|
沙发
楼主 |
发表于 2011-7-27 14:25:00
|
只看该作者
如何手工查杀jwgkvsq.vmx
如何手工查杀jwgkvsq.vmx! A1 e3 K/ j2 F$ l/ J, y- {
1 g% ]8 _" \/ l
现在网络盘病毒横行,即使是在不能连入互联网的上课机房也难遭侵害。最近我就发现了一种U盘病毒jwgkvsq.vmx 。同业MQ
7 V# |& d9 Q% W, O8 z* s+ B症状* [- v) I& q( }" ]2 L. t6 \) U8 Z
种了jwgkvsq.vmx毒后,移动存储设备的图标会变成文件夹的图标而不是硬盘的图标。各盘符下会生成如下图的两个文件。而且会修改注册表使系统不能显示隐藏文件。
! }/ q. b! m) v9 \$ u( A% U
, q6 R/ Z) q. Q- Y随州旅游景点大全
( E2 }3 U$ {" B/ k+ }6 O* M西安旅游景点大全5 }8 s+ j" a+ b4 h; N5 m! M
清除方法
^/ h, H! C+ c9 Q( Y3 B1 d 1、在“开始”、“运行” 输入“regedit” 打开注册表编辑器依次打开5 h% G) [( I7 |% V
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] 到右侧,右击把CheckedValue值修改为1。2 C% ~& F6 B5 W2 q1 b+ W
然后在打开资源管理器在“工具”->“文件夹选项” ->“查看” 选上"显示所有文件和文件夹" ,并把“隐藏受保护的操作系统文件” 前面的点点掉,这样就6 r; W7 ?7 h! q# i/ }# H
- ?$ o/ c4 l5 d0 }6 U( J
杭州旅游景点% k5 A7 r# a+ a1 | `( V" w( A
杭州旅游景点介绍 R) a' f2 V! l- K) V* A
可以看到隐藏文件了。
& G: r4 K5 r$ \3 B6 J& l" o 2、在注册表里发现该回收站的SID(HKLM_Software_Microsoft_Windows_CurrentVersion_InstallerUserData),
: O4 `% l; g- j里面有一项值,写着c:\window\system32\mmutspxi.dll。利用命令attrib将该文件属性去掉(具体方法打开cmd,进入 c:\window\system32,然后输入attrib
# g- B; x# v' H% ?mmutspxi.dll -a -s -r -h ),删除源文件,并将注册表中相关的信息删除。重启计算机。由于该病毒加载项被清除,病毒已经无法进行启动加载,此时,清除各盘中的RECYCLER及 autorun.inf后,病毒不会被重写入U盘。说明:若不显现隐藏文件,RECYCLER、autorun.inf、mmutspxi.dll这三个文件是看不到的,而且看清楚了是RECYCLER不是RECYCLED,RECYCLED是回收站,而RECYCLER打开里面是文件夹S- 5-3-42-2819952290-8240758988-879315005-3665,再打开就是病毒的
. O) ?/ }; z6 O" \宁波旅游景点介绍+ H+ g5 p( v, b( u& W
济南旅游景点大全
% I9 G* h4 J' ?; F铜川旅游
% J. N/ _( X& W( k原体了jwgkvsq.vmx,由于后缀名 vmx我不了解,要是exe,dll我就进行解剖了。 实际上后来查了发现此病毒名字(指的是释放后的DLL病毒)是随机产生的。想
# Q! y& o2 U1 M, G: T& [$ Q要找此病毒只要根据时间搜索就可以了,你双击盘时间跟c:\window \system32里新产生的文件一样,而且是隐藏只读就基本是病毒了。当然最好先备份一份并压# _9 U( L# j/ u9 I+ w# E6 |
缩好。% _! o+ O& O+ j" T3 w- D3 ^1 C
当然要是闲手工杀毒麻烦,那就用专杀工具吧!http:///www.xker.com/plus/download.php?open=0&aid=73942&cid=36 d- u& V, b/ q _& q& a3 s% p6 }
jwgkvsq.vmx病毒利用了微软的“MS08-067”漏洞下载KB958644补丁安装补丁重启以后,删除U盘autorun.inf文件和RECYCLER文件夹后,系统不再自动复制
; p- f2 E3 e4 I1 w$ T2 g3 Pautorun.inf文件和RECYCLER文件夹到U盘。
* ]3 C9 K P) p5 g下载地址http:///download.microsoft.com/download/a/5/f/a5fcaabe-ff81-4d4f-972e-865bdc60dcbf/WindowsXP-KB958644-x86-CHS.exe。1 g- N. T3 c. Q9 H1 [( M0 X
付:在国内网站找了半天也没有发现什么病毒描述的信息,到国外网站找到一点描绘信息由于英语水平有限大家将就着看下译文为:利用一个在视窗! G( p# ^* I3 C
上海旅游景点推荐
2 P' K7 K8 e: V( z% P; g+ |上海到云南旅游
0 j1 z: ?. q( Y上海自助游
+ \" a7 {& v/ j9 t- I(http:///www.microsoft.com/technet/security/bulletin/ms08-067.mspx) 中安全洞来关于网络传播它自己,在感染一台机器之后,Confi随着一任意行动地产生
