>> 这里是以"求购""欲加盟""产品销售/批发""招商信息"发布与查看的入口 >> >> 这里是以"优秀企业品牌"为核心的导航入口 >> >> 这里是一站式"招商-加盟-求购"平台 >> >> 这里是一站式"经销商-专卖店"平台 >> >> 这里是以"导购-购物、产品价格、TOP10产品排行"为核心的导航入口 >>
十大名牌网|好牌子网|精华网址|购物网 您目前的位置: 买购网(中国品牌网)首页>科技数码网络>网络设备/网络产品行业资讯

网络设备/网络产品

[网络病毒]常见病毒手工清除方法大集锦(一)

2012-02-08 14:23:45 作者:maigoonews 来源:51CTO.COM 浏览次数:0 网友评论 0

网络病毒知识入门篇:常见的“恶邮差”蠕虫、新欢乐VBS/Redolf、Nimda.e病毒的清除方法介绍。以下内容由买购网整理,提供给您参考。

常见病毒手工清除方法大集锦(一)

手工清除“恶邮差”(Supnot)蠕虫病毒

1.使用资源管理器查看进程,注意winrpcsrv.exe、winrpc.exe、wingate.exe、syshelp.exe、rpcsrv.exe、iexplore.exe、winVNC.exe….均为病毒(或由病毒生成的后门软件),甚至其它的一切不常见的进程都有可能是,如果不能确定,找一台服务器上的进程来观察(服务器应该不会被感染)。

2.将病毒程序(后门)的进程结束掉,对于不能结束的,可以使用附件中的pskill.exe结束掉(命令格式“pskill 进程名”)。

3. 打开“服务”,在服务列表中将没有“描述”服务进行筛选,查找是否有"Browser Telnet" "Event Thread" "Windows
Management Extension"……的服务,依次删掉注册表中的

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesBRWWTELK]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesprom0n.exe]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWindows Management Extension]

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWindow Remote Service]

[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun(RunServices]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun(RunServices]

……的相关的健值(还有WinVNC的进程,没有记住是什么健值)

4.删掉

[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesdll_reg]

[HKEY_CLASSES_ROOTApplicationswinrpc.exe]的健值,

5. 并修改[HKEY_CLASSES_ROOT xtfileshellopencommand]的右侧的默认健值为” %SystemRoot%system32NOTEPAD.EXE %1”,此时,.txt的文件无法正常打开,可以点击文本文件的右键选择其它方式,选择使用Notepad即可。

6.删掉系统system32目录下的以下程序(大部分可执行程序的大小都为78,848字节): winrpcsrv.exe 、 winrpc.exe 、 wingate.exe 、 syshelp.exe 、rpcsrv.exe 、 iexplore.exe 、 prom0n.exe(注意中间的是数字0) 、 irftpd.exe 、 irftpd.dll 、 iexplore.exe 、 reg.dll 、 task.dll 、 ily.dll 、 Thdstat.exe 、 1.dll 、 winvnc.exe

7. 清空“C:Documents and SettingsDefault User(或Default Uesr..WINNT)Local SettingsTemporary Internet FilesContent.IE5”目录下除了“desktop.ini”的所有文件,该路径下,发现有一些后门软件。

8.关闭所有目录的完全共享!――这是关闭了该程序还可以通过网络感染的途径。

9. 重新启动计算机,观察是否还有类似进程出现,尤其是irftpd.exe,这个程序是由上述第3步的“服务”程序自动生成的。由于该蠕虫先后出现多个变种,建议使用专杀工具来查杀。

新欢乐时光VBS/Redolf的清除办法

1、删除

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunKernel3

2 键值;

参照其他系统,恢复 HKEY_CLASSES_ROOTdllFile 下键值;

参照其他系统,恢复 HKEY_CURRENT_USERIdentities" & UserID & "SoftwareMicrosoftOutlook Express" & OEVersion & "Mail 下相关键值;

参照其他系统,恢复 HKEY_CURRENT_USERSoftwareMicrosoftOffice9.0OutlookOptionsMail 下相关键值;

参照其他系统,恢复 HKEY_CURRENT_USERSoftwareMicrosoftOffice10.0OutlookOptionsMail 下相关键值;

3、删除文件

参照其他系统,恢复 %Windows%web 目录下 folder.htt 文件;

删除 Kernel32.dll 或者 Kernel.dll 文件;删除 kjwall.gif;

查找所有存在 KJ_start 字符串的文件,删除文件尾部的病毒代码。

由于该病毒利用 Windows 资源管理器的视图模板进行感染,所以必须对计算机所有磁盘进行检查,不能遗漏,否则很快又会再次感染。在查杀过程中一定不能打开资源管理器,否则也不能查杀干净。

I-WORM/Badtrans.b,病毒的清除

首先用最新DOS版的杀毒软件开机杀毒,然后将邮箱中的带毒邮件一一删除,否则又会重复感染,该病毒传播能力极强,必须加强防范, 为了预防该病毒在浏览该带毒信笺可以自动执行的特点,必须下载微软的补丁程序。 

恶性蠕虫病毒“I-Worm.Aliz”

用最新的杀毒软件清除病毒,然后下载补丁:

