统计在线人数...

实战清除MSN病毒NEW PHOTO

[ 来源:赛迪网 | 作者:佚名 | 时间:2008-9-5 上午 11:59:19 | 浏览:统计中... ]

  
  
  近日中了传说中通过MSN传播的NEW PHOTO病毒。一个很顽固的病毒,杀起来特麻烦。此病毒禁用了注册表和任务管理器,就连开始菜单中关闭计算机按钮也没有了。百度主页可以上网,但百度知道却打不开。从网上找了很多种办法,用来恢复注册表和任务管理器,但都没成功。

  中毒经历

  刚开始的时候,是接到一个关于电脑报价的压缩包,由于是认识的人发送,一时降低了警觉,结果打开后中招。

  先是在MSN上聊天后发现电脑无法关机,提示被限制。如图所示:

  

  无法正常关机

  强行关机重启后发现关机按钮消失,注册表编辑器、任务管理器打不开。

  

  关机按钮消失

  

  注册表被禁用

  

  任务管理器被禁用

  病毒简单分析

  病毒监视可移动存储介质并向其写入Autorun文件,文件内容格式如下(不一定完全一致):

  [autorun]

  open=RECYCLERS-1-6-21-1257894210-1075856346-012573477-2315\folderopen.exe

  icon=%SystemRoot%\system32\SHELL32.dll,4

  action=Open folder to view files

  shell\open=Open

  shell\open\command=RECYCLERS-1-6-21-1257894210-1075856346-012573477-2315\folderopen.exe

  shell\open\default=1

  U盘图标被Autorun.inf定义为文件夹样式:

  

  U盘图标变为文件夹样式

  创建启动项并以隐藏进程运行:

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

  crypt

  crypts.dll

  c:\windows\system32\crypts.dll

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  Symantec Control Client

  symclisvc.exe

  NEW PHOTO

  (Not verified) Adobe PhotoShop CS3 Product

  1.03.0023.0000

  c:\windows\system32\symclisvc.exe

  Symantec Control Client

  symconfig.exe

  NEW PHOTO

  (Not verified) Adobe PhotoShop CS3 Product

  1.03.0023.0000

  c:\windows\system32\symconfig.exe

  通过注册表限制用户关闭计算机:

  

  注册表关机键值被修改

  以图片形式通过MSN传播:

  

  病毒本体文件

  在虚拟环境下不运行,且劫持与安全相关的大量域名。

  …………

  127.0.0.1 www.dazhizhu.cn

  127.0.0.1 www.f-secure.com

  127.0.0.1 wwww.mcafee.com

  127.0.0.1 www.avp.com

  127.0.0.1 liveupdate.symantecliveupdate.com

  127.0.0.1 www.avast.com

  127.0.0.1 www.duba.net

  …………

  注:病毒插入了多个换行以误导用户认为hosts文件不存在域名劫持。

  实战斗病毒

  用Sreng扫描,发现可疑文件:

  C:\WINDOWS\system32\symclisvc.exe

  C:\WINDOWS\system32\drivers\ADProt.sys

  C:\WINDOWS\system32\drivers\bfafgefi.sys

  C:\WINDOWS\system32\drivers\heighdid.sys

  D:\Program Files\Tencent\TM\TMDlls\npkcrypt.sys

  C:\WINDOWS\system32\mstscax.dll

  下载删除工具(无敌删除器DelayDelFile) (顽固文件删除工具DelayDelFile.rar),解压并打开DelayDelFile,复制上面可疑文件列表(包含路径)——>粘贴进(Ctrl+V)第一个空白框中——>按“添加”——>点击“删除”按钮。

  发现symclisvc.exe文件在计算机重新启动后还会出现,用Sreng进行简单修复,发

9 8 :
现启动项开机运行中始终存在一个NEW PHOTO。

  而且此时发现,网上给出的几种解决注册表被禁用的方法都无效(后来总结经验,感觉应该是由于当时疏忽,没在系统管理员权限下使用那些方法的缘故)。

  一度考虑用WinPE盘来删除那个顽固文件,再回头收拾注册表。后来在网上下载了数个注册表解禁工具后,终于找到一个不错的,打开了注册表。

  工具下载:注册表清理器 regclear.exe

  

  本人就是用此工具恢复中毒机器的注册表

  此时,回到C盘,发现顽固的symclisvc.exe文件已经消失,启动项开机运行中也没有了相应键值。(这个地方比较奇怪,估计有可能是注册表的恢复,触发了DelayDelFile没能继续完成的操作所致。)

  恢复了注册表,下来的事情就是恢复任务管理器了。通过注册表来恢复。打开记事本,把下面的内容保存成.reg文件,然后双击导入恢复。

  REGEDIT4

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\
  CurrentVersion\Policies\System]

  "DisableTaskmgr"=dword:00000000

  (最后一行留一空行)

  主要地方都恢复了,就剩下“关闭计算机”按钮了,这个就简单了。重新启动计算机,用管理员账户登录计算机。在组策略里设置好,重新启动。这次进自己的账户就可以了。进入桌面,打开“开始”菜单,“关闭计算机”按钮就出来了。

  

  提示:一定要在管理员账户进行操作

  现在,任务管理器、注册表、关机选项都恢复了,病毒文件残留本体也被删除。

  总结

  1、清理病毒的操作最好都在管理员权限下进行;

  2、注意病毒文件与注册表的关联性;

  3、注意异常现象的出现;

  4、最重要的,即便是熟悉者在MSN等即时聊天工具上发过来的链接、压缩包等下载文件,都要进行多次询问。确定无问题后,还要注意链接是否存在异常,比如用数字“1”代替字母“l”。

  经过艰苦奋斗,终于清除了病毒,看着自己的劳动成果——恢复正常的系统,继续工作!

9 8 :
共有0人参与评价,平均得分:0分
评论内容只代表网友观点,与本站立场无关! 查看完整内容
   

分类导航
本类阅读排行本类推荐排行
  1. 查杀病毒spoolsv.exe -f
  2. 江民KV2005破解升级服务器设置(...
  3. 再谈验证码识别技巧-解读贴吧杀手...
  4. Norton AntiVirus 检测到未知病毒...
  5. 常见的几种挂马方式与防范
  6. 专业版网页木马生成器[IFRAME溢出...
  7. 常见网络攻击手段原理分析
  8. WinXP SP3特性/补丁一览
  9. msn密码破解
  10. Man-in-the-Middle Attack(MITM)...
  11. MSN Messenger 信息安全攻防战
  12. 微软WinXP SP2:IIS5.1漏洞惊现
随机推荐文章

广告位

当前在线人数
关于我们 | 广告联系 | 版权声明 | 帮助中心 | 友情链接 | 网站地图
QQ:748838 MSN:allen_xia#msn.com E-mail:allenxia666#126.com QQ群:站长联盟北方区-北京(28200145) 站长联盟南方区-上海(67713522)