百度空间 | 百度首页 
               
 
查看文章
 
Worm.Win32.VB.fw分析与清除方案
2007-04-08 14:42

同学说他的笔记本电脑中毒了,很严重,我去将其解决,保留了样本,又顺便测试了一下。清除这只病毒除了windows自带的工具没使用其他任何工具,分析如下:

一、中毒症状:
老是弹出“Windows文件保护”的对话框,任务管理器与cmd被病毒替换,“文件夹选项”消失,盘符双击在新窗口打开,卡巴报毒Worm.Win32.VB.fw,但就是杀不掉。

二、病毒行为:
1、病毒运行后衍生的病毒文件:
%system32%\systeminit.exe
%system32%\winsystem.exe
%system32%\wininit.exe
X:\kerneldrive.exe
X:\autorun.inf
其中X表示相应的盘符,不过移动盘根目录下的病毒文件为handydriver.exe与autorun.inf

2、修改注册表,以随机启动:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\wininit
键值:字串:"C:\WINDOWS\system32\wininit.exe"

3、替换任务管理器taskmgr.exe与cmd.exe为病毒自身,禁用任务管理器,隐藏“文件夹选项”。

三、清除方案:
1、从正常电脑上拷贝任务管理器taskmgr.exe与cmd.exe文件到中毒电脑上。

2、结束病毒进程wininit.exe:
直接运行cmd.exe输入命令tasklist查看进程列表,输入taskkill /pid xxx结束病毒进程。(xxx表示病毒进程对应的pid号

3、运行"gpedit.msc"打开组策略:
恢复“文件夹选项”,按步骤执行:
用户配置-管理模板-Windows组件-WIindows资源管理器-从“工具”菜单删除“文件夹选项”菜单-已禁用-确定。

恢复“任务管理器”,按步骤执行:
用户配置-管理模板-系统-Ctrl+Alt+Del选项-删除“任务管理器”-已禁用-确定。

4、用正常的taskgmr.exe与cmd.exe文件覆盖%system32%下被病毒替换的taskmgr.exe与cmd.exe文件。

5、显示隐藏的病毒文件,按步骤执行:
我的电脑-菜单栏-工具-文件夹选项-查看-勾去“隐藏受保护的操作系统文件(推荐)”-勾选“显示所有文件和文件夹”-确定。

6、删除病毒文件:
%system32%\systeminit.exe
%system32%\winsystem.exe
%system32%\wininit.exe
X:\kerneldrive.exe
X:\autorun.inf
注意:删除病毒文件时,千万不要双击打开盘符以免激活病毒,可以通过地址栏或资源管理器进入相应盘符。

7、分别以关键字systeminit.exe,winsystem.exe,wininit.exe,kerneldrive.exe,handydriver.exe搜索注册表,删除相应键值。最后建议用魔法兔子进行垃圾清理。(病毒样本可以到我的网盘http://ycosxhack.ys168.com/去下载,在“病毒样本”目录下,文件名为“kerneldrive.rar”^+^。)


类别:Virus | 添加到搜藏 | 浏览() | 评论 (20)
 
最近读者:
 
网友评论:
1
2007-04-08 16:00 | 回复
吼吼!~挺好!~
 
2
2007-04-08 16:16 | 回复
呵~~~,你中过这毒没?幸好这毒没熊猫烧香那么的BT……
 
3
2007-04-08 18:33 | 回复
这个蠕虫变种是比较常见的。
 
4
2007-04-08 19:52 | 回复
这么详细.. 哈哈~~ 糯米写的哈 。。 内简直是叙事作文而已 ..
 
5
2007-04-08 20:24 | 回复
叙事作文好啊,提高作文写作能力^+^
 
6
2007-04-08 22:18 | 回复
不错.
 
7
2007-04-08 22:38 | 回复
很厉害的说,很专业的说,很喜欢的输油管哦说.
 
8
2007-04-08 22:39 | 回复
什么是输油管?~~~~~~
 
9
2007-04-08 23:50 | 回复
又学习到新知识了,满足了....^_^
 
10
2007-04-09 08:46 | 回复
I服了YOU!
 
11
2007-04-09 09:03 | 回复
这么下载来看看有病毒?
 
12
2007-04-09 09:21 | 回复
我网盘上有病毒的压缩包,解压后,有两个病毒文件,其中一个exe的是病毒程序,就是我这次测试的病毒Worm.Win32.VB.fw。
 
13
2007-04-09 09:43 | 回复
哦 那中毒了 没有什么事把 上次你说你中了威金,是这么彻底杀死它的 我杀不了它,卡吧也不能彻底清除,我更新到今天了,还是杀不死
 
14
2007-04-09 09:54 | 回复
你中毒啦???你直接运行了病毒?~~~ 威金感染exe文件,你杀了威金病毒后,也要将所有被感染的文件清除了,否则运行后又会中的。卡巴不能杀就不用它,试试AVG,杀毒前先结束病毒进程,不能删的文件用icesword冰刃强制删除。 我要上课去了,细胞分子生物学……去研究生化病毒去~~~~哇哈哈!
 
15
2007-04-09 10:02 | 回复
哎呀,以后自己也得把病毒留样本,回去再研究研究。 记得上次杀的那个smss和lsass木马感觉非常经典,可惜没留样本
 
16
2007-04-09 13:44 | 回复
是啊,杀了毒一定要保留样本,继续“虐待”病毒的说^+^
 
17
2007-04-13 17:11 | 回复
写的不错,不过漏了一些,加油:)
 
18
2007-04-13 17:17 | 回复
恩,继续努力中……
 
19
2007-04-17 13:45 | 回复
这种病毒要是在mp3里面怎么办? 能删除吗? 急需解决办法,跪谢。
 
20
2007-04-17 17:45 | 回复
在mp3里,只要删除根目录下的病毒文件即可! 方法如下: 显示隐藏的病毒文件,按步骤执行: 我的电脑-菜单栏-工具-文件夹选项-查看-勾去“隐藏受保护的操作系统文件(推荐)”-勾选“显示所有文件和文件夹”-确定。 然后通过资源管理器或地址栏进入mp3,删除根目录下的autorun.inf以及antorun.inf里对应的病毒文件,很容易就看出来的。 就这样就可以了……
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu