新闻热线:0871-3194449 投稿邮箱:news@mail.newsyn.com

首页 >> 云南新闻网 >> 网友心声 >> 正文

繁體查看
※热点新闻※

机器猫:“机器狗”病毒简介及防御查杀方法
来源:本网综合 录入时间:07-12-15 12:39

  病毒描述:

  目前网上流传一种叫做机器狗的病毒,此病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。

  机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。

  机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

  方法二:

  或者这样:

  1注册表,组策略中禁止运行userinit.exe 进程

  2 在启动项目中加入批处理
  A : 强制结束userinit.exe进程 Taskkill /f /IM userinit.exe (其中“/IM”参数后面为进程的图像名,这命令只对XP用户有效)
  B : 强制删除userinit.exe文件 DEL /F /A /Q %SystemRoot%system32userinit.exe
  C : 创建userinit.exe免疫文件到%SystemRoot%system32
命令:md %SystemRoot%system32userinit.exe >nul 2>nul
或者 md %SystemRoot%system32userinit.exe
attrib +s +r +h +a %SystemRoot%system32userinit.exe
  D : reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsuserinit.exe" /v debugger /t reg_sz /d debugfile.exe /f

  userinit1.exe是正常文件改了名字,多加了一个1,你也可以自己修改,不过要手动修改这4个注册表,并导出,这个批处理才能正常使用。

  最新动向 

  好像机器狗的开发已停止了,从样本放出到现在也没有新的版本被发现,这到让我们非常担心,因为虽着研究的深入,现在防御的手段都是针对病毒工作原理的,一但机器狗开始更新,稍加改变工作原理就能大面积逃脱普遍的防御手段,看来机器狗的爆发只是在等待,而不是大家可以高枕了。

  目前网上流传一种叫做机器狗的病毒,此病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。

  机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。

  机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

  那么如何识别是否已中毒呢?

  是否中了机器狗的关键就在 Userinit.exe 文件,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗。如果有版本标签则正常。

9 7 3 1 2 3 4 8 :
上一篇文章:
下一篇文章:
发送好友:发送给好友 | 加入收藏:加入收藏夹
发表评论
版权声明:本站内容,非特别说明不得转载。
转载 要求转载之图片、文件,链接请不要盗链到本站,且不准打上各自站点的水印,亦不能抹去我站点水印。