綠色資源網(wǎng):您身邊最放心的安全下載站! 最新軟件|熱門排行|軟件分類|軟件專題|論壇轉(zhuǎn)帖|廠商大全

綠色資源網(wǎng)

技術(shù)教程
您的位置:首頁(yè)系統(tǒng)集成病毒防治 → desktop.ini病毒清除方法

desktop.ini病毒清除方法

我要評(píng)論 2012/02/06 18:21:44 來(lái)源:綠色資源網(wǎng) 編輯:downcc.com [ ] 評(píng)論:0 點(diǎn)擊:1031次

“威金(Worm.Viking)”病毒特點(diǎn)-專殺及_desktop.ini刪除 
 
很麻煩的威金Worm.Viking病毒,今天發(fā)現(xiàn)電腦中出現(xiàn)了_desktop.ini的文件,才知道中了名為威金(Worm.Viking)的病毒,而安裝的江民殺毒軟件竟然殺不了,沒(méi)辦法了,只好上網(wǎng)查找解決方法,還真讓我給找到了,問(wèn)題解決了,方法不敢獨(dú)享,介紹給機(jī)器出了同樣問(wèn)題的人.

一、desktop.ini病毒特點(diǎn):

處理時(shí)間:2006-06-01 威脅級(jí)別:★★ 
病毒類型:蠕蟲 影響系統(tǒng):Win 9x/ME,Win 2000/NT,Win XP,Win 2003 
病毒行為: 
該病毒為Windows平臺(tái)下集成可執(zhí)行文件感染、網(wǎng)絡(luò)感染、下載網(wǎng)絡(luò)木馬或其它病毒的復(fù)合型病毒,病毒運(yùn)行后將自身偽裝成系統(tǒng)正常文件,以迷惑用戶,通過(guò)修改注冊(cè)表項(xiàng)使病毒開機(jī)時(shí)可以自動(dòng)運(yùn)行,同時(shí)病毒通過(guò)線程注入技術(shù)繞過(guò)防火墻的監(jiān)視,連接到病毒作者指定的網(wǎng)站下載特定的木馬或其它病毒,同時(shí)病毒運(yùn)行后枚舉內(nèi)網(wǎng)的所有可用共享,并嘗試通過(guò)弱口令方式連接感染目標(biāo)計(jì)算機(jī)。
運(yùn)行過(guò)程過(guò)感染用戶機(jī)器上的可執(zhí)行文件,造成用戶機(jī)器運(yùn)行速度變慢,破壞用戶機(jī)器的可執(zhí)行文件,給用戶安全性構(gòu)成危害。
病毒主要通過(guò)共享目錄、文件捆綁、運(yùn)行被感染病毒的程序、可帶病毒的郵件附件等方式進(jìn)行傳播。

1、病毒運(yùn)行后將自身復(fù)制到Windows文件夾下,文件名為:
  %SystemRoot%\rundl132.exe

2、運(yùn)行被感染的文件后,病毒將病毒體復(fù)制到為以下文件:
%SystemRoot%\logo_1.exe

3、同時(shí)病毒會(huì)在病毒文件夾下生成:
病毒目錄\vdll.dll

4、病毒從Z盤開始向前搜索所有可用分區(qū)中的exe文件,然后感染所有大小27kb-10mb的可執(zhí)行文件,感染完畢在被感染的文件夾中生成:
_desktop.ini (文件屬性:系統(tǒng)、隱藏。)

5、病毒會(huì)嘗試修改%SysRoot%\system32\drivers\etc\hosts文件。

6、病毒通過(guò)添加如下注冊(cè)表項(xiàng)實(shí)現(xiàn)病毒開機(jī)自動(dòng)運(yùn)行:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"load"="C:\\WINNT\\rundl132.exe"
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load"="C:\\WINNT\\rundl132.exe"

7、病毒運(yùn)行時(shí)嘗試查找窗體名為:"RavMonClass"的程序,查找到窗體后發(fā)送消息關(guān)閉該程序。

8、枚舉以下殺毒軟件進(jìn)程名,查找到后終止其進(jìn)程:
Ravmon.exe
Eghost.exe
Mailmon.exe
KAVPFW.EXE
IPARMOR.EXE
Ravmond.exe

