我的电脑中了一个奇怪的病毒

作者&投稿:有哀 (若有异议请与网页底部的电邮联系)
我的电脑中了一个很奇怪的病毒~

楼主你只杀F盘显然不行的,其他盘都要杀,尤其是C盘。既然安全模式也进不了,那最简单的办法就是重装系统了你可以重启计算机,按F8进入安全模式启动,在安全模式下进行杀毒。也可以在杀毒区域进入互联网,看网上有没有该病毒的提示。

应该在安全模式下杀毒。先升级杀毒软件,再重启,重启时长按F8健进入安全模式,(用上下健选择)再杀毒。
杀毒时关闭系统还原(右键
我的电脑
属性
系统还原
在所有驱动器上关闭系统还原上打勾)
推荐卡巴


“帕虫”(瑞星),AV终结者(金山命名)病毒的几种解决方法

最近“帕虫”(瑞星),AV终结者(金山命名)蛮流行的,其实就是7、8位字符病毒。我们民间的菜鸟管它叫“随机字母、数字病毒”。貌似反病毒论坛每天都有人因为这个病毒求助,我也跟该病毒打过几次照面了,觉得没什么特别的,现在将它们病毒的技术做简单介绍,并附上几个破解方法。

Autorun.inf

一个暗藏杀机的文本格式,以至于有些杀软都加入病毒库,传播U盘病毒的罪魁祸首,很多情况下我们把它视为敌人,如果配合系统默认的"自动播放"功能,那激活病毒的机率将会是100%。

关闭自动播放功能:计算机配置—管理模板—系统—停用自动播放—设置为“已启用”—选上所有驱动器—确定,至于Autorun.inf,可以下载U盘免疫工具。

线程插入

全名叫“远程创建线程”。这样的病毒通常是Dll格式的文件,可能依附系统服务\EXE载体\Rundll32.exe\注册表插入进程。那么除非用第三方工具,否则无法发现宿主内的dll病毒,因为进程管理器里毫无异常。这种技术在木马界应用非常广泛,具有一定的隐蔽性。8位字符病毒就是利用这个技术,使得无法在进程里直接发现,给查杀工作带来难度。

我们可以下载第三方工具,可以查看进程模块的,推荐用冰刃。主要检测Explorer进程模块,该进程是木马常聚集的场所,应当特别留意。最好可以配合SREng日志查看,那样会更容易辨认。

另:增强版的冰刃该病毒并无法关闭,同时IFEO劫持亦无效。

IFEO重定向劫持

最近被滥用的技术,在知名的安全工具就Autoruns能追踪到(新版本的SREng同样具有IFEO检测能力),为此我还曾写过一篇防御方法。可惜的是并没有人愿意去看```

IFEO其实是位于注册表:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\

下的Image File Execution Options(简写为IFEO)

这个项主要是用来调试程序(防止溢出),一般用户根本用不到。默认是只有管理员和local system能读写修改。假设在这个项新建个“Filename.exe”,键值为Debugger,指向的是另一个程序(virus.exe)路径的话,那么运行A程序的时候,会执行B,这就是重定向劫持。

打开注册表,展开到IFEO,设置权限,只读不允许写入就可以了。(如果程序运行提示找不到的话,不妨改个名字试试)

HOOK

这个是类似于“监听”的技术,翻译意思为“钩子”,我遇到的一个变种使用的是WH_CALLWNDPROC钩子,由常驻进程的8位随机数字.dll释放的钩子,通过拦截一些敏感的信息并在程序调用中做了修改。不过它并不是修改信息,而是直接关闭一些过滤的“关键字”。

直接删掉对应的Dll病毒就可以了,一般用SREng日志可以检测出来。

Rootkit

在我发现的AV变种中,发现一个木马群使用这个(Rootkit)技术,是7位随机病毒带来的,并实现三进程守护!

这个技术在木马界更多的是应用在隐藏上,最典型的应属灰鸽子(也可能是Hook),一个合格的RK可以让属于自己的文件(包括进程)人间蒸发。最常见的是修改枚举进程API,使API返回的数据总是“遗漏”(病毒)自身进程的信息,那么在进程里当然就不能发现了。也有一种类似的技术,通过抹杀“进程信息表”的自身信息进行隐藏。从而也达到隐藏的目的,不过该技术设计上缺陷和平台的通用,貌似相当稀少。(至少我没遇到过)

我们可以通过一些反RK的工具,居于RK的技术,反RK工具不一定能盖过对方,最好的方法只能预防。一些常用的反RK有偌顿的RootkitRevealer,IS、Gmer和AVG的Anti-Rootkit Free。

