百度空间 | 百度首页 
               
 
查看文章
 
出差途中遇到的几个杀毒案例--问题SYS导致的系统无法正常启动及IFEO劫持
2007年04月23日 星期一 21:12

----------------------------------
teYqiu【天下无毒】原创文章,转载请标明。http://hi.baidu.com/teyqiu
百度知道反病毒知识专家崔衍渠 授权。 『转载请保留此申明!』
----------------------------------

本文的眼:IFEO劫持 比比皆是。。。另外请写驱动的病毒作者提高水平,如果你丫的让机器无法启动的话,相信你丫的目的也无法再达到。

欢迎来我的BBS http://teyqiu.5d6b.com/index.php 那里聊天更方便。 :)

1、与同事GZC同行,GZC告诉我他的电脑现在是一个纯正的工作电脑,只能进入安全模式,工作还行,上网打游戏之类的想都不要想 哈哈

看了一下,果然是。。在正常模式启动的时候卡在 滚动条滚6次后,怀疑是病毒的驱动问题。进入安全模式下,用SRENG看了一下,用XDELBOX删了几个问题SYS后,重启即可正常进入系统了,SRENG处理掉几个垃圾驱动的注册项。。。

2、另外一同事CZM,机器可以上QQ,不能上网,输入任何的网址都无效。发现 CMD.EXE, MSCONFIG.EXE,regedit.exe,regedit32.exe等均无法启动,提示XX设备无法加载。立刻想到了,又是一个 IFEO HIJACK,到        c:\windows\找到regedit.exe 改名为 ss.com 运行,删除相关问题项。

准备清理病毒文件的时候,发现 XDELBOX无法拷贝 boot.sys 文件,试过几次都是这样,看来已经有病毒针对 XDELBOX的BOOT.SYS了,监控拷贝,不让我从U盘拷贝到常规的硬盘分区中,这样用XDELBOX就容易失败。最后发现这厮还是可以用 powerRMV来清除,不再赘述。

文中的工具可以参考如下的2个帖子

>>> IFEO hijack(映象劫持)使部分程序不可运行的解决方法
http://hi.baidu.com/teyqiu/blog/item/faaf5edf595ecd124954039c.html

>>> 文件强制删除工具介绍 介绍PowerRMV,Unlocker,XDelBox等的下载使用方法
http://hi.baidu.com/teyqiu/blog/item/291690efc3f3b5eece1b3e5a.html


类别:『反病毒笔记』 | 添加到搜藏 | 浏览() | 评论 (24)
 
最近读者:
 
网友评论:
1
2007年04月23日 星期一 21:49
做次沙发!
 
2
2007年04月23日 星期一 23:09
每次来崔的BLOG都会联想到王小丫
 
3
2007年04月23日 星期一 23:48
我还没有想清楚我系统崩溃是怎么回事...
 
4
2007年04月24日 星期二 00:45
看来IFEO最近会很热哦。 教授出差时间都不忘解决问题。。。嘿嘿
 
5
2007年04月24日 星期二 09:07
再次来转转。 看来病毒的手段是越来越高明了。
 
6
2007年04月24日 星期二 11:32
喝了点水
 
7
2007年04月24日 星期二 13:05
专家不仅思路好,而且写的绘声绘色。 小学语文肯定不错哦
 
8
2007年04月24日 星期二 15:07
不知道作者在文章开头写着:“另外请写驱动的病毒作者提高水平,如果你丫的让机器无法启动的话,相信你丫的目的也无法再达到。” 这句话是什么意思呢? 是不是太瞧得了自己了? 再高的人,如果放出如此狂妄的话,那只能用两个字来形容:肤浅!!!
 
9
2007年04月24日 星期二 15:30
今天偶也遇见了,已经劫持了SREng,连优化大师的劫持。一个个删除,累。 可惜偶不会批处理。哪天教授做一个批处理?
 
10
2007年04月24日 星期二 15:31
8楼的:现在某些写病毒的就是编程水平有问题,支持崔先生的话~! 这话一定也不狂妄
 
11
2007年04月24日 星期二 19:25
8楼的理解能力有问题呀…… 即使人家真的狂妄,也是有狂妄的资本的。 9楼可以使用我的工具一键清除。
 
12
2007年04月24日 星期二 20:43
我计算机遇到麻烦了真的解决不了 你在话的话 到我的博客里看一下 我把情况都写出来了 希望你能帮我一下
 
13
2007年04月25日 星期三 14:55
算了 不说啥了 11楼的,你这个人还肤浅些 呵呵 能写个分析病毒的报告,写个手工杀毒的过程?这就是高手了? 这就有狂妄的资本了? 肤浅!!!
 
