编者按:就在大家度过315消费者权益保护日这一天之后的几个小时,我们的互联网民的权益就遭受了一次史上最严重的打击,这便是千足虫病毒,也就是我们所说的磁碟机病毒!这个被各家业内机构及媒体评价为的比熊猫烧香病毒严重10倍的杀手本次主要将矛头对准了企业网络,一时间数以千计的网络被磁碟机攻陷,后经过病毒作者努力的更新变种版本后,磁碟机病毒已经开始把触角伸向了全部的网民!今天我们就来为大家整合目前所能找到的各家的磁碟机查杀解决方案,希望通过努力我们可以一起战胜这个艾滋病恶魔!
ps:本文大量内容整理自金山毒霸、瑞星、江民、360等站点,特此鸣谢。
一、磁碟机病毒完全档案
中文名:磁碟机变种cb(Win32/Kdcyy.cb)
英文名:Trojan/Agent.pgz
病毒类型:木马
危害等级:★★★
影响平台:Win9X/ME/NT/2000/XP/2003
病毒会感染系统可执行文件,能够利用多种手段终止杀毒软件运行,并可导致被感染计算机系统出现蓝屏、死机等现象,严重危害被感染计算机的系统和数据安全。与其它关闭杀毒软件的病毒不同的是,该病毒利用了多达六种强制关闭杀毒软件和干扰用户查杀的手段,许多自身保护能力不够强壮的杀毒软件在病毒面前纷纷被折。
二、磁碟机病毒感染症状
电脑感染磁碟机变种病毒后,症状表现为运行任意程序时系统经常性死机或长时间卡住不动,病毒会以加密感染的方式感染除系统盘外的其它所有分区内的EXE文件、网页文件、RAR和ZIP压缩包中的文件等。被感染的文件图标变为16位图标,图标变得模糊,类似马赛克状。

Icesword被破坏等等
病毒一旦发现带有符合安全工具软件相关的窗口名存在,就会强行将其关闭(发送洪水似垃圾消息)。在所有盘符下生成autorun.inf和病毒程序文件体,并且会实时检测保护这些文件。病毒会下载20余种木马病毒,用以窃取中毒电脑中有价值的隐私信息。病毒通过十余种方式实现自我保护和避免被杀毒软件查杀,其隐藏和自我保护技术超过以往任何同类病毒。网络磁碟机
三、磁碟机病毒分析报告
这是一个MFC写的感染型病毒。病毒运行后首先会在C盘根目录下释放病毒驱动NetApi000.sys,该驱动用来恢复SSDT,把杀毒软件挂的钩子全部卸掉。然后在System32路径下的com文件夹中释放病毒文件smss.exe、netcfg.dll、netcfg.000、lsass.exe。然后该程序退出,运行刚刚释放的lsass.exe。
lsass.exe运行后,会在com文件夹下重新释放刚才所释放的文件,同时会在system32文件夹下释放一个新的动态库文件dnsq.dll,然后生成两个随机名的log文件该文件是lsass.exe和dnsq.dll的副本,然后进行以下操作:
2. 生成名为MCI Program Com Application的窗口。
3. 程序会删除注册表SOFTWARE\Microsoft\Windows\CurrentVersion\Run项下的所有键值。
4. 查找带以下关键字的窗口,查找带以下关键字的窗口,如果找到则向其发消息将其退出:RsRavMon、McShield、PSRV
5. 启动regsvr32.exe进程,把动态库netcfg.dll注到该进程中。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-24122-1.html
哈哈
人家做生意上来先给你个大金戒指
奋斗