灰鴿子遠(yuǎn)程控制軟件
標(biāo)題:
瑞星專家教手工處理U盤偽裝文件夾病毒
[打印本頁(yè)]
作者:
白鴿子
時(shí)間:
2012-10-9 02:37
標(biāo)題:
瑞星專家教手工處理U盤偽裝文件夾病毒
【
http://www.dumiaotech.com
】
目前,U盤已成為了傳播病毒的主要途徑之一。用戶常見(jiàn)到的一種U盤病毒現(xiàn)象為,U盤中出現(xiàn)一個(gè)421KB統(tǒng)一大小的.exe后綴偽裝文件夾,該病毒雙擊可以打開(kāi),也可以刪除,但刪除后再刷新可移動(dòng)磁盤時(shí)病毒文件又再出現(xiàn)。因?yàn)樗c原有的文件夾名稱相同,因此又稱偽裝文件夾病毒。
瑞星
安全專家唐威表示,從病毒文件夾刪除后又立即被創(chuàng)建的現(xiàn)象不難看出,系統(tǒng)中正加載著病毒文件,該病毒文件不斷地向U盤寫入文件并命名為“文件夾名.exe”的病毒。當(dāng)你通過(guò)“文件夾選項(xiàng)”顯示隱藏文件時(shí),原有的
硬盤
文件可以看到,但卻無(wú)法右鍵修改文件夾的屬性。
http://www.dumiaotech.com
專家指出,借助殺毒輔助工具對(duì)系統(tǒng)中可疑進(jìn)程進(jìn)行排查與刪除是結(jié)束這個(gè)“罪魁禍?zhǔn)住钡淖罘奖愕氖侄巍?br /> 本次手工處理病毒所借助的工具是XueTr,目前支持32位的Windows 2000、XP、2003、Vista、2008和Win7等
操作系統(tǒng)
,是一款免費(fèi)的殺毒輔助工具,它可以查看進(jìn)程模塊、注冊(cè)表項(xiàng)、系統(tǒng)啟動(dòng)項(xiàng)等,并通過(guò)一系列的排查工作最終檢測(cè)到病毒文件并殺之,功能十分強(qiáng)大,并且操作友好容易上手,是手工殺毒非常好的輔助工具之一。具體操作步驟如下:
1、查找并結(jié)束系統(tǒng)中明顯的異常進(jìn)程winweb.exe,右鍵將其選中,并選擇“結(jié)束進(jìn)行并刪除文件”操作。
http://www.dumiaotech.com
2、利用XueTr工具強(qiáng)制刪除U盤中的兩個(gè)病毒文件“我的照片.exe”和“辦公文檔.exe”,注意勾選“刪除后阻止文件再生”。
http://www.dumiaotech.com
3、為檢查病毒文件是否還會(huì)再生,用XueTr工具對(duì)移動(dòng)磁盤進(jìn)行刷新操作,這時(shí)會(huì)發(fā)現(xiàn),兩個(gè)病毒文件又出現(xiàn)了,據(jù)此分析系統(tǒng)中還有殘余的病毒文件仍在加載,并不停地向U盤中創(chuàng)建后綴為.exe的文件夾。為了徹底清除病毒文件,再回到進(jìn)程中逐一檢查系統(tǒng)當(dāng)前所有進(jìn)程下加載的文件后,發(fā)現(xiàn)explorer.exe下掛有可疑模塊iconhandle.dll,且無(wú)數(shù)字簽名。
http://www.dumiaotech.com
4、找到該文件所在目錄C:\WINDOWS\system32,并利用“創(chuàng)建日期”排列該目錄下所有文件查看詳細(xì),這時(shí)發(fā)現(xiàn)了意外收獲:該目錄下的webad.dll和web.dat兩個(gè)文件與iconhandle.dll的創(chuàng)建時(shí)間相同,再仔細(xì)檢查一下你會(huì)發(fā)現(xiàn)web.dat文件大小為421KB,與U盤下的兩個(gè)病毒文件夾大小一致!
