百度空间 | 百度首页 
 
查看文章
 
新QQ尾巴分析报告和手工清除方法(附:禁止自动播放的方法)
2007-06-06 16:33

新QQ尾巴,发诱惑消息迷惑网民,点击消息中的链接,下载运行后就会中招,中毒后会不停向好友发出类似消息。金山毒霸已经升级解决此病毒。以下是详细分析报告和手工清除办法:

病毒名:Worm.QQTailEKS.ds.36864

传播方式:通过QQ发送消息,并通过自动播放和恶意网页传播。

病毒行为:

1.病毒运行后常驻内存,向系统目录中复制多个副本:

%Windows%\cacom.exe%windows%一般是c:\windows目录)

%System%\Akica.exe%system%一般是指c:\windows\system32目录)

在windows 2000系统,该病毒生成的程序名为sycacom.exe。

2.覆盖系统游戏“纸牌”的程序:

%System%\sol.exe

%System%\drivers\sol.exe(这里正常没有这个sol.exe

3.向系统分区以外的分区根目录复制自身:

X:\EKS.exeX为盘符)

4.生成“自动播放”文件:

X:\Autorun.inf

内容为:

[autorun]

open=EKS.exe

shellexecute=EKS.exe

shell\Auto\command=EKS.exe

shell=Auto

5.修改注册表,创建启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Akica"="%System%\Akica.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

"cacom"="%Windows%\cacom.exe"

6.向QQ好友发送以下附带病毒地址的消息:

看看我的网友,杭州的,皮肤白皙,身材超正,我想让她成为恋人,征求您的建议, 她的视频   hxxp://2.emeishan-jiudianyuding.cn/<blocked>/v.asp?q=2

还记得小文吗,她现在成了二奶,打扮得火辣性感,开着宝马,是被一个香港人包的;真不敢相信,看看她博客上的视频您就知道了  hxxp://2.emeishan-jiudianyuding.cn/<blocked>/v.asp?q=1

Hi,快点帮个忙, 打开这个网址,然后随便点击下面的一个链接, hxxp://2.emeishan-jiudianyuding.cn/<blocked>/v.asp?q=URL-movies.htm   一会在对你说为什么,万分感谢。

我刚发现的 ,超刺激的**电影,速度巨快, 一个月免费,  hxxp://2.emeishan-jiudianyuding.cn/<blocked>/v.asp?q=URL-free-movies.htm

发送消息后尝试关闭聊天对话框,病毒还会访问一些广告页面。

手动清除方法:

1.结束病毒进程

Ctrl+Alt+Del,启动任务管理器,结束vm1.exe的进程(如果重启过,病毒进程变为akica.execacom.exe)。

2.点开始,运行,输入regedit,启动注册表编辑器,删除以下病毒启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Akica"="%System%\Akica.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

"cacom"="%Windows%\cacom.exe"

以上步骤,可以使用金山清理专家,修复启动项,比手动操作注册表要安全一些。

3.使用杀毒软件或者手工删除病毒文件。

建议立即升级杀毒软件后查杀,如果手边没有最新版本的杀毒软件,可以手工删除以下文件。

%Windows%\cacom.exe,(%windows%通常指c:\windows目录)

%System%\Akica.exe,(%system%通常指c:\windows\system32目录)

%System%\sol.exe

%System%\drivers\sol.exe

4.恢复“纸牌”游戏

病毒替换了“纸牌”游戏,可以从正常的系统COPY这个游戏程序到%system%目录

5.删除其它分区的病毒文件

使用“资源管理器”,而不是双击访问磁盘,双击会启动自动播放,其它分区仍存在的病毒程序会自动运行,这样的话,前面的工作就白费了。树形文件夹状态进入各分区根目录,删除EKS.exeAutorun.inf

6.禁用自动播放防范此类病毒

该病毒仍然通过自动播放传播,强烈建议使用组策略编辑器禁止所有驱动器的自动播放功能。操作步骤为:点击开始运行输入gpedit.msc,打开组策略编辑器,浏览到计算机配置管理模板系统,在右边窗格中双击“关闭自动播放”,对话框中选择所有驱动器,确定即可。

也可以使用毒霸来禁止自动播放功能。步骤为:启动毒霸主程序,工具菜单下找到综合设置,在其它设置中选中禁止U盘和硬盘的自动播放功能。如下图:


类别:杀毒防毒 | 添加到搜藏 | 分享到i贴吧 | 浏览() | 评论 (70)
 
最近读者:
 
网友评论:
1
2007-06-06 17:35 | 回复
汗,我对反病毒这方面太菜了,PS一下,铁军老师有时间教我一下行吗???
 
2
2007-06-06 17:39 | 回复
这个问题很严重,毒霸怎么才发现这种病毒呢?上个月就感染了这个病毒,毒霸查不出,换了KV,干掉了.........
 
