问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

病毒cdn怎么杀?

发布网友 发布时间:2022-11-25 00:55

我来回答

5个回答

热心网友 时间:2023-10-06 04:34

怎么样清除灰鸽子
手工清除方法
这个木马据说是才编的,对方是一个专门靠开发木马的狱之门团伙,(呵呵,听起还蛮厉害的)我断网后用了现今所有查木马的软件,包括木马终结者,The Cleaner 3.1,诺盾,金山等都查不出来(但是后来我发现如果用正版KV3000在纯DOS下应该可以查杀,还没试过),此木马运行后除了可以执行Windows所有功来外,甚至连你的一举一动包括你用QQ和别人聊天的内容都可以监听,是有点可怕哈~~!至今为止绝大部分的木马都是在注册表的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run键下添加一个键值来让木马自动运行。但该木马却没有这样,在RUN键值下没有任何变化,由于木马是基于远程控制的程序,因此中木马的机器会开有特定的端口。这点是破解的关键,一般一台个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪会有其他端口,这是本机与网上主机通讯时打开的,IE一般会打开连续的端口:1025,1026,1027……,QQ会打开4000、4001……等端口。我在DOS命令行下用netstat -na发现了一个可疑端口被占用8225,此木马为内嵌式木马,运行后会在SYSTEM32.DLL内生成一个和系统文件C:\WINDOWS\system32\vschost.exe很像的文件SVCHOST.EXE,每次开机后这个文件被自动加载,如果和客户端连上后SVCHOST.EXE每一个进程的线程数迅速增加到100个以上。此时系统运行速度非常慢,CPU占用率急速上升,甚至瘫痪。通过用IDA反汇编,发现它还偷窃系统密码并建立 %systemroot%\system\mapis32a.dll,(我QQ就是这样被盗的),实际上这个木马多是使用DLL进行监听,一旦发现控制端的连接请求就激活自身,绑在一个进程上进行正常的木马操作。这样做的好处是没有增加新的文件,没有新的进程,使用常规的方法监测不到它,在正常运行时木马几乎没有任何症状,而一旦木马的控制端向被控制端发出特定的信息后,隐藏的程序就立即开始运作,所以说虽然你可以看到VSCHOST.EXE的路C:\WINDOWS\system32\VSCHOST.EXE,但你在这个木录下是跟本查找不到,该木马自带文件*工具,真是很恐怖。黑客可以在网上随便找一个小动画或者小程序,把它作为“寄生”的目标。
下面说说手工清除方法:首先要禁止他开机自动运行,点开始--运行,输入msconfig,点确定。在系统配置实用程序里面选启动项,然后把SVCHOST前面的勾去了,点确定后退出,不要忙着重新启动,当然这一步用WINDOWS优化大师等工具都可以做到。然后再在运行里面输regedit 进入注册表,点编辑---查找--在里面输SVCHOST,把查找到的SVCHOST(注意是大写的),SVchost.ini,mapis32a.dll,%systemroot%,F4.Jpg全删了,如果没找到就一个个的找,然后关机,重启,如果你还不方心可以检查你的8225端口是否开着,如果装的有天网直接就可以看到,没有在DOS下看也可以了,还说一点,木马运行的时候在Windows的任务窗口中是看不到的。不要相信Windows的任务窗口——点任务条上的“开始”、“运行”、“msinfo32”(就是Windows自带的系统信息,在“附件”中)。看其中的软件环境→正在运行的任务。这才是Windows现在全部运行的任务,看看还有没有SVCHOST.EXE。这样就大功告成了!
http://zhidao.baidu.com/q?word=%BB%D2%B8%EB%D7%D3&ct=17&pn=0&tn=ikaslist&rn=10&cid=92
这个网页上全是关于“灰鸽子”的查杀的

灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。
手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。
灰鸽子的运行原理

灰鸽子木马分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……

G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定*务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。
灰鸽子的手工检测

由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。

但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。

由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe
Mode”或“安全模式”。

1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。

2、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\\windows,2k/NT为C:\\Winnt)。

3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。

4、根据灰鸽子原理分析我们知道,如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件。

经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了,下面就可以进行手动清除。另外,如果你发现了瑞星杀毒软件查不到的灰鸽子变种,也欢迎登陆瑞星新病毒上报网站(http://up.rising.com.cn)上传样本。
灰鸽子的手工清除

经过上面的分析,清除灰鸽子就很容易了。清除灰鸽子仍然要在安全模式下操作,主要有两步:1、清除灰鸽子的服务;2删除灰鸽子程序文件。
注意:为防止误操作,清除前一定要做好备份。
一、清除灰鸽子的服务
2000/XP系统:

1、打开注册表编辑器(点击“开始”-》“运行”,输入“Regedit.exe”,确定。),打开
HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services注册表项。

2、点击菜单“编辑”-》“查找”,“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server)。

3、删除整个Game_Server项。
98/me系统:

在9X下,灰鸽子启动项只有一个,因此清除更为简单。运行注册表编辑器,打开HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run项,我们立即看到名为Game.exe的一项,将Game.exe项删除即可。

二、删除灰鸽子程序文件

删除灰鸽子程序文件非常简单,只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子已经被清除干净。
小结

本文给出了一个手工检测和清除灰鸽子的通用方法,适用于我们看到的大部分灰鸽子木马及其变种,然而仍有极少数变种采用此种方法无法检测和清除。同时,随着灰鸽子新版本的不断推出,作者可能会加入一些新的隐藏方法、防删除手段,手工检测和清除它的难度也会越来越大。当你确定机器中了灰鸽子木马而用本文所述的方法又检测不到时,最好找有经验的朋友帮忙解决。

同时随着瑞星杀毒软件2005版产品发布,杀毒软件查杀未知病毒的能力得到了进一步提高。经过瑞星公司研发部门的不断努力,灰鸽子病毒可以被安全有效地自动清除,需要用户手动删除它的机会也将越来越少。

--------------------------------------------------------------------------------

-- 作者:人海孤魂
-- 发布时间:2005-7-11 17:57:47

--

注意:以下清除顺序不可以随意调整。

1.删除灰鸽子服务端程序

由于在Windows环境下灰鸽子的服务端是处于运行状态,无法直接删除,所以必须进入纯DOS状态删除,删除命令如下:
cd c:\\windows\\system
attrib-r-s-h kernel32.exe
attrib-r-s-h notepod.exe
del kernel32.exe
del notepod.exe

还要注意,如果灰鸽子服务端设置了exe 文件关联的话,将会导致注册表编辑器无法运行,所以在删除服务端之前,先将注册表编辑器重命名,以便以后对注册表进行更改,操作命令如下:
ren c:\\windows\\regedit.exe regedit.com

2.删除注册表中启动键
由于我们改了注册表编辑器名称,所以要打开注册表编辑器应为:打开”开始“菜单”中的“运行”然后输入“regedit.com".启动注册表编辑器后,依次打开“HKEY_LOCAL_MACHINE\\Software\\Microsoft\\windows\\Current Version\\Run",在右边的窗口中删除名称为”Loadwindows"的键值就可以了。

清除文件关联

灰鸽子可以设置4种文件关联:exe关联,txt关联,ini关联,inf关联,其中exe关联可以和其他三种类型同时存在。

1.解除exe关联:
启动注册表编辑器,然后找到HKEY_CLASSES_ROOT\\Exefile\\shell\\Open\\Cpmmand主键,查看起默认的键值是不是系统默认的“%1%*”,如果被修改,则改成默认值.

2.解除txt关联:
打开注册表的HKEY_CLASSES_ROOT\\txtfile\\shell\\open\\command主键,其默认值的正常参数应该为“C:\\windows\\notepad.exe%1",如果不是,请修改为正确数据。

3.解除ini关联:
INI文件的的关联配置保存在注册表HKEY_CLASSES_ROOT\\Inffile\\shell\\Open\\Cpmmand主键下,其默值数据也是“C:\\windows\\notepad.exe%1”,如果被修改的话,也要改回来。

4解除inf关联:
打开注册表的HKEY_CLASSES_ROOT\\Inffile\\shell\\Open\\Cpmmand主键,和ini,txt文件关联一样,其默认值也是“C:\\windows\\notepad.exe%1”,如果被修改,也要立刻改回正确的数据。

至此,灰鸽子已经被你扫地出门了,你不再担心成为别人"盘中餐”了。

热心网友 时间:2023-10-06 04:34

实在不行用手杀。
方法是,
在安全模式下,在c(引导分区),windows根目录(winnt),system,system32下搜索那几个可疑文件,找到后,按创建时间(不是修改时间)排序,把与病毒文件创建时间相同(误差不超过5秒)的文件删除。

右键入我的电脑-〉管理-〉服务:按供应商排序,将非微软提供,且功能描述为空或可疑的服务,右键-〉属性-〉禁止,停止。

开始-〉运行:regedit -〉查找:run ->删除病毒程序的启动注册配置信息。(一般有两处)