ARP挂马

这个不是重点,简单说了。是在一个AV变种的木马群发现的,由CMD调用,驻进程,其实是个类似嗅探器的东西,隔秒刷新,监听网络,在经过自身的数据包上挂一段恶意代码(JS),那么这些数据包返回时,收到被修改数据包的用户在浏览每个网页上可能都有病毒。

如果在局域的话,那么可以在任意一台主机上用抓包工具检查数据包的异常并定位。

破防

前几个版本中的8位数字病毒就是使用了这个技术,通过拦截FindWindowExA、mouse_event、SendMessageA等函数,捕捉瑞星注册表监控和卡吧主动防御的监控窗口,发送“允许”、“Yes"命令。(不经过用户操作),后来作者发现,把杀软关闭了,这功能不是多余的么。貌似后面的版本都没有再加入该技术。

这种技术比较卑劣,只能通过预防为上。另:HIPS可以拦住。

自身防护

“随机字符”病毒的自我保护方法是破坏安全模式和“显示隐藏文件”,那么这给查杀工作带来相当大的难度,因为这些病毒属性都是隐藏的。也不能进安全模式杀毒。

修复安全模式和“显示隐藏文件”都可以借助相应的注册表导入修复,另SREng带有修复安全模式的功(SREng—系统修复—高级修复—修复安全模式—确定)

破解方法:

1、忽视联防

首先是针对7位数字的双进程守护,可以通用哦。打开冰刃(增强版),按Ctrl选上两个随机7个字母的进程(通过路径辨别)。同时结束掉,然后再删除对应的文件和启动注册表项就可以了。也可以设置冰刃“禁止线程创建”功能,挨个结束。

2、重命名

把“随机数字.dll”改名为“随机数字lld”那么重启后它还可以插入进程吗?答案是不可以的。

3、扼其要道

一个Dll文件如何实现电脑重启后再次加载呢?(1)通过EXE载体释放。(2)通过系统服务加载。(3)跟随Rundll启动。(4)由注册表隐蔽加载(非常规Run启动项)。这里随机8位数字.dll使用的是第4种方法。附在HKLM\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Explorer\ShellExecuteHooks下启动。那么好,如果我把这键锁了,你还能启动?这不需要工具。 上次我就是锁住这个键,实现随机病毒全手动删除。(好像40多个病毒这样子)

4、删除工具

这个我就不多说了,等作者开窍,去更新吧,鄙视你。常用的是PowerRMV、KillBox、IS等。只需要删除掉那个随机数字.Dll,那么一切迎刃而解。(其实很有很多工具并没有禁,这里我不说了:D)

5、还施彼身

IFEO?我也会用!这个病毒是依靠插Explorer进程的,如果我们把下面的代码导入注册表并重启,那么等着看随机数字.dll“无家可归”吧

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe]
"Debugger"="C:\\Windows\\system32\\CMD.exe"

这样启动时候不会显示桌面,当然病毒也无法插入进程了。而是显示DOS命令行哦,我们就可以为所欲为了~~~^_^

小聪明:其中C:\\Windows\\system32\\CMD.exe路径如果改成是冰刃或其他安全工具的启动路径话,效果更佳。

6、断电大法

以前对付一个病毒(ByShell),蛮厉害的,实现三无技术(无文件、无启动项、无进程)。后来就是靠这招险胜的(汗了半个月)。这个方法原理以突发断电法防止病毒从内存回写。我们知道,如果把属于病毒“同党”删除的话,那么驻进程的随机数字.dll会将其再生成。我们可以先使用Autoruns这个工具(记得先改名字哦)删除掉随机数字.dll的注册表项,删除后马上把电源关闭。

如果机子卡或者动作慢的话,这招就不要试拉!
7、借尸还魂

上面提到了,随机数字.dll是依靠宿主Explorer.exe内的,以前是枚举TIMPlatform.exe"(如果有)和"Explorer.exe"后插入进程。后来作者发现,进程里肯定是有Explorer的,在后面的版本中就没有加入枚举TIMPlatform.exe"了。而是直接插入"Explorer.exe"。嘿嘿,思路又来了。如果我们把Explorer.exe进程从任务管理结束掉,那么随机数字.dll不是流露街头?哈哈,看看吧:
这招需要有点DOS知识,配合去病毒的附加属性从而达到目的。你可以直接调用CMD强行删除。这招在前几个版本都有效,后面的我就不知道了。(没有新样本呀,5555~~~~)

8、遗忘的DOS

这里指的是纯DOS啊,不是命令行!找个安装盘并设置CR第一启动项。这样的安装盘一般都有集成DOS的工具,进入之,执行强行删除命令就可以拉,附上命令:

Del 随机数字.dll /f/s/a/q

不过要到它的目录喔,它“老人家”在C:\Program Files\Common Files\Microsoft Shared\MSINFO\

还有个同名的dat病毒。(顺手删了哈)。

9、重返安全模式

AV病毒能破坏安全模式,达到无法进入安全模式清除的效果,其实这是个软肋。只要我们修复安全模式,然后进安全模式把病毒文件删除掉就可以了。

我网盘有专门修复工具(注册表),其中SREng也可以修复,方法在上面。

我的网盘:(如果不能下的话,自己去网上找吧!)