14
2007年04月25日 星期三 16:47
“另外请写驱动的病毒作者提高水平,如果你丫的让机器无法启动的话,相信你丫的目的也无法再达到。” 这句话说的太好了!!!如果是这样就达到目的,干脆把CIH改装改装算了。 楼上被谁咬了?还是理解力确实有问题? 帮助别人,再肤浅,总比贬低攻击别人强些。 这里留言的,我看就你最狂妄了,别人都比你低调。谁也没有说自己是高手,只有你说别人都肤浅,嘿嘿。 补完:不用说我肤浅,我本来就肤浅,编程一点不会,电脑只学半年,请随便贬我,我无所谓,自己还是有些自知之明的。
 
15
2007年04月25日 星期三 17:36
实际上,制毒和杀毒都要遵守一个平衡,就是不论怎么样的病毒,还是怎么样杀毒,都要保证机器还能启动,如果机器不能启动了,制毒和杀毒的意义就不存在了,你想,最厉害的病毒把硬盘都弄坏了,它自身还能存在么?杀毒也是一样,而且,手工杀毒与杀毒软件也是一种平衡,如果人人都会使用SRENG,那么瑞星金山等杀毒软件公司自己也会去制造专门破坏SRENG的病毒来。所以崔师傅那句话是敬告病毒制造者,别破坏了最终的平衡,让病毒自身也无法起作用,大家的机器应该是处在痛并快乐着的状态最好。
 
16
2007年04月25日 星期三 17:51
病毒和杀毒核心都是代码段,只不过彼此被包装后,可能作用在不同的层级上,比如PSKILL杀进程的功能,可以包装成病毒,也可做成杀毒软件,只不过一个在驱动级上作用,一个仅在程序级上作用,甚至文件级上,那么离核心层更近的就能PK掉离得更远的,比如核心级的比较容易制服程序级或文件级的,如用冰刃来处理AUTORUN,或者落雪杀掉金山瑞星。如果在同一个层级上,那就看谁的动作先,谁的动作快,比如在安全模式下,用SYSCHECK同时杀掉互相帮助重生的文件,然后瞬间按重启来避免重生,就是图那零点几秒的手快。
 
18
2007年04月25日 星期三 21:03
近期出现新的病毒C:\windows\system32\lsass.exe意外终止,状态代码为259.系统现在将关机
 
19
2007年04月25日 星期三 21:04
http://hi.baidu.com/aidengni/blog/item/e3c4e9ea08db5bd2d539c9ec.html这是他们给的答案,但是没用
 
20
2007年04月26日 星期四 08:45
昨天遇到了,一插入U盘,系统开始倒记时,准备关机。重启到安全模式下,删除U盘根目录上的病毒就行了。但那台机器系统是DEEPIN精减版,而且所有隐藏文件都设置成显示,本身安装了德语版的小红伞和系统安全盾(SYSSHIELD),并且用深山红叶做了免疫,可能系统本身没来得及感染。系统感染以后,不知道还能不能保证安全模式能运行,如果能运行的话,对关键进程中的线程进行管理,从正在运行的文件、链接文件、驱动程序中找出病毒,再用崔教授的方法应该是可以治服的。
 
21
2007年04月26日 星期四 08:53
在崔教授的博客上学习了很长时间,最大的收获就是认识到程序都是中性的,它的实际应用决定是邪是正,比如灰鸽子,在企业网管的远程管理中应用就是良性的,如果用在普通家庭用户上,就是恶性的,再比如崔师傅推荐的杀灭天王等工具,如果用来删除系统关键文件,以达到破坏的目的,就由正转邪了。更何况如果反编译,从其中提取出核心部分,放到病毒里面,可以增强破坏力。实际上,就连大家平常用的QQ也是这样,既可以用传文件的方式来传病毒,也可以用远程协助的方式来帮助杀病毒。
 
22
2007年04月26日 星期四 16:16
还是偶牛说的对,但是这算是来砸场子的。8楼这样就没意思了,这样能显出你的胸襟吗?
 
23
2007年04月26日 星期四 16:54
长见识.抢个沙发坐坐!
 
24
2007年04月26日 星期四 20:38
8楼的朋友是这样的: 一个优秀的病毒,肯定有其目的,纯粹搞破坏的病毒是十分“肤浅”的,那是菜鸟玩票式的。好的病毒,肯定是隐蔽的,但又无时不在工作着,比如将用户的信息窃取走,或者别的一些目的。 要隐蔽,就需要病毒地侵入不会造成系统的严重不稳定,做的比较烂的病毒,比如hook了系统函数,却不断导致系统蓝屏死机,此时用户就会自检,一自检,或请高人帮助检测,病毒不就露出了马脚了吗?所以这样的病毒,在病毒界也是幼稚和低级的。 高级病毒,比如3721,就十分地狡猾与高明,这样的病毒,实在是精品。。。 我想崔老师的意思是这样的。
 
25
2007年04月27日 星期五 21:14
这么多高深的学问啊。。。
 
本篇日志被作者设置为禁止发表新评论

     

©2009 Baidu