· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [专题] IBM Rational高峰论坛 Windows 7十大功能
· [专题] 史上就危险7月 微软 BizSpark 计划介绍
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 我也能做CTO_赛迪连载 赛迪七夕特别行动
· [热点] Chrome 4.0采用V8引擎 Java开发编程规范

远程清除机器狗、AV终结者混合入侵实战

发布时间:2008.03.05 05:36     来源:赛迪网    作者:李铁军

昨晚一哥们半夜鸡叫,说他的电脑中了病毒,杀毒软件不能用,也装不上,我估计是中了机器狗。建议他从正常电脑下载论坛提供的机器狗专杀,再到自己电脑上查毒。结果这哥们当晚没解决,今天又找上我。

首先用QQ给传了个机器狗专杀和磁碟机专杀,机器狗专杀报告发现av_killer_x,按提示重启后,病毒仍未清除,磁碟机专杀没有报告病毒。

遂远程连过去,用最新的AV终结者/机器狗专杀处理病毒,并抓了一堆新版机器狗清除后清理专家扫描的截图。

机器狗专杀报告发现安全模式被破坏、av_killer_x和另一个病毒。清除后,点停止查毒,再刷新,病毒又来了,专杀提示重启电脑,重启发现故障依 旧。除毒霸新出的机器狗/AV终结者专杀和磁碟机专杀外,这台电脑上,毒霸和清理专家均不能运行,主程序已被病毒删除,COPY过去之后,双击程序立即再 次被删除。

刚好,珠海要跟踪新版专杀的效果,就把这个用户交给水中雁处理。水大师远程连接后,用procxp关闭了explorer.exe进程里面的一个随机文件 名随机后缀名的文件句柄(可理解为在explorer.exe进程中运行的一个子程序模块或线程),然后将这个句柄对应的system32下的那个文件改 名,再搜索硬盘中同样大小的文件,结果删除了QQ目录下的和该文件大小一致的文件。重启计算机之后,发现av_killer_x被彻底清除。

据水大师后来分析,机器狗/AV终结者专杀5.0查杀失败的原因可能是未全部关闭这个句柄,可能与开着QQ远程桌面有关,如果关闭所有不相关程序后,再运行,就可能清除成功。

最新版本机器狗/AV终结者专杀下载

接下来我重新远程连接到他的桌面,将清理专家,毒霸主程序COPY回去,运行清理专家完成扫尾就可以了。以下是清理专家扫描的几张截图。

1.找到15个恶意软件,机器狗下载器果然很强悍。

2.修复启动项中的残留信息

3.将清除病毒之后,驱动中留下的残留信息删除。

4.将病毒修改的映像劫持项目修复,这里清理专家不能直接修复,在相应的加载项点左键,快捷菜单中选择定位到注册表,将这些错误的引用全部删除。(提醒,对注册表不熟的朋友小心操作,下手慢一点,看清楚注册表编辑器右边窗口键值和清理专家检查结果一致的 ,就删除。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 劫持大量杀毒软件的“机器狗变种53248” (03-03) · 新版机器狗(AtiSrv.exe)分析与专杀下载 (03-03)
· 专杀:机器狗新变种爆发 感染用户聚增 (03-03) · 金山预警:"狂犬病"肆虐互联网 谨防"狗"灾 (03-03)
· 专杀下载:机器狗病毒与映像劫持修复工具 (02-27) · 专杀下载:机器狗病毒与映像劫持修复工具 (02-27)
· 网络安全技巧:五步远离机器狗病毒侵扰 (01-28) · 网吧杀手机器狗持续变种 威胁超“熊猫烧香” (12-26)
· 警惕被咬:机器狗新变种降临平安夜 (12-24) · 还原卡神话破灭 (12-24)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:谷歌发布PC操作系统Chrome OS
·芯能量 新动力 兴经济:..
·专题:英特尔与AMD和解 ..
·专题:惠普27亿收购3Com..
专题:
·专题:诺基亚危局已现 ..
·六股势力角逐4G标准 中..
·专题:联通iPhone并不贵..
 
·惠普123459黑白激打家族..
·云计算格局初现 三大阵..
·分析:虚拟化在高性能计..
2009 IBM动态架构新动力论坛
·直播:第八届中国系统与..
·专题:置身智慧海洋——..
·专题:让物品开口说话 ..