首页产品库评测行情新闻|手机数码笔记本台式机DIY硬件数字家庭数码相机办公外设|软件下载游戏开发|社区

更多

数码相机
MP4
LCD
机箱
音箱

 DIY硬件CPU 主板 显卡 内存 硬盘 显示器 音箱/耳机 机箱/电源/散热器键盘/鼠标/摄像头 | 办公外设网络
天极网 > 网络频道 >机器狗病毒的快速诊断和解决方法

机器狗病毒的快速诊断和解决方法

2007-12-19 14:30作者:出处:天极网责任编辑:高浩旻

  近期,一种可以穿透还原软件与硬件还原卡的机器狗病毒异常肆虐。此病毒通过pcihdd.sys驱动文件抢占还原软件的硬盘控制权。并修改用户初始化文件userinit.exe来实现隐藏自身的目的。此病毒为一个典型的网络架构木马型病毒,病毒穿透还原软件后将自己保存在系统中,定期从指定的网站下载各种木马程序来截取用户的帐号信息。

  【故障现象】

  机器狗病毒为一个木马下载器,病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡,可通过以下几方面查看是否已中毒.:

  1、激发病毒后会在SYSTEM32下修改userinit.exe ,可通过查看版本信息看出,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗,如果有版本标签则正常。

  2、查看DRVERS目录下产生pcihdd.sys驱动文件,会在启动项加载“cmdbcs,mppds,upxdnd,winform,msccrt,avpsrv,msimms32,dbghlp32,diskman32"启动项,并在windows目录会产生以上相应文件,机器重启后以上设置都会真实保存.

  【运行原理】

  机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

  【HiPER上的快速查找】

  从HiPER的上网监控中可以看到有内网主机和以下的IP地址发生联接:

  58.221.254.103

  218.30.64.194

  60.190.118.211

  60.191.124.236

  【PC上的解决办法】

  对于已中毒的用户,建议将病毒主机断网杀毒、恢复系统镜像或重做系统

共4页。 1 2 3 下一页 末页

论坛帖子

热点推荐

IT嘉年华

编辑推荐

网友关注

文章排行

本周
本月
最新更新

科技万花筒

网络设备导航

交换机 | 路由器 | 录音电话 | 综合布线
条码设备
品牌:
思科|H3C|D-Link |LINKSYS|阿尔法|腾达|欣向
型号:
D-Link DIR-615 | DWL-G132 | WGBR14-N | Linksys WRH54G | SMC SMCWBR14-G2 | D-Link DIR-300
诺基亚5000|7500|联想S9|多普达s1 | 康柏 | 三星
N73|HP|Acer|U608|西门子冰箱|华硕笔记本|联想s5
诺基亚6122|容声冰箱|诺基亚|摩托罗拉|三星|索爱
天极服务| 关于我们| About us| 网站律师| 电子杂志| RSS订阅| 友情合作| 加入我们| 网站地图| MSN/QQ上看天极
TMG
Copyright (C) 1999-2009 Yesky.com, All Rights Reserved
版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868 在线提交意见反馈
渝ICP证B2-20030003号  通用网址:天极网
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众
经营性网站备案信息 网警备案 中国网站排名