3
2007-06-06 18:19 | 回复
呵呵
 
4
2007-06-06 22:14 | 回复
学习了 非常的感谢
 
5
2007-06-07 13:55 | 回复
。。。。。。。。。我已经举报这个地址了,QQ平台是无法传播了!
 
6
2007-06-12 11:16 | 回复
我的电脑无法运行你说的那个文件:gpedit.msc,怎么回事?
 
7
2007-06-12 11:26 | 回复
我的电脑无法运行你说的那个文件:gpedit.msc,怎么回事?我的电脑上说没有哪个文件.
 
8
2007-06-13 08:24 | 回复
我晕,极度郁闷啊! 刚装电脑不到一个月,就两次遭到病毒的袭击,都是专门针对杀毒软件的,我晕,那些公司的人都是小白啊,还是铁军老师的方法有效啊!
 
9
2007-06-13 12:34 | 回复
家庭版好像用不了组策略,该怎么办??
 
10
2007-06-13 13:37 | 回复
不好意思,我的盗q是免杀得,但是人家做的,通过所有测试。 不过我只是玩玩,没做坏事。 功能如下: 级别 会员 qb 所在地 ip 望js能早些把它杀了。
 
11
2007-06-13 18:27 | 回复
学习受教了,非常感谢
 
12
2007-06-14 06:42 | 回复
看不懂哎!~~~~~ 我是菜鸟 能讲清楚点吗?
 
13
2007-06-14 07:57 | 回复
昨天一天装了两遍系统 今早有不好使了 看了这个帖子才弄好 非常感谢
 
14
2007-06-14 09:25 | 回复
重装不能解决问题吗?
 
15
2007-06-14 22:32 | 回复
这个病毒我上个月就碰到了,很棘手。中毒后很烦人,每次想到网上找相关的资料,只要输入“病毒”就关浏览器。 后来重装几次后发现:重装后c盘是干净的,这个时候不能打开我的电脑,只要一打开,完了,病毒会自动从网上下载,病毒就自动运行了。 所以我当时的解决方案:重装系统,不打开我的电脑的情况下,打开浏览器,打开卡巴斯基在线杀毒网页,在线杀毒,然后装上金山全面杀毒
 
16
2007-06-15 18:15 | 回复
找不到组策略编辑器啊!!!
 
17
2007-06-15 19:26 | 回复
请问 5y5.us 每次打开网络自动登陆是怎么回事呢
 
18
2007-06-16 00:40 | 回复
啊,多谢铁军老师啊 我电脑中这个有几个月了一直没好办法,我对病毒一点都不了解 一直以来我机子一中病毒我就起动(幻灵系统恢复),没办法!可是病毒总不能根除 今天我下了死决心把不用的游戏和应用程序全删了.唉!还是不行,后来才来到这.看了铁军老师的心得,受益非浅.我想问问铁军老师我 机子总是出现双点程序没反应,而点右键打开(有两个打开)时才能打开,用金山毒霸在内存和驱动中清除了下次又出现病毒,玩游戏时总是出现什么内存错误什么的?怎么办啊?
 
19
2007-06-16 09:07 | 回复
打游戏进不去啊,内寸不能为,什么哦就这原因啊..................................................救命那
 
20
2007-06-16 14:32 | 回复
我的是叫 的不知道怎么杀啊 在线查毒查不到 QQ医生打不开了 怎么半啊 给指条路吧 谢谢...
 
21
2007-06-17 13:22 | 回复
xiexie
 
22
2007-06-17 15:21 | 回复
关闭自动播放防止U盘病毒是没有用的 自动播放!=自动运行 http://attackerzy.spaces.live.com/blog/cns!C0371999659EAF10!321.entry
 
23
2007-06-17 17:50 | 回复
vm1.exe的进程(如果重启过,病毒进程变为akica.exe或cacom.exe. 我的进程项里没有这些,是不是其他的变种啊,谁知道告诉一声
 
24
2007-06-18 09:03 | 回复
我的电脑在上个月中了一种病毒,是通过U盘传到我这的,特征是它会屏蔽主流的杀毒软件,且阻止安装和运行查杀,但很搞笑的一点是很久前的没升过级的杀软却能安装运行但却查不出任何东西.还有就是当你上网搜索杀毒工具时它会强制关闭浏览器,后来直接变成只要你打开新的网页它就关闭.还无法进入安全模式但可以进入桌面.我不懂电脑只好叫人重做了系统.想请问高手们这是什么病毒如此厉害? 谢谢!
 
25
2007-06-18 12:58 | 回复
gpedit.msc这个文件无法运行啊,电脑说找不到. 请问该怎么办呢?
 
