电脑中毒 请教高手

每个盘中都有一个名为servver的隐藏文件可是删除之后又会自动生成!... 每个盘中都有一个 名为servver的隐藏文件 可是删除之后 又会自动生成! 展开
 我来答
mindspore
2007-10-03 · 超过30用户采纳过TA的回答
知道小有建树答主
回答量:135
采纳率:0%
帮助的人:0
展开全部
最近U盘病毒auto.exe闹的比较凶,但与此同时,又发现了一个类似的通过U盘传播的下载者病毒,希望各位网友要提高警惕。

下面是这个病毒的分析:
File: servver.exe
Size: 37888 bytes
MD5: 411AD11AC0FF5164C8B18AB4AD0D5739
SHA1: 04F46D6222232921CDC9882E8B82182DFB6479DA
CRC32: F57CD054

生成如下文件
在系统盘下生成其副本
%system32%\servver.exe
并在每个磁盘分区下生成
autorun.inf和servver.exe

注册为服务 Windowsms
指向%system32%\servver.exe
启动类型:自动
显示名称:Telephots google
服务描述:为即插即用设备提供支持

试图修改注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRun的键值 但测试时未实现

查找窗口“IE执行保护”查找到以后 查找按钮“允许执行”
并发送WM_LBUTTONDOWN的指令 模拟按键
查找窗口“瑞星卡卡上网安全助手-IE防漏墙”查找到以后 查找按钮“允许”
并发送WM_LBUTTONDOWN的指令 模拟按键

查找有无drivers/klif.sys文件
如果有则通过cmd /c date 1981-01-12 命令把日期改为1981年1月12日
并在15s以后 把日期再改回来

调用CreateProcess打开进程c:\windows\system32\svchost.exe,然后调用WriteProcessMemory等函数往此进程中写入病毒代码,实现下载功能
下载如下文件
http://ads.*.com/100.exe~http://ads.*.com/119.exe
到%system32%文件夹下
下载的病毒有盗号木马 威金等
其中117.exe可以进行arp欺骗
113.exe具有感染htm文件的功能

盗号木马可以盗取以下一些网络游戏的帐号密码(包括但不限于)
征途
完美世界
QQ
...

并可结束如下进程或者服务(包括但不限于)
Noton AntiVirus Server
McTaskmanager
McShield
McAfeeFramework
kvsrvxp
DefWatch
KPfwSvc
KWatchSvc
RavMon.exe
RavMonD.exe
...

并可关闭自动更新和Windows自带的防火墙

木马和病毒植入完毕以后 sreng日志如下

启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<DiskMan32><C:\WINDOWS\DiskMan32.exe> []
<mppds><C:\WINDOWS\mppds.exe> []
<AVPSrv><C:\WINDOWS\AVPSrv.exe> []
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
<MsIMMs32><C:\WINDOWS\MsIMMs32.exe> []
<NVDispDrv><C:\WINDOWS\NVDispDrv.exe> []
<WinSysM><C:\WINDOWS\IGM.exe> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<MSDEG32><LYLoader.exe> []
<MSDWG32><LYLoadbr.exe> [N/A]
<MSDCG32 ><LYLeador.exe> [N/A]
<MSDOG32><LYLoador.exe> [N/A]
<MSDSG32><LYLoadar.exe> [N/A]
<MSDMG32><LYLoadmr.exe> [N/A]
<MSDHG32><LYLoadhr.exe> [N/A]
<MSDQG32><LYLoadqr.exe> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><avwlbmn.dll> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{E418E9ED-9221-4661-B1F3-4AA35BD83832}><C:\Program Files\Internet Explorer\PLUGINS\WinSys88.Sys> []
<{2960356A-458E-DE24-BD50-268F589A56A2}><C:\WINDOWS\system32\avwlbmn.dll> []
==================================
服务
[Telephots google / Windowsms][Stopped/Auto Start]
<C:\WINDOWS\system32\servver.exe><N/A>
[Remote Help Session Manager / Rasautol][Stopped/Auto Start]
<C:\WINDOWS\system32\ntsokele.exe><N/A>
<load><C:\WINDOWS\uninstall\rundl132.exe> []
==================================
正在运行的进程
[PID: 3084][C:\WINDOWS\explorer.exe] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\avwlbmn.dll] [N/A, ]
[C:\WINDOWS\system32\LYMANGR.DLL] [N/A, ]
[C:\WINDOWS\system32\DiskMan32.dll] [N/A, ]
[C:\WINDOWS\system32\mppds.dll] [N/A, ]
[C:\WINDOWS\system32\thjphl.dll] [N/A, ]
[C:\WINDOWS\system32\bxtmaz.dll] [N/A, ]
[C:\WINDOWS\system32\MsIMMs32.dll] [N/A, ]
[C:\WINDOWS\system32\tojdcs.dll] [N/A, ]
[C:\Program Files\Internet Explorer\PLUGINS\WinSys88.Sys] [N/A, ]
==================================
Winsock 提供者
MSAPI Tcpip [TCP/IP]
C:\WINDOWS\system32\qdshm.dll(, N/A)
MSAPI Tcpip [UDP/IP]
C:\WINDOWS\system32\qdshm.dll(, N/A)
...

清除办法:

一、清除病毒主程序
下载冰刃http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zip
sreng http://download.kztechs.com/files/sreng2.zip

打开sreng
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:

Telephots google / Windowsms

重启计算机
使用冰刃删除如下文件
%system32%\servver.exe
以及各个分区下的autorun.inf和servver.exe

二、清除木马
以前写的好多了,这里不再赘述。
具体方法参考之前的auto.exe的木马群的查杀http://forum.ikaka.com/topic.asp?board=28&artid=8362073
以及最近流行的一些木马群的查杀总结http://forum.ikaka.com/topic.asp?board=28&artid=8371486
即可
三、下载威金专杀修复受感染的exe文件
http://download.jiangmin.info/jmsoft/VikingKiller.exe

四、下载http://www.vaid.cn/blog/attachment/iframekill.rar修复受感染的htm文件
北京瑞星信息技术股份有限公司
2013-05-14
北京瑞星信息技术股份有限公司
瑞星公司主营业务为信息安全整体解决方案的研发、销售及相关增值服务。公司自成立以来一直专注于信息安全领域,以优质的产品和专业的“安全+”服务,向政府、企业及个人提供各类安全服务,帮助所有用户。
向TA提问
展开全部
有可能是病毒生成的文件,建议您使用瑞星杀毒软件V16版本进行病毒查杀。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
dyq418
2007-09-30 · TA获得超过789个赞
知道小有建树答主
回答量:713
采纳率:0%
帮助的人:532万
展开全部
病毒,建议用瑞星结合360杀。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
百度网友a65d31866
2007-10-03 · TA获得超过204个赞
知道小有建树答主
回答量:297
采纳率:0%
帮助的人:0
展开全部
如果你的电脑没什么事的话,那就不管它了
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
百度网友c45032d
2007-10-03 · TA获得超过3387个赞
知道大有可为答主
回答量:2201
采纳率:12%
帮助的人:1022万
展开全部
杀啊!
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
zhuzhi9705
2007-10-03 · TA获得超过106个赞
知道答主
回答量:236
采纳率:0%
帮助的人:0
展开全部
三楼强!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 更多回答(7)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式