边走边看

边走边看的Blog

哼哼,病毒,敢跟我斗!!!

Filed under: Uncategorized — PP at 10:42 am on Monday, March 26, 2007
PP的电脑上个月中了个病毒,特征是每次开机,Norton报有病毒要重启,重启后,跳出来一个注册表××被修改的框,然后就运行如常了。不过有的时候IE不能打开,病毒的名字叫Adware.NewWeb!本来PP是装了firefox的,所以不用IE也无所谓,就一忍再忍,随它去了。但是前两天学校的一个多媒体的教材,用了firefox不能看,于是卸载了firefox。要命的来了,老板发邮件过来让干活,偏偏IE又打不开邮件,于是,PP彻底被病毒惹火了,决定开始拿出工程师本色,与它斗争到底!!!结果,这个病毒虽然烦人,可是还不太顽固,所以,PP在按图索骥后,耗时30分钟就搞定了。sigh,差点因为这个病毒重新买个电脑的说,看来还是不能偷懒啊,看看30分钟就省了活活最少6000块钱呢!!!杀毒的时候,因为在电脑里面翻箱倒柜的找,突然发现PP的电脑里面竟然还有我最喜欢的游戏之一——英雄无敌5呢!!哈哈,有空玩两下。下面是杀毒药方,如果同意中毒的同学可以照此办理,已经经本人证明有效了。如果需要本工程师代劳的话,一杯咖啡或者一杯热巧克力,哈哈。开心的不是一点半点啊~~~~~
 

下面是转载BLOG龙行天下的,原版请在这里找:
adware是一个广告病毒 adware开头的都是广告病毒 ad就是广告的意思。
近日,防毒软件常检查到Adware.NewWeb病毒,但无法清除,我在C:\WINDOWS\system32 下找到病毒文件(文件应该是一个DLL文件,由字母和数字组成的,卡巴应该是能查到这个病毒但是删不了,可以在卡巴里找到这个病毒文件名,就是ybgtpk54.dll),我用了一个unlocker的软件,安装后右击选择unlocker进行解锁(安装完那个软件后会在右键菜单上生成一个unlocker的菜单项)。然后就可以把病毒文件删除了。再进入C:\WINDOWS\system32\drivers 里找到×.sys文件(×跟之前那个文件同名,只是扩展名不一样)用同样的方法先解锁后删除。然后在运行里输入REGEDIT打开注册表编辑器,分别在
HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services
HKEY_LOCAL_MACHINE\SYSTEM\Controlset002\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
下找到以病毒文件名命名的项并删除(这是删除病毒文件的注册项)
 

今天又发现Adware.NewWeb病毒,按上次“删除Adware.NewWeb(http://blog.sina.com.cn/u/4baba09b010006z8)病毒”进行删除而无法清除,我在C:\WINDOWS\system32 下找到病毒文件(4e7fntos.dll)删除它后又自动生成此文件。一直不住地检查注册表(HKLM\SYSTEM\CurrentControlSet\Services\)下自己这个驱动的值,如果删除马上又会生成。

看来它的驱动保护做的还是不错的,难以杀掉的原因是对文件以及进程都做了保护。我用了一个autoruns揪出流氓软件的驱动保护,我们今天就来实战一下。运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。扫描之后,我们只看驱动(driver)这一项:可以看出C:\WINNT\SYSTEM32\DRIVER\ATMSIG.SYS、C:\WINNT\SYSTEM32\4e7fntos.dll都没有经过微软的数字签名,所以肯定是假的。(因为是随机生成的文件名,所以你那里找出来的,可能跟我的不一样)。

我记下ATMSIG.SYS和\4e7fntos.dll,用了一个unlocker的软件进行解锁。然后就可以把病毒文件删除了。然后在运行里输入REGEDIT打开注册表编辑器,删除下列项:

HKEY_CLASSES_ROOT\CLSID\{841B2B65-118D-4FF2-AD63-4CFF44B8B 68F}

HKEY_CLASSES_ROOT\CLSID\{da187a27-ceb3-4e7f-ae2b-1b294ae19f4f}

HKEY_CLASSES_ROOT\CLSID\{DFCB34B6-902D-426E-AE2B-1B294AE19F4F}

HKEY_CLASSES_ROOT\TypeLib\{FD5EC997-35AB-49B6-A504-D0879643845F}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{DFCB34B6-902D-426E-AE2B-1B294AE19F4F}

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks\{DFCB34B6-902D-426E-AE2B-1B294AE19F4F}

并分别在:

HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services
HKEY_LOCAL_MACHINE\SYSTEM\Controlset002\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
下找到以病毒文件名命名atmsig的项并删除。

AutoRuns官方下载
http://download.sysinternals.com/Files/Autoruns.zip

 

No Comments »

No comments yet.

RSS feed for comments on this post. TrackBack URI

Leave a comment

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>