% A# @) A$ U0 v5 F7 X名字建立一服务和设法感染在同局域网中其它电脑.它也把它自己投到任何把插入感染机器可移动的媒体(通用串行总线)里。当利用邻近的电脑的尝试失败的时候
5 }" _6 I; j: A& g* Q% G
$ p$ x1 S( w3 F- g上海周边游
' y& s5 A; ?( h$ j, w# n上海旅行社
2 |% d3 Y8 a0 R W- b上海景点大全0 `) E. O' n# y3 N: X0 f
,蠕虫运作一次蛮力-对软弱密码的攻击,因为蠕虫从它的文件去除权利和所有权,在 Win32:Confi文件之上Filesystem运算对于共用用户是并非容易接近的。2 r# m1 r: S8 w! X
原文为
* F" R- `' T( P: j7 p: c, `Description0 E# u2 Q# V, r
Win32:Confi exploits a security hole in Windows (http:///www.microsoft.com/technet/security/bulletin/ms08-067.mspx ) to propagate itself over
, V b/ n9 z anetworks. After infecting a machine, Confi creates a service with a randomly generated name and tries to infect other computers in the same9 Q! `+ v+ a" g/ J+ q5 T/ ` a! n- t
subnet. It also drops itself into any removable media (USB sticks) plugged into the infected machine. When the attempt to exploit" f! G6 y+ [9 R. t: k- t
neighbouring computers fails, the worm runs a brute-force attack against weak passwords. Filesystem operati above the Win32:Confi files
; V! d8 w& h2 ~) {' K9 T3 Qare not accessible for common users (not even for administrators), because the worm removes the rights and ownership from its files.7 d$ R* G1 c7 p0 ^
运行原理( {: w% U6 J' U3 a a
其实只要没有运行病毒,对付U盘病毒的是很轻松。我先简单说下U盘病毒运行原理:首先病毒由两部分组成,
' P; x6 G1 j2 N; { z& m" w1、配置文件,也就是autorun.inf,导致双击盘符就运行病毒的原因这个文件以前主要用于光盘的自启动,但是现在普遍用于U盘病毒,要是autorun.inf里面的( b' s; ]) \3 G* H3 _# K# ]9 Y
内容没有用混乱代码工具混乱过,打开通常是下面内容:
5 x4 j0 Z: ^' x: n& v2 i[autorun]
. ~( j' O& D& E$ A6 R$ EOPEN=可执行文件.exe q2 U5 y6 z' i0 N7 z; c& G/ x7 h
ICON=相关的图标文件.ico2 n1 T6 \: n' }5 v
最关键的是autorun.inf文件是可以被用于硬盘驱动器上的,也是就是说把光盘内容全部复制到硬盘根目录下,双击该盘符,文件就自动运行了,所以被广泛用于U盘病毒上。4 ^0 A( V: p, y
北京旅行社6 b0 [! n- n {/ q
北京114: d4 t& d9 X# p Y8 ^3 @% k
2、病毒的安装文件,通常是exe程序,但是也有另外,比如上面所说的就是vmx文件。一旦运行病毒通常就会释放到c:\windows\system32 或者直接就在windows
8 o+ u; C' I2 U* Y: }; G6 P下,让后对autorun.inf和原安装程序形成保护,一旦发现被删又马上重新生成。* h! h8 {) J+ h
防范
8 b2 P; P9 D" }+ p8 ^ 不让U盘病毒运行最简单方法,右击打开U盘,不要双击打开,最好是在资源管理器输入盘符,右击打开也是有一定可能性运行,原因具体详见
. W Z$ S8 e U" a+ s% |
0 t, j5 F \/ r1 l) f" {- m. F北京自助游
) W2 M" e4 Z* l3 x8 y: ^# Y! W北京周边旅游景点大全" ]% b x. D% V. r) ^/ T
北京旅游信息" j7 H+ V$ \# U$ r- y" {
http:///bbs.antidu.cn/thread-14350-1-1.html 这就不做讨论了。病毒通常是隐藏的,所以建议显示隐藏文件,发现可疑文件及时删除。打开资源管理器在
: S' k$ F# i$ a: z) T ^; K“工具”->“文件夹选项” ->“查看” 选上"显示所有文件和文件夹" ,并把“隐藏受保护的操作系统文件” 前面的点点掉,这样就可以看到隐藏文件了。还
# Y/ M* `0 W# {& M% s! \有下个U盘免疫软件,这样能就有效的防治不小心运行U盘病毒,其实也就是在各盘符下建个windows不访问文件夹autorun.inf。由于不可访问,病毒的
7 |. f6 G/ g4 B' H% Rautorun.inf就无法把文件夹autorun.inf替换掉,也就是无法自动运行病毒原安装程序了。 |
|