b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

vpc32.exe_rundll32.exe系统错误_svchost.exe占网速(2)

电脑杂谈  发布时间:2017-04-21 02:01:25  来源:网络整理

图2:病毒创建伪输入法文件winagi.ime并自动加载

手动处理方法

1) 删除病毒创建的winagi.ime文件,并勾选“删除后阻止文件再生”。

图3:用XueTr删除winagi.ime文件

2) 使用瑞星安全助手删除映像劫持项,修复系统。

图4:使用瑞星安全助手删除映像劫持项

上述操作完成后重启电脑病毒就不复存在了,处理过程很简单,难度在于意识到winagi.ime是病毒伪装的输入法文件,若这个文件不清除,安全软件会不断被映像劫持,后台病毒则不断下载。上面所说的映像劫持是很多病毒都会用到的技术,映像劫持全称为Image File Execution Options(IFEO),它是位于注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下的一些键值。在WINDOWS NT架构的系统中,通过这个注册表项可以控制和调试程序,也就是把要执行的程序定向到另一个映像,即映像劫持。当系统中有新的进程产生的时候,系统会访问该注册表键,查找是不是存在与正在执行的映像文件同名的键,如果找到,则用该注册表项键值Debugger记录的映像替代掉将要执行的映像,达到劫持的目的。

图5:利用Debugger参数劫持映像文件

若此时将被劫持的程序改个名字会发现它又能正常运行了,这是为什么呢?因为IFEO被人为设置了针对这些流行工具的可执行文件名的列表了,而且Debugger参数指向不存在的文件甚至病毒本身,于是这些程序就被重定向了无常运行,而病毒就能在计算机“裸奔”的环境下为所欲为了。

总结

虽然这种木马处理起来并不难,不过仍有它的高明之处:利用系统特性加载自身且隐蔽性极强。vpc32.exe此类木马的传染途径大致有以下三种:

1. 用户登录了挂马网站,该病毒会自动下载到用户电脑执行;

2. 用户运行了其他病毒,有可能再次从互联网下载该病毒并执行;

3. 用户从非正常渠道下载的软件,有可能带有该病毒。

其实大多数病毒都是通过上述途径传染的,对应的预防措施也就一目了然了,希望通读完全文后读者能对此类病毒有进一步认知,以减少该病毒带来的危害


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxinshuyu/article-42535-2.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    热点图片
    拼命载入中...