· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [访谈] 网银安全系列访谈之:惊心动魄网银故事
· [热点专题] 网银安全系列 3G上网卡巡礼
· [订阅IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 跨站脚本十二问 四步防范Conficker
· [热点] Windows 7 RC版公开下载 憾缺中文版

远程清除机器狗、AV终结者混合入侵实战

发布时间:2008.03.05 05:36     来源:赛迪网    作者:李铁军

昨晚一哥们半夜鸡叫,说他的电脑中了病毒,杀毒软件不能用,也装不上,我估计是中了机器狗。建议他从正常电脑下载论坛提供的机器狗专杀,再到自己电脑上查毒。结果这哥们当晚没解决,今天又找上我。

首先用QQ给传了个机器狗专杀和磁碟机专杀,机器狗专杀报告发现av_killer_x,按提示重启后,病毒仍未清除,磁碟机专杀没有报告病毒。

遂远程连过去,用最新的AV终结者/机器狗专杀处理病毒,并抓了一堆新版机器狗清除后清理专家扫描的截图。

机器狗专杀报告发现安全模式被破坏、av_killer_x和另一个病毒。清除后,点停止查毒,再刷新,病毒又来了,专杀提示重启电脑,重启发现故障依 旧。除毒霸新出的机器狗/AV终结者专杀和磁碟机专杀外,这台电脑上,毒霸和清理专家均不能运行,主程序已被病毒删除,COPY过去之后,双击程序立即再 次被删除。

刚好,珠海要跟踪新版专杀的效果,就把这个用户交给水中雁处理。水大师远程连接后,用procxp关闭了explorer.exe进程里面的一个随机文件 名随机后缀名的文件句柄(可理解为在explorer.exe进程中运行的一个子程序模块或线程),然后将这个句柄对应的system32下的那个文件改 名,再搜索硬盘中同样大小的文件,结果删除了QQ目录下的和该文件大小一致的文件。重启计算机之后,发现av_killer_x被彻底清除。

据水大师后来分析,机器狗/AV终结者专杀5.0查杀失败的原因可能是未全部关闭这个句柄,可能与开着QQ远程桌面有关,如果关闭所有不相关程序后,再运行,就可能清除成功。

最新版本机器狗/AV终结者专杀下载

接下来我重新远程连接到他的桌面,将清理专家,毒霸主程序COPY回去,运行清理专家完成扫尾就可以了。以下是清理专家扫描的几张截图。

1.找到15个恶意软件,机器狗下载器果然很强悍。

2.修复启动项中的残留信息

3.将清除病毒之后,驱动中留下的残留信息删除。

4.将病毒修改的映像劫持项目修复,这里清理专家不能直接修复,在相应的加载项点左键,快捷菜单中选择定位到注册表,将这些错误的引用全部删除。(提醒,对注册表不熟的朋友小心操作,下手慢一点,看清楚注册表编辑器右边窗口键值和清理专家检查结果一致的 ,就删除。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 劫持大量杀毒软件的“机器狗变种53248” (03-03) · 新版机器狗(AtiSrv.exe)分析与专杀下载 (03-03)
· 专杀:机器狗新变种爆发 感染用户聚增 (03-03) · 金山预警:"狂犬病"肆虐互联网 谨防"狗"灾 (03-03)
· 专杀下载:机器狗病毒与映像劫持修复工具 (02-27) · 专杀下载:机器狗病毒与映像劫持修复工具 (02-27)
· 网络安全技巧:五步远离机器狗病毒侵扰 (01-28) · 网吧杀手机器狗持续变种 威胁超“熊猫烧香” (12-26)
· 警惕被咬:机器狗新变种降临平安夜 (12-24) · 还原卡神话破灭 (12-24)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
2009第七届中国电脑商年会直播
·创业投资系列访谈:产业..
·特别策划:视频网站系列..
·专题:网游虚拟货币新规..
专题:6月上市手机新品回顾及7月新机展望
·2009年中国电信业信息化..
·专题:把iPhone 3GS“解..
·WAPI重启国际标准进程 ..
专题:09年中盘点-联想春季打印机新品回顾
·InfoComm 2009 视听与集..
·网游背后的故事 网游服..
·[专题]联想ThinkPad T40..
BizSpark:微软为技术创业企业点燃火花
·社区活动:我的IT求知生..
·访谈:内网安全2009系列..
·安全访谈:网银安全之Sa..