10、挂盘杀

没什么技术含量了,鄙视我吧。(BIOS要设置主从盘,要谨慎,另小心母机不要中标了)

您好:如果怀疑系统存在病毒,建议您安装瑞星杀毒软件V16版本升级到最新病毒库后进行病毒扫描查杀,下载地址:http://pc.rising.com.cn/

把别人的和你电脑一样的系统的ISO映像文件复制到安装碟来。或者百度下载你的系统的那个ISO映像文件,映像一下。重装后,不要打开任何文件,格式化除了系统盘以外的全部盘。否则复发很可能啊。好了就先下载个影子用,安装影子之前,把全部补丁打好。要弄的弄好,然后安装影子。选单一影子模式

比较喜欢360杀毒,360杀毒无缝整合了国际知名的BitDefender病毒查杀引擎,以及360安全中心领先的云查杀引擎。双引擎智能调度,为您提供完善的病毒防护体系,不但查杀能力出色,而且能第一时间防御新出现的病毒木马。360杀毒完全免费,无需激活码,轻巧快速不卡机,误杀率远远低于其它杀软,能为您的电脑提供全面保护。

开机的是后狂按F11


...电脑中了这个病毒,一个机子里有奇怪的文件夹,打开里面有回收站...
楼主说的是\\RECYCLER\\S-1-5-21-607829777-3331271602-1139481633-1137类似这样的回收站文件夹吗,这个是正常的,把文件夹选项设置成:取消勾选“显示所有文件和文件夹”,勾选“隐藏受保护的操作系统文件”就可以了。另一个机子里硬盘无法显示文件夹,如果是文件夹选项无法修改了,可以到网站搜索相关的小...

电脑莫名出现奇怪的音乐,打开音量控制发现原来是一个软件,该怎样删除掉...
如果是软件的话,在“控制面板—程序—选中你要卸载的程序—点击‘卸载\/更改’”,用360应该也可以;实在不行就打开“开始——运行”,输入regedit,打开注册表,从头到尾查找该程序的名字(英文),然后一一删掉(此方法比较冒险,如果不懂电脑,建议不要尝试)。音量调节是用驱动带起来的,你试着用鲁大师...

...的一个软件,之后就突然的关机了,重启时出现了一个奇
2.关闭“远程桌面”功能 ,这个功能就是让你可以让别人在另一台机器上访问你的桌面。在家里,通常只有一台计算机,这个功能就显得多余了,这个功能有一定的不安全因素在里面,并且,计算机也不是时时都在出问题,所以建议关掉它,点击“开始”→“运行”,输入命令“services.msc”,打开“服务”对话框,...

电脑出问题了额,鼠标右键会出来一个黑色的方块。图标也变得奇怪了。
2、360卫士→人工服务→桌面异常→修复→重启电脑。3、360卫士→人工服务→鼠标右键异常→修复→重启电脑。4、电脑中病毒。①下载安装360卫士、360杀毒→查杀病毒。②下载安装360卫士、360急救箱、360杀毒→体检→系统修复→查杀病毒→优化加速。5、鼠标问题→换好的USB鼠标。6、系统问题→先备份再重装系统...

为什么有时电脑会出现奇怪的声音,一个女是重复说,喂,你确定要和我聊天...
你先检查下你电脑上面有没有正在运行一些未知软件(比如说像播放器)和一些不常用网页(有些网页有插件,像我平时用迅雷看电影时候经常会弹出一些插件,就有类似声音),如果都和上面的无关那很可能是中毒了,现在的杀毒软件并不是所用的病毒都能检测出来的。

人本电脑今天突然开机进不去系统,发现硬盘出现一个很奇怪的问题
换线都解决不了的话,有可能硬盘挂了,也有可能是主板上的接口,你换个其他硬盘试一下就知道了

电脑高手帮忙:我刚做的系统C盘里老是自动生成一个有奇怪名子的文件夹删...
升级杀毒软件病毒库,如果没有毒就应该是临时文件夹。如果系统垃圾文件,再试试看用优化工具能否清除。