http://www.dumiaotech.com
且正常系統(tǒng)中C:\WINDOWS\system32路徑下原本就不存在這三個(gè)文件,由此可以推斷三個(gè)文件都是由病毒創(chuàng)建,可以全部刪除。
http://www.dumiaotech.com
5、右鍵點(diǎn)擊explorer.exe下加載的iconhandle.dll,將其全局卸載。
http://www.dumiaotech.com
注:由于iconhandle.dll掛在explorer.exe進(jìn)程下,全局卸載的時(shí)候explorer.exe進(jìn)程會(huì)重啟,屬于正,F(xiàn)象,不必?fù)?dān)心。
6、通過(guò)XueTr工具找到上述三個(gè)可疑文件,全部選中,右鍵點(diǎn)擊選擇“添加到重啟刪除”操作,然后立即重啟計(jì)算機(jī)。
http://www.dumiaotech.com
計(jì)算機(jī)重啟后需要進(jìn)行最后的檢查工作,通過(guò)XueTr查看explorer.exe進(jìn)程下已不再加載iconhandle.dll,并且C:\WINDOWS\system32目錄下的三個(gè)可疑文件都不復(fù)存在,明顯的病毒跡象已不再?gòu)?fù)現(xiàn),再次嘗試刪除U盤下的“我的照片.exe”和“辦公文檔.exe”會(huì)發(fā)現(xiàn)病毒文件夾不會(huì)再次生成了。
如此看來(lái)該U盤病毒算是清理干凈了,但是原有的文件夾系統(tǒng)屬性仍為隱藏且無(wú)法修改,那么還得進(jìn)行手工殺毒后的善后操作,此處可通過(guò)attrib指令修改文件夾系統(tǒng)屬性,方法如下:
—- 點(diǎn)擊“開(kāi)始”→“運(yùn)行”,輸入“cmd”后回車打開(kāi)DOS窗口
—- 由于當(dāng)前U盤在系統(tǒng)中所處盤符標(biāo)志為E盤,故在命令行中輸入“e:”,然后回車
—- 繼續(xù)在命令行輸入“attrib /s /d –s -h”后回車,待命令運(yùn)行完后再查看一下E盤下的文件夾圖標(biāo)都恢復(fù)正常了
http://www.dumiaotech.com
至此,該U盤病毒的手工處理和修復(fù)過(guò)程已全部完成。經(jīng)歷了手工殺毒的過(guò)程,你會(huì)發(fā)現(xiàn)病毒并沒(méi)有想像中的那么可怕,只要找到病毒文件、并通過(guò)合理可行的方式將其清出系統(tǒng)即可。以上主要給大家提供一種手工處理病毒的思路與技巧,雖然U盤病毒現(xiàn)象不盡相同,但手動(dòng)清除的原理大同小異,只要掌握手工處理病毒的核心思想與關(guān)鍵要素,那么不管是什么類型的病毒在進(jìn)行手工處理的時(shí)候都會(huì)有了切入點(diǎn)。
作者:
白鴿子
時(shí)間:
2012-12-26 10:10
{:soso__7116158046136899198_2:}
歡迎光臨 灰鴿子遠(yuǎn)程控制軟件 (http://www.dumiaotech.com/)
Powered by Discuz! X3.4
主站蜘蛛池模板:
亚洲人成影院在线无码观看
|
久久无码国产专区精品
|
中文字幕AV无码一区二区三区
|
精品无码AV一区二区三区不卡
|
午夜不卡无码中文字幕影院
|
少妇人妻偷人精品无码AV
|
日韩成人无码中文字幕
|
国产精品无码一区二区三区在
|
亚洲AV无码一区二区三区牛牛
|
人妻少妇乱子伦无码专区
|
亚洲中文无码av永久
|
亚洲色中文字幕无码AV
|
一本加勒比HEZYO无码资源网
|
国产乱人伦无无码视频试看
|
无码av免费毛片一区二区
|
亚洲精品无码国产
|
国产午夜无码片在线观看
|
无码爆乳护士让我爽
|
亚洲av无码国产精品夜色午夜
|
亚洲Av无码乱码在线观看性色
|
亚洲AV综合永久无码精品天堂
|
亚洲6080yy久久无码产自国产
|
亚洲av福利无码无一区二区
|
日本无码一区二区三区白峰美
|
国产a级理论片无码老男人
|
夜夜添无码试看一区二区三区
|
HEYZO无码中文字幕人妻
|
亚洲 另类 无码 在线
|
无码一区18禁3D
|
亚洲成a人无码亚洲成av无码
|
亚洲av无码国产精品色午夜字幕
|
无码人妻视频一区二区三区
|
寂寞少妇做spa按摩无码
|
人妻无码一区二区三区四区
|
精品乱码一区内射人妻无码
|
亚洲乱亚洲乱妇无码麻豆
|
变态SM天堂无码专区
|
国产成人精品无码一区二区三区
|
超清无码熟妇人妻AV在线电影
|
一本加勒比hezyo无码专区
|
中文字幕精品无码一区二区三区
|