9、同時(shí)病毒嘗試?yán)靡韵旅罱K止相關(guān)殺病毒軟件:
net stop "Kingsoft AntiVirus Service"


10、發(fā)送ICMP探測(cè)數(shù)據(jù)"Hello,World",判斷網(wǎng)絡(luò)狀態(tài),網(wǎng)絡(luò)可用時(shí),
枚舉內(nèi)網(wǎng)所有共享主機(jī),并嘗試用弱口令連接\\IPC$、\admin$等共享目錄,連接成功后進(jìn)行網(wǎng)絡(luò)感染。

11、感染用戶機(jī)器上的exe文件,但不感染以下文件夾中的文件:
system
system32
windows
documents and settings
system Volume Information
Recycled
winnt
Program Files
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gaming Zone

12、枚舉系統(tǒng)進(jìn)程,嘗試將病毒dll(vdll.dll)選擇性注入以下進(jìn)程名對(duì)應(yīng)的進(jìn)程:
Explorer 
Iexplore
找到符合條件的進(jìn)程后隨機(jī)注入以上兩個(gè)進(jìn)程中的其中一個(gè)。

13、當(dāng)外網(wǎng)可用時(shí),被注入的dll文件嘗試連接以下網(wǎng)站下載并運(yùn)行相關(guān)程序:
http://www.17**.com/gua/zt.txt 保存為:c:\1.txt
http://www.17**.com/gua/wow.txt 保存為:c:\1.txt
http://www.17**.com/gua/mx.txt 保存為:c:\1.txt

http://www.17**.com/gua/zt.exe 保存為:%SystemRoot%Sy.exe
http://www.17**.com/gua/wow.exe 保存為:%SystemRoot%\1Sy.exe
http://www.17**.com/gua/mx.exe 保存為:%SystemRoot%\2Sy.exe
注:三個(gè)程序都為木馬程序

14、病毒會(huì)將下載后的"1.txt"的內(nèi)容添加到以下相關(guān)注冊(cè)表項(xiàng):


[HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW]
"auto"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows]
"ver_down0"="[boot loader]\\\\\\\\\\\\\\\\+++++++++++++++++++++++""ver_down1"="[boot loader]
timeout=30
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////""ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////"

二、desktop.ini病毒刪除方法

該病毒會(huì)在每個(gè)文件夾中生成一個(gè)名為_desktop.ini的文件,一個(gè)個(gè)去刪除,顯然太費(fèi)勁,(我的機(jī)器的操作系統(tǒng)因安裝在NTFS格式下,所以系統(tǒng)盤下的文件夾中沒(méi)有這個(gè)文件,另外盤下的文件夾無(wú)一幸免),因此在這里介紹給大家一個(gè)批處理命令 del d:\_desktop.ini /f/s/q/a,該命令的作用是:
強(qiáng)制刪除d盤下所有目錄內(nèi)(包括d盤本身)的_desktop.ini文件并且不提示是否刪除 

/f 強(qiáng)制刪除只讀文件 

/q 指定靜音狀態(tài)。不提示您確認(rèn)刪除。 

/s 從當(dāng)前目錄及其所有子目錄中刪除指定文件。顯示正在被刪除的文件名。 

/a的意思是按照屬性來(lái)刪除了 
這個(gè)命令的作用是在殺掉viking病毒之后清理系統(tǒng)內(nèi)殘留的_desktop.ini文件用的

使用方法是開始--所有程序--附件--命令提示符,鍵入上述命令(也可復(fù)制粘貼),首先刪除D盤中的_desktop.ini,然后依此刪除另外盤中的_desktop.ini。

至此,該病毒對(duì)機(jī)器造成的影響全部消除。

關(guān)鍵詞:desktop.ini,病毒

閱讀本文后您有什么感想? 已有 人給出評(píng)價(jià)!

  • 0 歡迎喜歡
  • 0 白癡
  • 0 拜托
  • 1 哇
  • 1 加油
  • 0 鄙視