术,将大量杀毒软件‘绑架’,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。该病毒不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。而且该病毒还会在每个磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。同时,由于每个分区上都有病毒留下的文件,普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。”


  搜了一下“映像劫持”,没有找到实质性的资料,都是关于病毒的查杀方法,比较浅,有没有大侠了解其中的原理,有没有办法可以避免中毒啊?
 

映像劫持就是通过修改HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options,把杀软、安全工具等名字再进行重定向,指向病毒路径,使得运行这些软件时会运行病毒。上两个星期利用这种IFEO的病毒相当多,所以查到的多数时查杀病毒的方法。
如果要防,可以通过权限设置来防。就是注册表编辑器中找到上面说的那个,右键点击,选权限,设置有管理权限的用户为拒绝。还有一个偏方是导出项,然后删除,要用时再导入,不过一般的用户都不会使用这项。防病毒只能通过实时更新杀毒软件来防。

意:修改前务必备份注册表项。
请核对注册表项键值并修改为所示的对应值即可。

[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL]

"RegPath"="Software//Microsoft//Windows//CurrentVersion//Explorer//Advanced"
"Text"="显示所有文件和文件夹" (或者为@shell32.dll,-30500)
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
提示:可能存在两种情况导致无法显示隐藏文件。

【情况1】

[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL]
下的CheckedValue,类型为REG_DWORD,但数据为0,如图 3。
解决办法:
双击CheckedValue,把数据值改成1,并点击“确定”按钮保存即可
【情况2】

[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL]
下的CheckedValue,类型为REG_SZ,
解决办法:

1、右键点击CheckedValue,在弹出的菜单中选择“重命名”,将它改成其他名称;
2、在[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL]
下新建一个DWORD值,将名称设为CheckedValue,并把数据设置成1。
然后 就可以修改文件夹属性 显示隐藏文件
然后到 X:Program Files/Common Files/Microsoft Shared/MSInfo 和系统盘根目录下找到一个 8位乱码文件名的 .dll .exe 文件 删除exe 的dll 的修改其名称。
然后到网上找一个 AutoRuns下载 后改名字 运行 找到
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/下面那些和杀毒软件有关的名字都删掉,那都是屏蔽杀度软件的。
然后重启电脑 瑞星就可以起来了 注意不要双击盘符 。。升级杀毒软件 杀毒就可以了
用这个方法不用进安全模式

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值