如果用户使用升级的因特网outlook版本6.0,就不需要修补outlook。

1. outlook

2.outlook 2000

3.outlook 2002 (office XP)

Nimda.e病毒详细解毒方案

一、winX系统的清除方法:

1 使用干净DOS软盘启动机器。

2 执行vrvdos, 查杀所有硬盘。

3 在SYSTEM.INI文件中将LOAD.EXE的文件改掉,如没有变,就不用改。正常的[boot]下的应该是shell=explorer.exe.必须修改该文件中的shell项目,否则清除病毒后,系统启动会提示有关load.exe的错误信息。

4 开启vrv实时监测病毒防火墙。

5 为了预防该病毒在浏览该带毒信笺可以自动执行的特点,必须下载微软的补丁程序。

地址是:http://www.microsoft.com/technet/security/bulletin/MS01-020.asp

这样可以预防此类病毒的破坏。

6、WINDOWS 2000如果不需要可执行的CGI,可以删除可执行虚拟目录,例如/scripts等等。

7、如果确实需要可执行的虚拟目录,建议可执行虚拟目录单独在一个分区。

8、对WINDOWS NT/2000系统,微软已经发布了一个安全补丁,可以从下列地址下载:http://www.microsoft.com/technet/security/bulletin/ms00-078.asp.

9、病毒被清除后, 在windows的system目录下的文件riched20.dll将被删除,请从WINDOWS的安装盘上或再无毒机中拷贝一份干净的无病毒的该文件,否则的话,写字板和OFFICE, WORD等程序将不能正常运行。在WINDOWS98系统下的该文件大小是:431376字节。或重装office。

二、WINDOWS NT/2000系统的清除方法:

WINDOWS NT/2000系统的NTFS硬盘分区感染此毒时,处理比较烦琐。因用DOS软盘引导后不认硬盘分区,所以无法杀毒。在患毒的WINDOWS NT/2000系统下又杀不干净病毒。不管是服务器还是单机的硬盘染此毒了,要想杀干净病毒,可按如下方法杀毒:

1 找一台没有感染病毒的、并装有WINDOWS NT/2000(NTFS)系统的计算机,将vrv2001 server安装到硬盘中,对硬盘进行查杀。

2 如果有杀不掉的,用dos盘引导起动,再执行NTFSpro(在vrv网站可以下载)中的ntfspro.exe 即可,看到NTFS格式下的所有文件,将其删除,再回到正常模式下查杀。

3 如果有多台机器,也可以将患毒的硬盘挂接在没有感染病毒的计算机上做为副盘。

Nimda病毒解决方案

请大家尽快到微软网站下载更新程序,修补这些漏洞,以免中毒。收到可疑的信件,例如:Nimda病毒病毒附件为readme.exe,不要随意打开以免中毒,IE 5.x 的使用者请到http://www.microsoft.com/technet/security/bulletin/MS01-020.asp下载修复程序,避免浏览中毒网页就被感染。

IIS 的使用者请到http://www.microsoft.com/technet/security/bulletin/MS01-044.asphttp://www.microsoft.com/technet/security/bulletin/MS00-078.asp下载修复程序,以修正Unicode漏洞。 

另外:Win9x用户记得去掉共享,修改System.ini中shell=explorer.exe load.exe -dontrunold为shell=Explorer.exe ,Win2000则查看一下administrators组中是否加进了“guest”用户,如果是,请将guest用户从administrators组中删除,然后用最新版的杀毒软件扫描你的机器,查杀病毒。

自己动手对付CodeRed(红色代码)

CodeRed(红色代码)是利用Windows NT/2000本身的漏洞来执行骇客行为,微软网站提供更新档下载,使用IIS 4.0以上版本用户,请尽快至微软网站http://www.microsoft.com/technet/security/bulletin/MS01-033.asp更新修正。

手工清除Sircam蠕虫病毒:

1、 清空回收站,因为病毒将自身隐藏在回收站;

2、 删除Autoexec.bat文件中的"@win ecycledsirc32.exe"

3、 恢复注册表

(1) 将regedit.exe改名为regedit.com因为该病毒关联exe文件

(2) 打开注册表编辑器,查找主键:

HKEY_CLASSES_ROOT/exefile/shell/open/command将其键值改为"%1" %*

(3) 删除主键HKEY_LOCAL_MACHINE/Software/SirCam

(4) 删除键值HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/Current Version/Run Services/Driver32

(5) 将regedit.com改回为regedit.exe

您可能关心的专题
杀毒软件十大品牌http://www.maigoo.com/maigoo/055soft_index.html
网络设备/网络产品知识课堂讲解首页http://www.maigoo.com/maigoo/126dnws_zs.html
 

经销商、专卖店、网店、名人、新闻文章源于"CNPP新闻搜索引擎自动分类排列收录和展示"或"由企业/经销商/用户自行提供",买购网不进行任何文章采集刊登和转载,版权属于原网站,与买购网无关。 申请删除>> 申请修改>> 意见反馈>>

[错误报告] [推荐] [收藏] [打印] [关闭] [返回顶部]

  • 验证码:

UPS不间断电源品牌 打印服务器品牌 交换机品牌 3G无线上网卡品牌 收发器品牌