博主资料

留言 加为好友 收藏

用户名:  cnray

个人统计

用户名: cnray
等级: 初来乍到
威望: 90
积分: 182
在线时间: 0 小时
日志总数: 10
评论数量: 193
访问次数: 38392
建立时间: 2006-05-26
RSS订阅       手机访问

最新评论

文章搜索

文章列表

友情链接

最近访问的人:

2008-04-27 14:13:45
赛迪博客客服
2007-06-30 18:35:27

日志文章

2006年09月19日 16:00:47

我中了木马病毒!!!

我的电脑中木马了,整整折腾了半天,真的是半天,才算搞定,其中经历惨痛之极。在这里和大家分享一下这过程中的经验和心得。

事情的起因是这样的,近期的公司病毒特别严重,多数是因为上网不注意导致的。我一直使用诺顿10的企业版防毒软件,虽然时常检测到病毒,但是我的机器还算安全。周六在杀毒过程中感到诺顿似乎检测的有漏洞,于是在网上寻找卡巴斯基6和麦咖啡套件。在找过十几个网站后,有一个网站信息相当吸引人“最强的杀毒软件卡巴斯基6.0完全中文版,带最新病毒库及2010年的key”,于是我点击了下载,然后很快下来了,是一个安装程序,于是我下意识点击运行。

在五分钟之内,我电脑慢到不可忍受程度,我开始怀疑自己的电脑有病毒了。打开诺顿,却发现诺顿已经开始报错,不能正常运行了。按下“ctrl+alt+del”查看系统进程表,发现一下子多了七八个陌生的进程,有两个还中断不了。我意识到,已经中毒了。

那我就来看看这个病毒都对我做了甚么东西,导致我中毒如此彻底?先重新启动电脑,然后打开我的系统进程表,记录下来那些我陌生的进程名字。然后重新启动到安全模式,在注册表中找到对应的注册表项,逐一删除掉,这样下次启动时不会再自动运行这些进程了。可是偶然一次回复查找,发现刚刚删掉注册表项又出现了!真是见鬼了!!!

再删!又出来了。我再删,又出来。我删!删!删!结果每次都是转眼就加上了。

肯定是有病毒在我系统进程里面潜伏了,于是我在又一次打开了进程表,进程少了很多,可是有一个大写的WINLOGON.EXE是很陌生的,中止不了,提示“系统关键进程,不能被中止”。就是他了,肯定是他和我在捉迷藏,删又删不掉,怎么办呢?别急,我还有招呢。

我把可以删除的可疑文件都删除掉了,又把一些不反复回写的注册表项删掉,记录了我处理不了的两个程序,然后再次重新启动电脑。同时,我在光驱里放下了PE工具盘。启动!,这次我进入的不是WindowsXP,而是PE工具盘的Linux系统,在这个仿XP的操作系统里面,打开我的电脑轻松的删掉了所有可疑程序,再次重新启动,我想这次搞定了吧,现在的病毒就是靠大量的垃圾邮件和网站来骗那些不懂电脑的人的,一点技术含量都没有!

正开心中,发现我的windows,出了几个错误提示后,速度依然很慢,不对啊?应该都清除了啊。用诺顿扫扫毒看看,还是无法启动诺顿。再看系统进程表,发现有多个SVCHOST程序在运行,我的电脑不应该开这么多服务啊,可是应该关闭那一个呢,关键是想关那一个进程都失败,看来我的手动杀毒不很彻底啊,只好使出我的压箱底的绝活了,脱机杀毒。摘下我的硬盘,然后另外找了一台刚刚装上我新下的卡巴斯基6电脑,然后开始扫描病毒。

提示估计使用时间是到明天的中午2点结束,天哪,不能这么扫描,直接扫描C盘吧,用了大约1个半小时,扫描出50多种病毒,原来病毒隐藏在 ie的启动插件中,只要启动,就会默认执行后门程序,后门程序像是战争中特种部队,把系统大开后门,并把早已经准备好的各种木马程序陆续下载到电脑上,然后感染系统文件,这样就可以暗自记录你在电脑上输入的账户和密码了。好玄啊,好在刚才我没有上网查工资是不是到帐,要不然的话,不敢想象。

杀完了毒了,我看看是不是还可以继续使用我的原有系统。把硬盘装回到自己的电脑上,然后开机,进入系统。一切好像都好了。

我想该收一下邮件了,点了一下OUKLOOK,等,等,等——,嗯?怎么提示选择打开方式,而不是进入邮箱的那个熟悉的界面?

点击IE,还是要选择打开方式,点击诺顿杀毒,也是同样的提示。

我终于明白了,这次我中的病毒非同寻常,他非但在系统里面留驻,而且破坏系统文件,而且为了保证自己可以运行,修改了系统的打开关联参数,的确很厉害。我似乎看到一副无赖的模样:我就是骗你中毒,偷你密码,中了毒要是想清除掉的话,我让你系统都没法用!!!我恨的压根痒痒,但是的确除了重新安装系统,没有更好的办法了。

这时候已经过去了接近三个小时了。没法子,再不装系统,明天安排的加班又泡汤了,赶紧吧!花了1个小时左右做好了系统。该装驱动了,刚刚要惯性的打开我的电脑袋的F盘上的drivers目录,突然想起来我既然中了病毒,那是不是可能我的其他盘上的文件也受到感染了?