基本就是这样了,凡卡巴顶不住的我都这么处理,只要硬件不坏,病毒一般经不住你的手杀的。当然,如果是大型专业软件间的互相覆盖驱动的问题,我也没办法。

热心网友 时间:2023-10-06 04:35

强烈建议你使用Kaspersky(卡巴斯基),如果你的机子好的话最好用它,配合天网真是太好了
Kaspersky(卡巴斯基)杀毒软件来源于俄罗斯,
是世界上最优秀、最顶级的网络杀毒软件,
查杀病毒性能远高于同类产品。
Kaspersky(卡巴斯基)杀毒软件具有超强的中心管理和杀毒能力,能真正实现带毒杀毒!提供了一个广泛的抗病毒解决方案。
它提供了所有类型的抗病毒防护:抗病毒扫描仪,监控器,行为阻段和完全检验。它支持几乎是所有的普通操作系统、e-mail通路和防火墙。Kaspersky控制所有可能的病毒进入端口,它强大的功能和局部灵活性以及网络管理工具为自动信息搜索、*安装和病毒防护控制提供最大的便利和最少的时间来建构你的抗病毒分离墙。Kaspersky抗病毒软件有许多国际研究机构、中立测试实验室和IT出版机构的证书,确认了Kaspersky具有汇集行业最高水准的突出品质
可以在这里下载
http://www.9sniao.com/blogview.asp?logID=51
如果给我加我我还可以给你KEY你就可以免费升级

热心网友 时间:2023-10-06 04:35

用超级兔子也可以:
超级兔子魔法设置
http://www.pctutu.com/news.asp?id=66
它的功能模块里有一个专业卸载可以清除非常多的流氓、广告软件,不过得多运行几次。
注意这个软件也附带有几个你可能不需要的小软件,所以在安装时不要很快的一路“Next(下一步)”。在安装时需要将它们前面的勾去掉。

热心网友 时间:2023-10-06 04:36

我看不是杀不了,而是你用了系统还原功能。
关掉系统还原功能。
我的电脑》属性》系统还原》在所有驱动器关闭系统还原
这样杀毒后,再重新开机就行了
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
LG棒棒糖GD580这么看书 lg gd580怎么用moto看小说 各种海鲜馅饺子大全 海鲜水饺都有什么馅儿的 用网上交易系统进行股票操作资金安全吗,我是在中信建投开的户 北京瀚正化妆学校包就业吗 通江车检在哪里,可以摩托车年审不? 摩托车年审在通江县哪里啊 我是四川省通江县人、我是摩托车驾驶证,以快到期,请问我在江苏无锡... 通江县哪里可以托运摩托车 市场营销就业前景好吗 有什么动漫里面的男主可以变成动物形态的动漫 警察可以查qq个人信息吗 丁栾镇最大的村庄 驾考科目二倒车入库倒几次? 驾考科目二倒车入库怎么操作? 腊月生的猴好不好,1992年腊月的猴不好吗 属猴腊月生是什么命运,几月生猴命更好 属猴的人农历腊月出生好不好啊? 腊月出生属猴的人命运如何?腊月的猴为什么不好? 声声如夏花白小白那一期 开播情景喜剧白小白是哪一期 怎样将批处理将ping的结果保存成EXCEL文件 DOS里面用什么命令可以保存ping的记录文档吗? 排骨能放在冰箱里冷冻吗 排骨能不能放在冰箱里冷冻 充电宝转换成220伏可以吗 在逆风中破茧作文 议论文破茧才能成蝶中学作文 结茧破茧作文 写动物外形特点的作文片段 你真的知道无人机的作用吗? 请问一下无人机有什么用途 登机牌丢了能补办吗? 我明天就登机了,可是飞机票掉了,可以成功登机吗或者办 比亚迪车载无人机专利曝光 或用在新车仰望上? 999架无人机告白“我爱你,中国”,中国的无人机目前主要有哪些用途? 青岛海晟鑫文化传媒有限公司怎么样? 牙周围黑了是怎么回事 dalao们用的都是什么浏览器玩舰娘的 大家来看下这段聊天记录,其实我没有生气,我这么说话是语气太强硬了吗? 微信找回密码需要2个人验证已发送找不到申诉页面了 黄豆怎么做豆豉辣酱 黄豆豆豉辣酱的做法 水电改造的施工工艺? 请问Simwe论坛上始终是等待验证会员怎么办啊? 第二次被封要等多久可以自动解封? simwe仿真科技论坛中怎么样才有权限邀请好友? 求好心人给个simwe仿真论坛的邀请码吧,急需。谢谢啊我的邮箱是653190135@qq。com 求simwe论坛邀请码,谢谢大家。 - 信息提示 美国史密森尼学会下的国立自然历史博物馆要钱吗