清除新网银木马 让用户不再担忧财产安全

上一篇 / 下一篇  2007-11-14 22:55:25

查看( 160 ) / 评论( 0 )
随着网络用户的增多,各式病毒木马盗号程序自然也将其视为口中的美味。在一批盗号先驱木马倒下的同时,又会生成另类的盗号程序,此起彼伏,一个网络使用不当,即将会给个人网络银行帐户带来不小的损失,让很多网民伤透了脑筋。IXPUB技术博客Mq$]/Ij*ZSX
IXPUB技术博客3F'l0Z)P\d/G'G
木马原理分析
L0WeZJP:n(YM D;o]0 这不最近又出现了新的网银木马Win32.Troj.BankJp.a.221184程序,该木马病毒可通过第三方存诸设备及网络进行传播,会给系统、网络银行用户带来损失。该木马一但进驻系统,首先会自行寻找系统中的“个人银行专业版”的窗口并盗取网银账号密码,然后该病毒将自动替换大量系统文件,并进行键盘记录,进尔利用删除破坏系统userinit.exe关键登陆程序,达到系统重启后反复登陆操作界面,让系统无法进入桌面,以至于无法正常运行,该病毒木马能实现自动更新,严重威胁用户财产及隐私安全。IXPUB技术博客&jE-N^#Yo.U+c

XlYUm9hDd0 在一台被感染的计算机中,该病毒会在其文件目录%windir%下生存mshelp.dll、mspw.dll动态链接库文件,并随后在注册表分支HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下添加服务项power,并尝试备份文件%system%\calc.exe -> %system%\dllcache\c_20218.nls、%system%\userinit.exe -> %system%\dllcache\c_20911.nls及%windir%\notepad.exe -> %system%\dllcache\c_20601.nls文件。成功后病毒开始自动查找并替换系统目录%windir%下的calc.exe文件;%system%目录下的userinit.exe、notepad.exe文件;%system%\dllcache目录下的calc.exe、userinit.exe及notepad.exe文件,以达深度隐藏。IXPUB技术博客 S#f]WAL y0V m
IXPUB技术博客1iG1XM4L
至此,病毒木马仍然没有结束自身加固功能,会在系统根目录下创建RECYCLER..文件夹,用于存放病毒备份。
Ag _p8Bx0 IXPUB技术博客'wT6C)eCOa
病毒清理过程
.c8o5G'Qw0W,~#Rn3v0 当网络用户不小心感染其病毒木马时,应尽快将其清理出计算机,依据各自的计算机应急病毒处理能力,此处提供两种方案:IXPUB技术博客b+aHxdu
IXPUB技术博客)}.@`w7v,N M
方法一、利用远程注册表修复
'rtL9e%H%P;V'x0 由于系统缺省情况下开启了远程注册表服务项,处在局域网中的用户可通过远程连接注册表编辑器修改被感染的电脑注册表。首先在开始菜单的运行项中输入regedit调出注册表编辑器,单击其中的文件菜单打开连接网络注册表项目,在其中输入被感染的计算机IP地址\\机器名(注:连接成功后如果对方计算机需要用户名及密码则需输入)。
l~A0TS$] cy])t0
?.b/b4Q#D?X9C0 随后依次找到注册表分支HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows NT\CurrentVersion\Image File Execution Options将其下的userinit.exe程序项删除(注:有时这里无显视,找不到被病毒劫持的userinit.exe项目,那么此时就须找到注册表分支HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon,修改其下的Userinit键值为系统默认键值C:\WINDOWS\system32\UserInit.exe),如发现userinit.exe被病毒破坏,则可使用windows安装光盘启动后进行快速修复,以达还原userinit.exe程序文件。IXPUB技术博客]jWD4S y)BB#N-~

A&W)\|3Q*?sc0 最后将使用DOS命令将被病毒重命名并移动的c_20911.nls复位,命令如下:copy c:\windows\system32\dllcache\c_20911.nls c:\windows\system32完成后重启电脑,系统即可恢复正常。IXPUB技术博客OO Kx~ u

{'];~w/r+o-Kh$o0 方法二、WINPE光盘引导后修复IXPUB技术博客1D_c6kpK
首先用户在电脑启动时按delete键进入到BIOS,设置计算机从光盘启动(注:各种品牌的计算机进入BIOS的略有差异,请参照稳各自说明书进行操作),设置完成后将WinPE光盘塞入到光驱动,然后按F10键保存退出,此时计算机将重新启动,进入光盘启动界面。IXPUB技术博客 Ft4PNMC

mvDl$[(\0tY0 进入到WinPE虚拟出的系统后,找到注册表分支HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows NT\CurrentVersion\Image File Execution Options将其下的userinit.exe程序项删除,找到注册表分支HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon,修改其下的Userinit键值为系统默认键值C:\WINDOWS\system32\UserInit.exe,随后浏览WinPE光盘,将I386目录下的system32文件夹中的userinit.exe程序复制到系统所在盘的windows\system32路径下。IXPUB技术博客9\4G&B(c"yuE
IXPUB技术博客MJg;dU0cV
最后取出光盘,重新启动计算机,被病毒劫持的userinit.exe将恢复正常,操作系统将正常启动,反复重启不再出现,问题解决。IXPUB技术博客E-j8gCm{-d
IXPUB技术博客a.Y1[YnV#G \e
病毒预防
J$qcs)fp `B-c F0 病毒并不可怕,可怕的病毒制造者之心。网络用户须时时提高警惕以防财产损失,而面对网络初期用户,那么到底可利有何种方法进行防毒、防盗呢?其实,在网络中并没有真正安全的系统,只有相对安全的平台。如果要将来自网络中的威胁降低到最小,那么用户须注意下列几点:IXPUB技术博客R1T1])_oX2W;H_l?

loj(~:tt!Oh)^0 一、不要随意打开莫名网站与即时通讯软件中传递的网址,更不得随意接收并点击陌生人或来历不明的程序(包含:EXE可执行文件、图片、动画、电影、音乐、电子图书等),以防中招。
} h3{'Cr0 IXPUB技术博客iH"VaV
二、开启系统中的补丁自动更新功能,并设置每天进行本机所安装的安全软件升级功能,以达最新版本。在网络中进行通讯时,要开启防火墙,没有安装防火墙的用户须尽快安装,这样可以防止当电脑中出现陌生程序进行远程连接时,事先早知道并进行审核。IXPUB技术博客-TI_/c@1StDH

#c+M/G-U XL0 三、要不定期的利用杀毒软件或第三方安全工具,对计算机全盘进行扫描检测,对即时通迅用户,如:QQ,要利用QQ医生对系统打入补丁,并检测盗号程序,避免从此处中毒中马感染网络银行。IXPUB技术博客 ].BO[G\bO
IXPUB技术博客]GDaaQ {F
编者按:在网络生涯中,用户一定要严格对交易所在的计算机进行查杀毒,避免产生不必要的损失。用户只有在提高警惕的同时加固计算机操作系统安全,并经常阅读安全信息,了解当前病毒与安全动态,方能将危险降低,确保安全。

TAG:

我来说两句

(可选)

日历

« 2009-01-07  
    123
45678910
11121314151617
18192021222324
25262728293031

数据统计

  • 访问量: 65609
  • 日志数: 1209
  • 文件数: 1
  • 建立时间: 2007-08-10
  • 更新时间: 2009-01-06

RSS订阅

Open Toolbar