老老实实的找到我电脑驱动的备份光盘,安装驱动,然后清除默认共享和系统还原;安装杀毒软件,打开windows防火墙,然后接上internet,升级病毒库(至少半个小时),升级到最新的病毒库后开始杀毒,2个小时过去了,扫描结束。我清点了一下,一共查出了四个硬盘分区中,153个病毒,全部不能清除,只能删除掉,这意味着我的电脑上存放的很多文件都被破坏了。其中包含我的sql数据备份和我的个人邮箱还有我保留的工具软件无数。三年的数据毁于一旦,就是因为我在大意之中运行了一个貌似好东西的软件。真是欲哭无泪了。

整个事件用了我大约超过5个小时的时间,丢失了我从03年起开始保存的一些资料,可谓代价惨重。



经验:
一定不要乱浏览不是自己熟悉的网站。

一定一定不要下载一些来源不可靠的东西。

一定一定一定不要运行你下载的那些来源不明的东西。

类别: 【信息化】IT构架 |  评论(24) |  浏览(3636) |  收藏
一共有 24 条评论
24楼 [匿名]c597k371 2008年08月26日 18:15:43 Says:
%E6%9C
23楼 [匿名]z4ukcy7o 2008年08月25日 22:40:31 Says:
%E6%9C
22楼 [匿名]jzwch 2008年08月22日 06:12:35 Says:
[url=http://www.bjgreatwall.cn/]graphite[/url][url=http://www.bjgreatwall.cn/]crucible[/url][url=http://www.lyzx518.com/]?
21楼 [匿名]sefsefsef 2008年08月05日 23:03:24 Says:
[url=http://www.8681688.com]
20楼 [匿名]wang 2008年07月26日 03:10:58 Says:
[url=http://www/guojijipiao.bj.cn/]
19楼 [匿名]sdf34fsdsdf 2008年07月26日 00:13:51 Says:
[url=http://www.jipiaoonline.cn]
18楼 [匿名]guest 2008年07月24日 02:31:24 Says:
[url=http://www.haoyun.bj.cn/]?
17楼 [匿名]sdf34fsdsdf 2008年07月21日 23:31:11 Says:
[url=http://www.jipiaoonline.cn]
16楼 [匿名]sdf34fsdsdf 2008年07月12日 00:58:20 Says:
[url=http://www.jipiaoonline.cn]
15楼 [匿名]iolov1987 2008年07月08日 05:27:31 Says:
<a href="http:www.goxk.com">
14楼 [匿名]iolov1987 2008年07月07日 05:08:10 Says:
<a href="http:www.6y6k.com">
13楼 [匿名]guest 2006年09月27日 08:24:53 Says:
千万不要同时存在两个杀毒软件,他们会互相杀的,肯定会很慢
12楼 [匿名]guest 2006年09月21日 21:15:14 Says:
我也刚被可恶的病毒骚扰过,可怕极了
11楼 逆风飞扬 2006年09月21日 17:46:17 Says:
阿拉QQ大盗盗号原理分析
原文地址:
http://bbs.s-sos.net/viewthread.php?tid=17490&extra=page%3D1


我们如何处理该类病毒? 我们拿什么保护自己的爱机?

1, 尽可能少去登录一些陌生网站,少到一些不正规的网站下载软件;
2, 保证病毒库的更新;

“病后吃药远不如病前防范”!

3, 建议安装使用《终截者入侵阻止》,将QQ其你的网游添加到“密码锁”保护列表中,实现事前防御。
10楼 [匿名]guest 2006年09月20日 21:50:11 Says:
services.exe Trojan.ps
是什么病毒呀?
9楼 [匿名]guest 2006年09月20日 19:13:54 Says:
是啊,我也遇到过手动杀毒后还是不能全清除病毒的时候!
8楼 [匿名]guest 2006年09月20日 18:09:41 Says:
可是有一个大写的WINLOGON.EXE是很陌生的,中止不了,提示“系统关键进程,不能被中止”。就是他了,肯定是他和我在捉迷藏,删又删不掉,怎么办呢?别急,我还有招呢。

大写的WINLOGON.EXE 很明显嘛 中了落雪木马了.
下载一个落雪专杀.在下一个木马杀客就搞定了

喜欢玩游戏的一定要来http://sojen.51aj.com
送各种免费游戏的新手卡.激活码


凤舞天骄新手卡 魔域
尽在http://sojen.51aj.com
希望 问道推广人gouxing2 注册得大奖
大唐风云黄金cdkey:TC10009316

推介 凤舞天骄和问道.
这两款游戏真的不错
7楼 赛迪IT博客活动专用 2006年09月20日 11:51:36 Says:
可以提醒大家了
6楼 [楼主]沉石 2006年09月20日 11:32:14 Says:
木马程序 Trojan-Downloader.Win32.Delf.axl //最大恶极,80%是这个病毒
病毒 Worm.Win32.Viking.v //罪魁祸首
木马程序 Trojan-PSW.Win32.WOW.ik
木马程序 Trojan-PSW.Win32.WOW.hw
木马程序 Trojan-PSW.Win32.QQRob.ha
木马程序 Trojan-Downloader.Win32.Agent.aqr
木马程序 Trojan-Downloader.Win32.Adload.cp
5楼 [匿名]guest 2006年09月20日 11:13:02 Says:
未知软件都现在vmware 中测试再用
不要相信杀毒软件
安装防火墙+ 监控软件 filemon regmon
tiny   system safety monitor
关闭所有驱动器自动播放
关闭所有视觉效果
不要使用IE浏览不确认为安全的网站 opera firefox mozilla..
不要使用outlook 换opera mozilla seamonkey thunderbird

现在我的机器 win+E 的指向不明 快捷失效
原因是 中过 mshtmlbe.dll
« 1 2» Pages: ( 1/2 total )
发表评论