新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
穿透还原机制:揭开机器狗病毒的秘密
作者:张齐  来源: 中关村在线   日期:2008-04-29 

    近段时间,一款名为“机器狗”的病毒,在网上闹得纷纷扬扬。由于该病毒变种多,更新快,而且采用了多种感染传播方式,极难查杀。让该病毒出名的一个重要原因是,“机器狗”可以穿透各种还原软件和还原卡,使得号称与木马病毒隔绝的还原软件极为尴尬。“机器狗”病毒真的那么可怕吗?它的原理是什么呢?会有新的“机器狗”出现吗?

    感染了“机器狗”病毒后,最显著的一个特征是,EXE文件图标变为sony的机器狗“阿宝”,因此被称为“机器狗”病毒。“机器狗”病毒运行后,会在“%WinDir%\System32\drivers”目录下释放出一个名为“pcihdd.sys”的驱动程序,该文件会接管冰点或者硬盘保护卡对硬盘的读写操作,这样病毒就破解了还原系统的保护,使冰点、还原精灵、小哨兵、三茗等硬盘保护卡的还原系统功能失效,从而达到转存病毒的效果。病毒还会感染“userinit.exe”系统文件,会出现登录系统后立即注销的情况。

    “机器狗”病毒具备下载者木马的特点,会不断从网上下载数十种新木马,危害十分严重。除此之外,机器狗还有一些特殊的特点:病毒会感染硬盘中所有EXE文件,速度非常快而且不占内存和CPU;木马会利用IPC$弱口令自动进行内网和外网扫描传播。最特殊的是,病毒采用了最新的“ARP挂马”方式,通过ARP欺骗,在所有内网中的电脑访问任意网站时,在网页代码里加上挂马代码,导致内网用户全部感染木马病毒。

    由于“机器狗”病毒采用了还原恢复、网络、感染EXE等多种方式传播,因此感染“机器狗”病毒后,往往很难彻底清除。使用还原系统恢复后,病毒依然存在,即使重装系统,但是过不了几分钟,又会重新感染“机器狗”病毒。要彻底请走这只“恶狗”,就必须从查杀与免疫两方面入手。网上各种“机器狗”病毒查杀与免疫方法非常多,但是有许多操作复杂,而且无法对付新的“机器狗”病毒变种。下面我们介绍两个最简单的方法,帮助大家彻底摆脱“机器狗”。

    1.查杀“机器狗”

    我们可使用“超级巡警之机器狗病毒专杀 v1.2”检测并查杀机器狗病毒,该工具可穿透机器狗所能穿透的还原系统来修复被感染的文件。工具还具有免疫的功能,针对已知机器狗变种进行免疫,防止再次感染。另外,可使用命令行方式进行杀毒,便于自动化操作,非常方便在网吧等场所使用。

    运行“超级巡警之机器狗病毒专杀 v1.2”,勾选界面中的“免疫”项,点击“查杀”按钮,即可自动检测并查杀机器狗病毒了。软件会自动修复被感染的系统文件,并进行彻底的免疫。

    比较方便的是“超级巡警之机器狗病毒专杀 v1.2”可使用命令行方式运行,格式如下:RodogKiller.exe /k /i > c:\kill_result.txt

    其中,命令行参数“/k”表示进行自动杀毒,“/i”表示需要免疫,“>result.txt”用于指定将查杀结果输出到“result.txt”文件中。

    2.免疫“机器狗”

    “超级巡警之机器狗病毒专杀 v1.2”软件采用的免疫原理,其实就是设置病毒感染的系统文件访问权限,因此我们也可以手工进行“机器狗”病毒免疫,方法很简单。点击“开始”菜单→“运行”,输入命令“CMD”,回车后打开命令提示符窗口。在命令窗口中执行如下命令:

md C:\Windows\system32\drivers\pcihdd.sys
md C:\Windows\system32\drivers\pcihdd.sys\abc...\
md C:\Windows\system32\drivers\usb32k.sys
md C:\Windows\system32\drivers\usb32k.sys\abc...\
md C:\Windows\system32\fat32.sys
md C:\Windows\system32\fat32.sys\abc...\
md C:\Windows\system32\wxptdi.sys
md C:\Windows\system32\wxptdi.sys\abc...\
C:\WINDOWS\system32\cacls.exe C:\Windows\system32\drivers\pcihdd.sys /e /p everyone:n
C:\WINDOWS\system32\cacls.exe C:\Windows\system32\userinit.exe /e /p everyone:r

    前面8条语句,用于创建与病毒同名的文件夹,防止病毒文件的生成。第9条语句,是设置“pcihdd.sys”文件夹为任何人禁止访问,以防止病毒运行。最后一条语句设置“userinit.exe”文件只读权限,以免病毒感染系统文件。设置权限时,要求系统分区转换成NTFS文件格式,如果系统分区不是NTFS文件格式,可用如下命令进行转换:C:\WINDOWS\system32\CONVERT C: /FS:NTFS /X。

    请用户及时更新杀毒软件,以拦截最新变种。及时修补操作系统漏洞、浏览器漏洞和应用软件漏洞。播放器、下载工具,最好用官方的最新版,至少老漏洞都修补过。网络防火墙、ARP防火墙一个也不能少。

编辑:钢蹦
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号