查看: 187|回复: 0

【06-14】最近公司很多同事感染"AV终结者",提醒贤迷注意.

[复制链接]
发表于 2007-6-14 23:27:35 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
这个病毒非常霸道,一旦感染非常顽固,开始几次都是我让同事自己装的系统,结果说还有病毒,我去看了一下,才发现他也劫持的硬盘,包括右键的打开都会运行病毒文件.我后来只能通过cmd下的start命令打开各个盘的.
目前我的Mcafee最新病毒库下,已经可以防御和查杀了,而其他杀毒应该也可以了.
及时更新病毒库.

以下转载介绍金山毒霸对此病毒的介绍,以便了解该病毒的习性:

近日,各大网络安全论坛关于“映像劫持”、“随机8位数字病毒”的求助帖异常火爆,大量用户莫名遭遇病毒攻击,电脑中的杀毒软件以及相关安排工具无法正常使用,安全模式也被破坏。一名为ERRIC的网友表示,“电脑不知道怎了,杀毒软件不好用了,而且连安全模式也进不去了,搞了半天,最后还是重装了…郁闷!”


金山毒霸反病毒专家戴光剑表示,用户在论坛中提到的“映像劫持”以及“随机8位数字病毒”其实是一个叫作“AV终结者”的电脑病毒,该病毒通过映像劫持技术,将大量杀毒软件“绑架”,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。


此外,与以往针对杀毒软件的病毒不同,AV终结者会破坏安全模式,即使用户发现电脑感染了病毒,重新启动后也无法进入安全模式进行查毒,而且该病毒还可下载大量的木马病毒到用户电脑内,用户有价值的信息以及某些帐号将面临严重威胁。


  据了解,“AV终结者”不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。


金山毒霸反病毒专家表示,该病毒的破坏程度与熊猫烧香非常相似,只是比熊猫烧香更加隐蔽,病毒可随系统启动而启动,并通过修改注册表,隐藏进程的方式,让用户不易察觉。该病毒可在硬盘分区生成文件autorun.inf和随机字母+数字组成的病毒复制体,并修改“NoDriveTypeAutoRun”使病毒可以随可移动存储介质传播。


  根据该病毒的传播特点,金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2007年6月8日的病毒库即可查杀。基于该病毒危害严重,金山毒霸反病毒中心第一时间推出了专杀工具,用户利用专杀工具进行查杀。


 下载专杀工具:http://duba-011.duba.net/duba/kavtools/DubaTool_AV_Killer.COM
回复

使用道具 举报

发表于 2007-6-14 23:32:08 | 显示全部楼层
??????????????????!我的也是吧!
回复 支持 反对

使用道具 举报

发表于 2007-6-14 23:34:05 | 显示全部楼层
真的假的哦,你给的连接不会有问题吧!?
回复 支持 反对

使用道具 举报

发表于 2007-6-14 23:34:54 | 显示全部楼层
呵呵,电脑最近开机速度比较慢:D
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-14 23:36:03 | 显示全部楼层
如果符合上面的症状,就是
感染了这个病毒,重装系统后,千万不要试图打开其他的盘,先用专杀杀一遍
然后装杀毒,升级杀毒,配制好杀毒的保护功能.
确保万无一失,才能点其他的盘,不然会马上再次感染
且安全模式无法进入是该病毒的最大特点
我很多同事中了这个,所以希望大家多留意.
回复 支持 反对

使用道具 举报

发表于 2007-6-14 23:36:31 | 显示全部楼层
病毒还不是都是?_?出的,没病毒他们怎么活啊~>_<~
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-14 23:37:03 | 显示全部楼层
这个网站是金山那个杀毒的官网,不会有问题.
当然你也可以用别的专杀,本身我对金山并没好印象,但专杀应该还是可以一用的.

[ 本帖最后由 hyt0000 于 2007-6-14 23:38 编辑 ]
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-14 23:39:49 | 显示全部楼层
杀毒我一直比较喜欢Mcafee的,但这个需要很多设置.所以不适合菜鸟自己用.
s:11
回复 支持 反对

使用道具 举报

发表于 2007-6-15 00:44:31 | 显示全部楼层
据了解,“AV终结者”不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。


很像HIV啊!!!!!s:11
回复 支持 反对

使用道具 举报

发表于 2007-6-16 13:15:52 | 显示全部楼层
很可恶的病毒啊。。。。。。。。
回复 支持 反对

使用道具 举报

发表于 2007-6-16 13:17:27 | 显示全部楼层
N9前就知道这个病毒了

好可怕..
回复 支持 反对

使用道具 举报

发表于 2007-6-16 13:22:49 | 显示全部楼层
不是顽固型的。。这个比起其他的要好杀点。
回复 支持 反对

使用道具 举报

发表于 2007-6-16 13:25:05 | 显示全部楼层

网上的方法

  1.到网上下载IceSword工具,并将该工具改名,如改成abc.exe 名称,这样就可以突破病毒进程对该工具的屏蔽。然后双击打开IceSword工具,结束一个8位数字的EXE文件的进程,有时可能无该进程。

  2.利用IceSword的文件管理功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\下,删除2个8位随机数字的文件,其扩展名分别为:dat 和dll 。再到%windir%\help\目录下,删除同名的.hlp或者同名的.chm文件,该文件为系统帮助文件图标。

  3. 然后到各个硬盘根目录下面删除Autorun.inf 文件和可疑的8位数字文件,注意,不要直接双击打开各个硬盘分区,而应该利用Windows资源管理器左边的树状目录来浏览。有时电脑中毒后可能无法查看隐藏文件,这时可以利用WinRar软件的文件管理功能来浏览文件和进行删除操作。

  4.利用IceSword的注册表管理功能,展开注册表项到:

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],删除里面的IFEO劫持项。

  当完成以上操作之后,就可以安装或打开杀毒软件了,然后升级杀毒软件到最新的病毒库,对电脑进行全盘杀毒。

查看隐藏文件的其他方法:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
找到键值CheckedValue,将其删除,新建一同名DWDOR值16进制,值为1(解决查看所有文件问题)
回复 支持 反对

使用道具 举报

发表于 2007-6-17 19:02:14 | 显示全部楼层
让我试试看,最近下载了一些不良的东西,不知道有没有感染s:31 s:31
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表