赛迪网 > IT技术 网络安全 > 病毒防治
  IT资讯搜索
 
IT产品搜索

连载:经典好文 专家解读APR病毒(四)

发布时间:2007.06.21 06:42     来源:赛迪网    作者:江民科技病毒组

【编者按:前文,我们讲述了对中了ARP病毒电脑的定位方法,这里我们向大家介绍对ARP病毒电脑的查杀方法。】

六、ARP病毒电脑的查杀方法

通过上述的方法,已经找到了ARP中毒电脑,那么接下来的操作就是如何杀毒了。有一点需要注意的是:当找到中毒电脑后,应该立即拔掉中毒电脑的网线,以免其继续发包干扰全网的运行。

对于ARP病毒电脑的查杀办法,首先可以利用杀毒软件杀毒,但是由于现在病毒变种极其繁多,有可能遇到杀毒软件查不出来的情况,这时候就需要借助手工杀毒的办法了,下面介绍一些经验。

根据一些经验,较老类型的ARP病毒运行特征比较隐蔽,电脑中毒时并无明显异常现象,这类病毒运行时自身无进程,通过注入到Explorer.exe进程来实现隐藏自身。其注册表中的启动项也很特殊,并非常规的Run键值加载,也不是服务加载,而是通过注册表的AppInit_DLLs 键值加载实现开机自启动的,这一点比较隐蔽,因为正常的系统AppInit_DLLs键值是空的。也正由于这个特点,利用Autoruns这个工具软件就可以快速扫描出病毒文件体,如图9。

图9 Autoruns工具检测出病毒文件主体

上图中红色框内的部分,就是ARP病毒文件主体,该文件虽然扩展名为log,看似很像是系统日志文件,但其实,它是一个不折不扣的病毒!除了Log形式的病毒文件,还有一些以Bmp作为扩展名的病毒文件,同样,这些病毒文件也不是图片文件,而是EXE格式的可执行文件,在同目录下还有同名的dll文件,这些都是病毒体。

%WinDir%\ KB*.log

或者

%WinDir%\ *.bmp

%WinDir%\同名.dll

如何区别正常的log日志文件,bmp图片文件和病毒文件呢?其实很简单,用记事本程序打开该文件,查看其文件头是否有“MZ”的标记即可,如图10就是一个名字为“KB896475.log”的病毒文件。

图10 一个ARP病毒文件体

找到这些文件后,可以先清除注册表中的相关键值,然后重启系统到安全模式下,手动删除文件即可。

对于最近多发的,修改WEB请求页面的新型ARP病毒,则改变了病毒文件的表现形式,现对简单,利用系统进程查看和启动项查看注册表的Run键值,可以明显发现病毒的文件,另外,利用KV 的未知病毒扫描程序进行检测,也是一个好办法。(责任编辑:李磊)

【稍后将为您介绍ARP病毒的网络免疫措施……】

【相关文章】

连载:经典好文 专家解读APR病毒(三)

连载:经典好文 专家解读APR病毒(二)

连载:经典好文 专家解读APR病毒(一)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 全方位满足网吧需求 华硕新机箱TT8F上市 (06-20) · IDC年度企业应用软件报告:用友稳坐首位 (06-20)
· 战略投资促金蝶长期利好 投行均评级"买入" (06-20) · Mapabc采用Flash引擎 打开地图服务新天地 (06-20)
· 企业内部安全问题严重需采取多方位防护 (06-20) · IDG负载均衡领域出最佳产品 Radware稳坐头把 (06-20)
· 零距离接触 爱普生SMB巡展亲身体验感受 (06-20) · 适用于中型企业的爱普生CX6900F使用手记 (06-20)
· 科迈RAS荣获“最佳用户满意度品牌”奖 (06-20) · 新病毒劫持QQ向好友发消息 盗取用户账号 (06-20)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管