26
2007-06-19 09:00 | 回复
大家帮忙下吧,我电脑上面所有的盘只要点击右键就会显示自动播放(P)的提示,而且在所有的盘上把那些隐藏的文件都显示出来就可以找到这两个文件autorun和kernel32.dll 我用金山网镖可以查出安装的这个隐藏软件,但就是杀毒不了.我把这几天文件删掉后马上又自动生成了!希望大家帮 忙解决下,谢谢!
 
27
2007-06-20 01:34 | 回复
这病毒太厉害了啊.我今天才刚发现我也中了这东西.我晕啊 电脑重装了10多次了 哎....今天才发现我也中了这东西 ..谁能告诉我如何彻底杀光这东西啊.
 
28
2007-06-20 14:27 | 回复
gpedit.msc这个文件无法运行啊,电脑说找不到. 请问该怎么办呢?
 
30
2007-06-22 10:34 | 回复
我的电脑的金山总显示有病毒可一杀毒又没有.这是为什么呢
 
31
2007-06-22 10:37 | 回复
我的金山是正版的,天天升级..可它总提示我有病毒可又查不到.不知为什么
 
32
2007-06-22 22:12 | 回复
金山是垃圾.
 
33
2007-06-23 19:12 | 回复
电脑昨晚刚刚重装好,今天早上才刚把网线插上去,结果就发现中了病毒,现在除了C 盘外其他的盘符下面都有sxulolg.exe 这个文件,并且不能删除.其他症状就是 打不开盘内的文件夹几其他文件,很多程序双击也不能打开,后来严重到音乐放到一般就提示系统磁盘空间不足,然后就自动关机了,再重启电脑仍旧提示磁盘空间不足,不能打开文件及文件夹......
 
34
2007-06-24 17:09 | 回复
有卡巴( 英文版),不怕。
 
35
2007-06-25 12:18 | 回复
病毒终于杀掉了,太好了
 
36
2007-06-26 08:42 | 回复
谢谢,又学到东西了
 
37
2007-07-01 17:29 | 回复
你好!我的移动U盘经过AV病毒感染后另一台电脑也中了AV,重装后也下载了AV专杀,请问我的U盘该怎样杀毒?谢谢啦!!!
 
38
2007-07-02 19:54 | 回复
问您以下:为什么安全模式在杀完毒的情况下还是灰色呢?还是变不了红色,每次重起都是灰的,能告诉我一下怎么才能恢复安全模式?
 
39
2007-07-03 21:50 | 回复
我也不知道怎么搞了我在家搞了一天多了,还是没有搞定。。。。 杀完又有杀完又有。。。。 郁闷呀!!!!! 那个大哥帮帮我呀我都快崩溃了
 
40
2007-07-05 16:41 | 回复
怎么找毒霸主程序啊,我没看到综合设置啊?大哥帮帮我呀
 
41
2007-07-05 16:45 | 回复
我的电脑YE无法运行你说的那个文件:gpedit.msc,怎么回事?我的电脑上说没有哪个文件.
 
42
2007-07-06 22:34 | 回复
太谢谢了,我感激不尽,以后我要学网络安全专业,像铁军老师一样。谢谢!
 
43
2007-07-09 16:35 | 回复
WINXP家庭版,gpedit.msc组策略是不能用的。
 
44
2007-07-11 09:04 | 回复
大家好!请帮帮我,我的机子用刚升完级的金山毒霸查到以下几个病毒,由于这病毒是压缩软件,用金山又杀不了,我在百度搜索想通过手动删除,但是搜不到这种病毒. 文件名 病毒名 ctfm0n[1].exe Win32.Troj.StartPage.32768 msgmanage.dll Win32.Adware.Agent.10240 msgmanage.dll Win32.Adware.Agent.10240
 
45
2007-07-11 09:06 | 回复
大家好!请帮帮我,我的机子用刚升完级的金山毒霸查到以下几个病毒,由于这病毒是压缩软件,用金山又杀不了,我在百度搜索想通过手动删除,但是搜不到这种病毒. 文件名:ctfm0n[1].exe 病毒名:Win32.Troj.StartPage.32768 文件名:msgmanage.dll 病毒名:Win32.Adware.Agent.10240 文件名:msgmanage.dll 病毒名:Win32.Adware.Agent.10240
 
46
2007-07-12 12:42 | 回复
在正常电脑里下载AV终结者病毒专杀工具然后放在邮箱里,这样可以在中毒电脑上打开吗?中毒电脑需要“禁止自动播放”吗
 
47
2007-07-27 12:04 | 回复
我的金山毒霸没有关闭自动播放啊!!!!!!!!!!
 
48
2007-07-29 22:15 | 回复
QQ
 
49
2007-08-01 20:59 | 回复
很好啊,谢谢铁军老师
 
50
2007-08-01 21:33 | 回复
高手去论坛帮我看看
 
51
2007-08-06 22:52 | 回复
太好了,使我又懂了一些安全知识
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu