变种机器狗木马病毒防范

article/2025/9/16 7:33:28

近期变种机器狗木马病毒猖獗,此病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法*还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。

机器狗病毒是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗病毒运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

如何识别是否已中机器狗病毒
是否中了机器狗病毒的关键就在 Userinit.exe 文件,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗病毒。如果有版本标签则正常。


自查方法:

1.开启查看隐藏文件功能-打开任意windows窗口-工具-文件夹选项-勾选“显示系统文件夹内容”-去掉“隐藏受保护的操作系统文件”勾-选择“显示所有文件和文件夹”-点击“确定”保存修改

 

2.分别打开c:\windows和c:\windows\system32 两个窗口,每个窗口都右键-查看-详细信息-点击窗口栏上“修改日期”项目按照“最新-最老”日期更新顺序排列文件,对创建修改日期为2008-1~2008-2之间的扩展名为“exe/dat/ini”3种类型文件多注意,以下是判断为机器狗的文件名,给大家做参考:(出现数字x.exe或xx.exe,出现单个字母 a.exe/c.exe或C:\WINDOWS\system32\explorer.exe之类的-恭喜你:你中招了!explorer.exe应该在C:\WINDOWS\目录下,出现在C:\WINDOWS\system32\下的就是病毒!)

另外查看c:\windows\system32\drivers中有无PCIHDD.SYS,有的话也中招了


del C:\WINDOWS\dfasbhpco.exe
del C:\WINDOWS\qveschyt.exe
del C:\WINDOWS\lqvvieps.dll
del C:\WINDOWS\ehbppvct.dat
del C:\WINDOWS\DbgHlp32.exe
del C:\WINDOWS\upxdnd.exe
del C:\WINDOWS\dfasbhpco.exe.hiv
del C:\WINDOWS\dghjxbnr.dat
del C:\WINDOWS\system32\23.exe
del C:\WINDOWS\system32\explorer.exe
del C:\WINDOWS\system32\WIN.INI
del C:\WINDOWS\system32\DbgHlp32.dlL
del C:\WINDOWS\system32\upxdnd.dll
del C:\WINDOWS\system32\netsrv.dll
del C:\WINDOWS\system32\BOLE.INI
del C:\WINDOWS\system32\sgrefg.dll
del C:\WINDOWS\yuuoahmm.dat
del C:\WINDOWS\xjcouxwy.dll
del C:\WINDOWS\mwnptmtoa.exe.hiv
del C:\WINDOWS\bmyfuatg.dll
del C:\WINDOWS\mwnptmtoa.exe
del C:\WINDOWS\joxykwqv.exe
del C:\WINDOWS\xwizrokv.dat
del C:\WINDOWS\system32\ntahqyfdj.dll
del C:\WINDOWS\system32\mswwwdj32.dll

3.检查-开始-程序-启动中有没有什么名称为“x.exe”的文件或快捷方式,如果有-删除,如果提示无法删除-打开对应文件夹-找到这个文件-给予该文件当前用户完全权限-然后删除

我的自救方法:(忙了一个通宵,把两台机子基本清理好)

1.升级本机诺顿病毒库到最新-开启实时防护-进行c盘全面扫描杀毒-或者用其它杀毒软件升级到最新版病毒库杀毒

2.下载最新的瑞星卡卡助手-安装-扫描杀毒杀木马

3.开启本机系统自带的防火墙

4.开始-windowsupdate-升级所有微软补丁-ie7可以不选-碰到要求正版验证就不要做这个升级了

5.自己动手制作一个bat执行文件,把找到的确定可疑的文件列入删除命令,命名为kill.bat放到c盘根目录下,重启系统-在开机时按F8调出启动菜单,选择“带命令行的安全模式”进入系统(会比较慢,耐心点)-在dos命令窗口输入c:\kill.bat-回车执行,然后重启看有无完成操作-就是想删的有没有删掉。下面是文件内容,有基础的可以根据自己的实际情况修改制作:(因为木马狡猾把很多文件设置了隐藏系统只读等属性,如果直接del会无法成功,前半部就是把所有可疑文件不管3721都去掉这些属性然后del)

c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\explorer.exe
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\WIN.INI
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\DbgHlp32.dlL
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\upxdnd.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\netsrv.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\BOLE.INI
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\sgrefg.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\yuuoahmm.dat
c:\windows\system32\attrib -H -S -R C:\WINDOWS\xjcouxwy.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\mwnptmtoa.exe.hiv
c:\windows\system32\attrib -H -S -R C:\WINDOWS\bmyfuatg.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\mwnptmtoa.exe
c:\windows\system32\attrib -H -S -R C:\WINDOWS\joxykwqv.exe
c:\windows\system32\attrib -H -S -R C:\WINDOWS\xwizrokv.dat
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\ntahqyfdj.dll
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\mswwwdj32.dll

del C:\WINDOWS\dfasbhpco.exe
del C:\WINDOWS\qveschyt.exe
del C:\WINDOWS\lqvvieps.dll
del C:\WINDOWS\ehbppvct.dat
del C:\WINDOWS\DbgHlp32.exe
del C:\WINDOWS\upxdnd.exe
del C:\WINDOWS\dfasbhpco.exe.hiv
del C:\WINDOWS\dghjxbnr.dat
del C:\WINDOWS\system32\23.exe
del C:\WINDOWS\system32\explorer.exe
del C:\WINDOWS\system32\WIN.INI
del C:\WINDOWS\system32\DbgHlp32.dlL
del C:\WINDOWS\system32\upxdnd.dll
del C:\WINDOWS\system32\netsrv.dll
del C:\WINDOWS\system32\BOLE.INI
del C:\WINDOWS\system32\sgrefg.dll
del C:\WINDOWS\yuuoahmm.dat
del C:\WINDOWS\xjcouxwy.dll
del C:\WINDOWS\mwnptmtoa.exe.hiv
del C:\WINDOWS\bmyfuatg.dll
del C:\WINDOWS\mwnptmtoa.exe
del C:\WINDOWS\joxykwqv.exe
del C:\WINDOWS\xwizrokv.dat
del C:\WINDOWS\system32\ntahqyfdj.dll
del C:\WINDOWS\system32\mswwwdj32.dll

另外

1、及时升级杀毒软件病毒库,补齐系统漏洞,上网时确保打开“网页监控”、“邮件监控”功能。
2、打开杀毒软件“移动存储接入杀毒”能杜绝病毒利用移动设备(如:U盘、移动硬盘等)入侵用户计算 机,完全保护计算机系统安全。
3、禁用系统的自动播放功能,防止病毒从U盘、MP3、移动硬盘等移动存储设备进入到计算机。
4、建议在登录网游账号、网络银行账户时采用软键盘输入账号及密码。
5、做好局域网的ARP病毒防范工作。

附录
1,关闭自动播放功能方法如下:在“开始”菜单的“运行”框中运行“gpedit. msc”命令,在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能,打开其中的“系统”菜单中的“关闭自动播放”的设置,在其属性里面选择“已启用”,接着选择“所有驱动器”,最后确定保存即可。

2、更新好系统漏洞补丁,尤其是网页木马常用漏洞:MS06-014和MS07-017。

MS06-014 中文版系统补丁下载地址:
http://www.microsoft.com/china/technet/security/bulletin/MS06-014.mspx
MS06-014 英文版系统补丁下载地址:
http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx
MS07-017 中文版系统补丁下载地址:
http://www.microsoft.com/china/technet/security/bulletin/MS07-017.mspx
MS07-017 英文版系统补丁下载地址:
http://www.microsoft.com/technet/security/bulletin/MS07-017.mspx

 


 

 


http://chatgpt.dhexx.cn/article/nCZPxEWD.shtml

相关文章

机器狗病毒专杀软件

机器狗病毒 name"google_ads_frame" marginwidth"0" marginheight"0" src"http://pagead2.googlesyndication.com/pagead/ads?clientca-pub-5572165936844014&dt1196162201046&lmt1195819918&format336x280_as&outputhtml…

机器狗病毒的工作原理和判断

http://article.pchome.net/content-581031.html 机器狗病毒名字由来和工作原理 机器狗病毒名字的由来 2008年春节前后,一个长相若电子宠物狗的程序潜入互联网闯荡江湖。 这个东东可不是什么桌面电子宠物,有人发现了这个宠物,并运行了它。不久,更多的“机器狗”入侵了网民…

机器狗病毒特征与防治

作者&#xff1a;许本新<?xml:namespace prefix o ns "urn:schemas-microsoft-com:office:office" /> 新近学院机房的老师老是跟我说,他们机房的计算机中毒了,并且穿透了还原精灵(机房为了管理方便都安装的还原精灵),我听说后倒是觉得蛮有意思的,就过去看了…

SQL 学习最强刷题网站!

大家好&#xff0c;我是唐唐。 今天给大家上点干货&#xff0c;推荐一款之前一直在用的SQL刷题网站—牛客的SQL题库。 很多人都知道牛客有面经&#xff0c;但是还不知道有SQL,其实牛客的SQL题目已经有大概500题了&#xff0c;题目内容、产品、讨论区氛围&#xff0c;可以说是国…

Flink学习之flink sql

&#x1f330; 昨天我们学习完Table API后&#xff0c;今天我们继续学SQL&#xff0c;Table API和SQL可以处理SQL语言编写的查询语句&#xff0c;但是这些查询需要嵌入用Java、Scala和python编写的程序中。 hadoop专题: hadoop系列文章.spark专题: spark系列文章.flink专题: F…

SQL语句快速学习

​ 本文来自本福达的《SQL必知必会&#xff08;第5版&#xff09;》的学习总结。 如果之前学习过SQL相关知识&#xff0c;这篇文档将很有用。 开始&#xff1a; SQL语句不区分大小写&#xff0c;因此SELECT与select是相同的。同样&#xff0c;写成Select也没有关系。检索的基…

SQL学习笔记——REGEXP运算符

REGEXP运算符&#xff0c;是正则表达式&#xff08;regular expression&#xff09;的缩写&#xff0c;正则表达式在搜索字符串时非常强大&#xff0c;下面是关于它的应用 1.查找名字中包含field的顾客 select * from customers where last_name like %field% 运用REGEXP运算…

【SQL学习+练习篇】基础训练,适用于初学者(一)

SQL简介 SQL, 全称为Structured Query Language&#xff08;结构化查询语言)。 要讲SQL就绕不开database(数据库), 平时所说的数据库&#xff0c;一般就是指的 Relational database(关系型数据库). 大家知道数据库是用来存储大量数据的一种软件&#xff0c;那么SQL呢是用来操…

SQL学习四、过滤、数据筛选

数据过滤&#xff0c;即按照条件筛选数据&#xff0c;找出符合条件的数据。这可以说是SQL学习和使用时最核心的地方了。 1、使用简单WHERE 子句 WHERE 子句在表名&#xff08;FROM 子句&#xff09;之后给出 比如我们需要在 adjunctlist 中查询 flaw_id 201902的数据的add_t…

SQL学习——窗口函数

1.窗口函数 窗口函数&#xff1a;应用在窗口的函数&#xff0c;限定一个空间范围 窗口&#xff1a;记录集合&#xff0c;满足某种条件的记录集合上执行的特殊函数 基本用法&#xff1a; 函数名&#xff08;[expr]&#xff09; over 子句 函数&#xff08;&#xff09; over(…

数据分析初学入门——22本SQL学习书籍推荐

很多数据分析初学者都被推荐学SQL&#xff0c;SQL是最基础且是必备的技能之一&#xff0c;但是不知道该从何学起&#xff0c;很多课程讲了很多知识点&#xff0c;但是初学的朋友没有对这一领域整体框架的认识&#xff0c;不知道该学哪些知识、有哪些知识、实际工作需要到什么程…

Sql学习

Sql学习 一、SQL简介 SQL 是一种 ANSI&#xff08;American National Standards Institute 美国国家标准化组织&#xff09;标准的计算机语言。 是结构化查询语言&#xff08;Structured Query Language&#xff09;&#xff0c;可以访问和处理数据库&#xff0c;SQL 对大小写…

SQL学习笔记1

* 以下内容是我在学习SQL&#xff08;http://www.w3school.com.cn/sql/index.asp&#xff09;的时候的学习笔记 * 学习时使用的数据库软件是MySQL数据库可视化工具SQLyogEnt * 如果大家有发现什么不对的地方请告诉我。谢啦!!☆⌒(*&#xff3e;-゜)v * 在这里需要注意的是&…

史上最全SQL学习指南(教程+实例+练习题)

报告称&#xff0c;未来10年数据细分岗位将扩张5倍&#xff0c;大数据19w的人才缺口将继续增加。国内外一线互联网公司纷纷开设了数据分析岗位。 数据分析岗位中用的最频繁的工具就是SQL了。不论是满足业务日常取数需求&#xff0c;还是自己做分析&#xff0c;都离不开SQL。 …

SQL入门教程(非常详细)从零基础入门到精通,看完这一篇就够了

导读&#xff1a; SQL语言有40多年的历史&#xff0c;从它被应用至今几乎无处不在。我们消费的每一笔支付记录&#xff0c;收集的每一条用户信息&#xff0c;发出去的每一条消息&#xff0c;都会使用数据库或与其相关的产品来存储&#xff0c;而操纵数据库的语言正是 SQL &…

SQL零基础入门必知必会!

&#x1f4da; 前言 SQL语言有40多年的历史&#xff0c;从它被应用至今几乎无处不在。我们消费的每一笔支付记录&#xff0c;收集的每一条用户信息&#xff0c;发出去的每一条消息&#xff0c;都会使用数据库或与其相关的产品来存储&#xff0c;而操纵数据库的语言正是 SQL &am…

redis:redis缓冲区溢出怎么办

引入 什么是缓冲区&#xff1a;用一块内存空间来暂时存放命令数据&#xff0c;以免出现因为数据和命令的处理速度慢与发送速度而导致的数据丢失和性能问题但是问题是&#xff0c;因为缓冲区的内存空间是有限的&#xff0c;如果往里面写入数据的速度大于从里面读取数据的速度&a…

【缓冲区溢出】堆溢出原理

一、操作系统中堆和栈的区别 堆内存申请&#xff0c;释放&#xff0c;操作&#xff0c;特点&#xff1a; 1. 堆内存申请环境:堆内存需要程序员在程序中申请 &#xff0c;动态分配&#xff0c;申请的大小有程序决定。 2. 堆内存申请方法&#xff1a;C语言中的malloc&#xff08;…

本地缓冲区溢出

本地缓冲区溢出 【实验目的】 1、掌握缓冲区溢出的基本原理&#xff1b; 2、熟练利用jmp.egp指令实现缓冲区溢出&#xff1b; 3、掌握缓冲区溢出的危害及其防范手段。 【实验环境】 登录Linux靶机环境&#xff0c;在无root权限的情况下&#xff0c;通过编译运行程序&#x…

关于缓冲区溢出(Buffer Overflow)

接触黑客的同志们经常遇到&#xff0c;使用一些扫描工具扫描的时候&#xff0c;会得到一些缓冲区溢出的漏洞&#xff0c;但是怎么利用自己是一团雾水 网上很少有相关的工具&#xff0c;也很少有相关的文章&#xff0c;下面我们就说说这个“窿西”吧 [蛋痛]文章丢失了一次&…