- 铜板
- 11302
- 金币
- 1
- 在线时间
- 7936 小时
- 注册时间
- 2004-9-24
- 帖子
- 11136
  
- 铜板
- 11302
- 金币
- 1
- 在线时间
- 7936 小时
- 注册时间
- 2004-9-24
- 帖子
- 11136
|

防病毒预警
近期出现了利用聊天工具MSN进行传播的蠕虫新变种。该变种可以利用可移动存储设备(例如:U盘)和MSN进行传播,并向MSN联系人发送带有该变种的压缩包文件,给计算机用户的操作系统带来了一定的安全隐患。 变种运行后,当其检测到受感染操作系统中有新的可移动存储设备接入时,会自动向其系统盘中创建一个文件夹,其属性为“只读、系统、隐藏”中的一种。同时,变种还会将该文件夹设置为回收站模式,并将其自身复制为自动可执行文件(文件名:autorunme.exe),这样就可以利用操作系统的自动播放功能来运行传播该变种。该变种还会迫使受感染的操作系统主动从网络指定的Web服务器上下载病毒、木马等恶意程序包,下载的恶意程序多数是窃取游戏账号和密码、具有远程监控功能的一些后门程序。
另外,12月18日微软公司发布了非常规的漏洞补丁程序MS08-078,即Internet Explorer 安全更新,紧急修补了最近浏览器IE出现的“零日”漏洞。我们建议广大计算机用户尽快登陆微软官方网站下载安装该漏洞补丁程序。
下载地址:http://www.microsoft.com/technet/security/
bulletin/ms08-078.mspx
针对该蠕虫新变种,建议用户采取如下防范措施:
(一)对于已经感染该变种的计算机用户,建议尽快升级操作系统中的防病毒软件进行查杀;
(二)对于未感染该变种的计算机用户,建议采取如下措施:
1、要及时升级计算机系统中防病毒软件和防火墙;在使用计算机系统浏览网页的时候,最好打开系统中防病毒软件的“实时监控”功能,同时打开防火墙。
2、不要轻易从互联网络上下载运行未经系统中防病毒软件处理过的数据文件,最好对其进行全面扫描后再运行比较好。
3、禁用系统的自动播放功能,防止变种利用U盘、移动硬盘等移动存储设备入侵计算机系统。
兴化市公安局网监大队
二〇〇九年十月二十八日
如何全面清除计算机病毒
网络时代,病毒已经无所不在。在层出不穷、变化多端的病毒袭击下,中招基本上是不可避免的了。那么中招以后我们改如何处理(当然必须处理,否则计算机没法替你工作)?是格式化系统然后重装windows,还是请人帮忙……。因为职业关系,我不得不与这些让人讨厌的东西战斗着,逐步地积累了一些行之有效的办法,供大家参考。 一、中毒的一些表现 我们怎样知道电脑中病毒了呢?其实电脑中毒跟人生病一样,总会有一些明显的症状表现出来。例如机器运行十分缓慢、上不了网、杀毒软件生不了级、word文档打不开,电脑不能正常启动、硬盘分区找不到了、数据丢失等等,就是中毒的一些征兆。 二、中毒诊断 1、按Ctrl+Shift+Ese键(同时按此三键),调出windows任务管理器查看系统运行的进程,找出不熟悉进程并记下其名称(这需要经验),如果这些进程是病毒的话,以便于后面的清除。暂时不要结束这些进程,因为有的病毒或非法的进程可能在此没法结束。点击性能查看CPU和内存的当前状态,如果CPU的利用率接近100%或内存的占用值居高不下,此时电脑中毒的可能性是95%。 2、查看windows当前启动的服务项,由“控制面板”的“管理工具”里打开“服务”。看右栏状态为“启动”启动类别为“自动”项的行;一般而言,正常的windows服务,基本上是有描述内容的(少数被骇客或蠕虫病毒伪造的除外),此时双击打开认为有问题的服务项查看其属性里的可执行文件的路径和名称,假如其名称和路径为C:\winnt\system32\explored.exe,计算机中招。有一种情况是“控制面板”打不开或者是所有里面的图标跑到左边,中间有一纵向的**动条,而右边为空白,再双击添加/删除程序或管理工具,窗体内是空的,这是病毒文件winhlpp32.exe发作的特性。 3、运行注册表编辑器,命令为regedit或regedt32,查看都有那些程序与windows一起启动。主要看Hkey_Local_Machine\Software\MicroSoft\Windows\CurrentVersion\Run和后面几个RunOnce等,查看窗体右侧的项值,看是否有非法的启动项。WindowsXp运行msconfig也起相同的作用。随着经验的积累,你可以轻易的判断病毒的启动项。 4、用浏览器上网判断。前一阵发作的Gaobot病毒,可以上yahoo.com,sony.com等网站,但是不能访问诸如www.symantec.com,www.ca.com这样著名的安全厂商的网站,安装了symantecNorton2004的杀毒软件不能上网升级。 5、取消隐藏属性,查看系统文件夹winnt(windows)\system32,如果打开后文件夹为空,表明电脑已经中毒;打开system32后,可以对图标按类型排序,看有没有流行病毒的执行文件存在。顺便查一下文件夹Tasks,wins,drivers.目前有的病毒执行文件就藏身于此;drivers\etc下的文件hosts是病毒喜欢篡改的对象,它本来只有700字节左右,被篡改后就成了1Kb以上,这是造成一般网站能访问而安全厂商网站不能访问、著名杀毒软件不能升级的原因所在。 6、由杀毒软件判断是否中毒,如果中毒,杀毒软件会被病毒程序自动终止,并且手动升级失败
兴化市公安局网监大队
二〇〇九年十月二十九日
F_Server.exe 等病毒清除解决方案
该样本是使用DELPHI编写的远程控制软件,用户中毒后,可能会出现计算机无故重启、关闭,重要文件丢失,系统及网络缓慢、摄像头无故启用、程序无故关闭、注册表被修改、出现各类病毒等导致用户隐私泄露及影响用户使用的现象。
感染对象 Windows 2000/Windows XP/Windows 2003 传播途径 文件**、下载器下载、网页木马 病毒分析 (1)病毒首先通过读取文件获得病毒配置信息
(2)创建iexplore.exe进程,注入到iexplore.exe进程
(3)复制自身为%SystemRoot%\F_Server.exe
(4)创建服务为自启动项目
(5)尝试连接远程黑客主机
病毒创建文件:
%SystemRoot%\F_Server.exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FinalFantasy_Service
病毒创建进程:
iexplore.exe
病毒访问网络:
qqhui***n.vicp.net:3937 解决办法: 1、手动删除以下文件:
%SystemRoot%\F_Server.exe
2、手动删除以下注册表值:
键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FinalFantasy_Service
变量声明: %SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”
兴化市公安局网监大队
二〇〇九年十月三十日 |
|