Userinit.exe 常跓可能是PE病毒

一块精英板,PS/2口全坏,USB口全坏,估计I/O是桥芯片坏了。
使用USB卡安上键/鼠(当然不进系统是不能用的),在别的电脑上克隆了一个别人正在用的系统(相同芯片组的)。
在坏主板上把BIOS取下,用BIOS工具改默认项中常规卡里的Halt on 改为No Error。进系统后比较正常,于量杀了一下毒然后用安了还原精灵,为了减少安装系统的麻烦。

系统正常用了一个多月,慢慢发现偶尔有莫明的进程,每次查杀都不治本,自动为系统安装的驱动都禁用了,相关文件都禁止访问了,可问题过几天又会出来,而且还原精英是正常的,也就是说是系统启动后自动去特定的地方下载。

于是上述过程抓包验证的结果真是如此。今天特别厉害,启动病毒的时候要五至十分钟。同时会发ARP包,进行ARP欺骗,对网络影响很大,并对访问页面在页首增加一些iframe 或script等代码,以载入含毒网站。反arp防火墙似乎效果并不好,建议加静态映射到路由 arp -s

处理过程:

拔掉网线,Reset(因为有还原系统,Reset就会还原),启动到桌面后每个运行态的进程都查看了一遍载入的DLL,无异常,用360查看端口,360报安全线程,其中有一项为userinit.exe,正常情况下userinit.exe在完成加载后会退出,为什么还在呢?于是使用另一个系统的文件比对,发现增加了一个节,而后,对系统全面查看了一遍,证明此为PE病毒,没有专杀。。。重装全格最简单。

我使用了以下方法,关闭所有可疑进程,使用 net use z: //otherpc/c$ 

再 xcopy z:*.exe c:/ /s /c /f  /h /r /y /u 这样全部覆盖,一切OK(查看部分DLL没有变化)

当然一般情况下进安全模式PE一样有效果,所以最好在DOS下覆盖,使用FAT32可能会方便些

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值