首页 网络安全 安全学院 查看内容

黑基Gmer使用--对感染型病毒清除手记

2009-4-3 10:55 747 0

摘要:   标题:黑基Gmer使用实战--对dnsq.dll感染型病毒的清除实战  作者:等爱的眼睛   昨天下载了一个彩票筛选软件,运行以后发现NOD32提示发现病毒,很想测试一下效果于是不甘心把  NO...
关键词: 文件 病毒 进程 Gmer exe 系统 于是 还是 dnsq 一下

  标题:黑基Gmer使用实战--对dnsq.dll感染型病毒的清除实战  作者:等爱的眼睛   昨天下载了一个彩票筛选软件,运行以后发现NOD32提示发现病毒,很想测试一下效果于是不甘心把  NOD32的病毒防护功能给禁用了,软件运行后结果机器越来越慢,开启360没有反应,开启NOD32无法启动  杀软崩溃桌面图标消失。按ctrl+Shift+Esc调出任务管理器发现cpu占用100%,系统进程不停的刷新,心里想这下完了又要重装系统了。可要装系统再加上安装这么多软件,打补丁什么的起码得花我半天的时间呀!还是不忍心就这样重装了。突然想起前两天看了一个黑基会员的VIP课程Gmer的使用,说可以在杀毒软件失效后使用这个叫Gmer的软件,介绍的还满详细,于是报着试一试的心态尝试了一下,刚开始不知道从哪里下手,按照黑基blackpower讲师的操作先用SysCheck,发现好多紫色的进程,每个进程里都带了一个可疑的文件dnsq.dll。包括smss.exe lsass.exe winlogon.exe这样的系统进程里也有2个。  我晕了,这该怎么办,那东西要结束不重启计算机了,先尝试着选中紫色进程然后选择dnsq.dll右键删除到回收站,删除完了还有,想了想是不是别的地方还有这个病毒呢?于是打开gmer启动了Gmer文件监视功能重启计算机后查看到以下一些文件创建记录:  病毒启动方式为开机  %All Users%「开始」菜单\程序\启动\ 此目录下加载  ~.exe  ~.exe.39062.exe  ~.exe.315718.exe 3个文件  然后创建此文件的备份文件,较奇怪的是该文件创建的备份文件为.log  用记事本打开log备份文件可以看到mz的可执行文件典型标志,猜想该病毒应该是设置了txt与exe的  文件关联属性才能引起文件的重新激活,之后该文件继续加载C:\windows\system32\dnsq.dll  为了证明该病毒确切清除了我在注册表里查找dnsq.dll 关键字  果然找到该文件的启动路径为注册表如下所示  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]  "DeviceNotSelectedTimeout"="15"  "GDIProcessHandleQuota"=dword:00002710  "Spooler"="yes"  "swapdisk"=""  "TransmissionRetryTimeout"="90"  "USERProcessHandleQuota"=dword:00002710  "AppInit_DLLs"="C:\\windows\\system32\\dnsq.dll"  这个启动项还是第一次看到这样的启动方式。继续查看Gmer跟踪路径发现  创建伪系统进程smss.exe lsass.exe internat.exe (internat.exe进程一看就不是xp系统下的输入法进程)伪装文件存放目录为%systemroot%\system32\com\ 文件夹下。查看其他盘符下是否有该文件的感染文件记录,  果然发现pagefile.pif 和AUTORUN.inf 打开AUtorun.inf 看到文件内容指向pagefile.pif 以前没有这个文件那它肯定就是病毒了。  还是隐藏的属性,接着确认了病毒的病毒文件就好办了,于是拿Gmer的files功能删除了看到的这些发现的病毒文件。心想这下该轻松了。于是重启计算机。  启动完以后系统还是一样慢,另外通过查看系统进程发现快速闪烁出现和消失的rar.exe进程说明病毒具备rar文件感染特性。郁闷,怎么才能清除干净呢?  还是不甘心就这样放弃了,于是突然想起教程里讲的那个gmer有个kill all process功能点了一下结果傻眼了,桌面上什么都没有了只有3个进程,又按照上面的删除过程删了一下那些病毒文件。  切换到其他目录再仔细检查了一遍 。发现还是有这个病毒,汗3个进程他也能加载。包丁解马里好像说过有一个病毒除文件自我外还能进行内存回写该病毒文件,这下没办法了,使用了一下Gmer最后一个杀手锏,启动到Gmer安全模式进入系统后发现提示dnsq.dll无法加载,哈哈 Gmer果然很牛,再启动Gmer删除了那些文件,NOD32启动的红色图标也恢复了绿色,清除完毕。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部