我的电脑网络今天出现了一个很奇怪的问题,请高手指点一下解决办法.
肯定跟网络没关系,是系统的问题,可以试试SREng···

我的电脑用无线时会看见连接到一个名字很奇怪的东西,那个大神知道这是什...
前面公共座椅的图标表示的是公共场所的网络,这个奇怪的名称应该是乱码,本来是公共网络的名称,就像你设置了家庭无线网名称为lz111一样,会出现一个房子的图标,然后是这个lz111的名称。

为什么我的电脑不能进行搜索,每次点击“搜索”键就会出现一个很奇怪的...
旧电脑经常出现这样的问题)6 电脑用久了内存坏、买到水货内存、多条内存一起用不兼容等,建议更换内存即可能解决。7 很多时候由于系统和显卡驱动的兼容性不好,也会出现这样的错误,建议你换个其他版本的显卡驱动安装,或换个其他版本的系统安装。如果帮到你,请选为满意答案吧!!!

罗城仫佬族自治县15662096094: 我的电脑中了个奇怪的病毒
毛泻赛美: 你中的这个病DU是“A V终结者”,也就是帕虫病DU,或者8位随机数字字母病DU “A V终结者”病DU发作症状 1.生成很多8位数字或字母随机命名的病DU程序文件,并在电脑开机时自动运行. 2.绑架安全软件,中DU后会发现几乎所有杀DU...

罗城仫佬族自治县15662096094: 我的电脑中了奇怪的病毒
毛泻赛美: 估计是AV终结者了,试试这个方法最好呢是要重做一次系统,做好系统之后,这时病毒并未激活,不要通过双击打开盘符,用资源管理器打开,看一下盘符下面的autorun.inf指向哪一个文件,将autorun.inf和那个程序一并删除,有些不明的程序也删除,若看不到,在文件夹选项里查看所有文件,把那个隐藏系统文件也给取消掉,或者用冰刃等工具,这样就做的差不多了,然后装上杀毒软件全盘杀毒,一定要注意,刚做好系统,千万别双击打开盘符,这点很重要,一但双击病毒就激活了;第二种方法是用PE工具盘,如果有的话用他来删是非常方便的,删除方法类似于第一种方法,最好清除以后重做一下系统,保证注册表以及驱动保护等彻底清除,避免再次被激活.

罗城仫佬族自治县15662096094: 计算机中了一个很奇怪的毒,怎么办? -
毛泻赛美: 如果种了流氓软件 用"恶意软件清理助手"或叫"流氓软件清理助手" 如果实在是不能清楚的话,再重装系统 保证系统干净的前提下 可以在要打开的文件右键-打开方式-选择程序,在打开的对话框里找打开这个文件的程序,如果没有就用浏览...

罗城仫佬族自治县15662096094: 中了一个不知道名的病毒怎么办? -
毛泻赛美: 你有可能中了“yeyinhi”病毒!这是一种专门针对杀毒软件的病毒,威力非常大. 中了此病毒后会出现以下几种症状: 1.打开任务管理器,进程里会多出2个进程pumthsg.exe和rujrmue.exe.这两个进程是yeyinhi病毒运行后产生的.要命的是,这2...

罗城仫佬族自治县15662096094: 电脑中了一种奇怪病毒 -
毛泻赛美: 电脑是否开机太久了,一般是外设出现问题引起的,把外设拔掉试试

罗城仫佬族自治县15662096094: 电脑中了种奇怪的病毒,怎么处理
毛泻赛美: 360那拖鸟屎不顶用!换卡巴斯基在进入安全模式下杀一次毒,然后在正常登陆下,,查杀一次然后看看有没有病毒.如果还有,那么就建议你重装系统把!最好先把重要的数据备份下!

罗城仫佬族自治县15662096094: 电脑中了一种很奇怪的毒 -
毛泻赛美: 在别人那下一个av终结者专杀工具然后传到自己电脑里杀毒...问题就可以解决了..

罗城仫佬族自治县15662096094: 我的电脑中了一个很奇怪的病毒
毛泻赛美: 建议你使用U盘杀毒,如果U盘杀毒无法启动的话可以尝试一下DOS杀毒,如果DOS不会用就直接重装系统吧

罗城仫佬族自治县15662096094: 电脑中了奇怪的病毒!!!!救急!!!!
毛泻赛美: 推荐个好软件给你 去百度搜 WINDOWS清理助手 很管用的东西!先用这个清理 然后用 U盘病毒专杀工具 这个软件里面有很多解除病毒造成限制的功能,然后用360 最后能打开杀毒软件后就全盘扫描

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网