社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 2918阅读
  • 3回复

维金病毒最新变种查杀办法

楼层直达
级别: 管理员
发帖
3549
飞翔币
5005
威望
64392
飞扬币
51613
信誉值
815
— 本帖被 水上云间 从 安全软件交流 移动到本区(2008-01-26) —
yky(2006-10-23 1:08:25) 本人有幸遭遇维金病毒最新变种,经过几番摸索,终于掌握了查杀此类病毒的最快方法。

从朋友机子上拷了盟军敢死队的游戏过来,KV2006实时监控没报警,于是运行了这个游戏,马上弹出几个对话框,然后天网防火墙和KV2006被关闭,感觉不对,重启机子,天网防火墙和KV2006不能启动,知道是遭遇病毒了,打开其他盘一看,exe文件的图标变得花花绿绿的,第一感觉是维金病毒,于是在打开“工具”——“文件夹选项”——“查看”,把“隐藏受保护的操作系统文件(推荐)”的前面的勾去掉,选取“显示所有文件和文件夹”,然后在C盘系统文件夹下果然发现logo1.exe和rundl132.exe文件,然后在每个文件夹下面都有个_desktop.ini文件,确定就是维金病毒。因为前不久在办公室的机子上遇到过此类病毒,按照以前的方法,删除系统文件夹下的logo1.exe和rundl132.exe,用KV2006扫描了全盘。结果提示却没有发现任何病毒。当时的感觉是,这个病毒应该是最新的变种。

查杀办法:因为这个病毒感染了磁盘上所有的exe文件,所以先重装系统(如果有GHOST备份就快多了),第一次进入系统不要用正常模式,按F8进入安全模式(切记),这样可以避免系统运行任何exe文件。打开注册表,在“运行”输入regedit,打开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,把该项下的所有值都删除;然打开组策略,在运行里输入gpedit.msc(或者从控制面板里打开),打开“管理模版”-“系统”,打开“不要运行指定的windows应用程序”,勾选“已启用”,然后在列表里添加logo1.exe,loge_1.exe,logo1_.exe,rundl132(32前是数字1),这样可以抑制病毒主程序的运行。

接着安装杀毒软件(推荐使用卡巴斯基,国内杀毒软件对这个病毒无能为力),然后重启,用“带网络的安全模式”或者正常模式进入系统(因为已经取消了系统所有自启动程序,所以可以使用正常模式,但是千万不要运行其他的exe可执行文件),升级到最新病毒库。然后进行全盘扫描,杀毒。

最后一步,运行cmd,进入dos命令行,输入del d:\_desktop.ini /f/s/q/a ,强行删除D盘下所有由病毒产生的_desktop.ini文件,用同样的方法删除其他盘下的_desktop.ini文件。整个系统干净了~~~

最后重装系统或者GHOST恢复,OK。

在查杀病毒过程中,我测试了国内几大杀毒软件对此病毒的反映能力,结果不容乐观。瑞星网络版和KV2006最新病毒库不能查杀。专杀工具测试结果如下:

第一,瑞星“威金(Worm.Viking)”病毒专杀工具”。软件版本:1.1,更新时间:2006-10-11,发布时间:2006-06-06。



没有发现任何病毒。

第二,金山“维金”病毒专杀。更新日前:2006-9-15。



也没有发现任何病毒。

第三,江民威金病毒专杀工具。



可以查杀部分病毒。

接着我用卡巴斯基最新病毒库再扫描了一次。



看来江民的专杀工具还不能完全杀干净这个病毒。

由以上可以看出,瑞星和金山根本无能为力,真不知道瑞星的排名第一和超越国际知名杀毒软件是怎么出来的,金山属于杀软的后起之秀,但是对于变种的反映能力还不是很好。三大厂商当中,只有江民的专杀还可以检测到病毒并查杀,但是还是不完全,本人有幸遭遇维金病毒最新变种,经过几番摸索,终于掌握了查杀此类病毒的最快方法。

从朋友机子上拷了盟军敢死队的游戏过来,KV2006实时监控没报警,于是运行了这个游戏,马上弹出几个对话框,然后天网防火墙和KV2006被关闭,感觉不对,重启机子,天网防火墙和KV2006不能启动,知道是遭遇病毒了,打开其他盘一看,exe文件的图标变得花花绿绿的,第一感觉是维金病毒,于是在打开“工具”——“文件夹选项”——“查看”,把“隐藏受保护的操作系统文件(推荐)”的前面的勾去掉,选取“显示所有文件和文件夹”,然后在C盘系统文件夹下果然发现logo1.exe和rundl132.exe文件,然后在每个文件夹下面都有个_desktop.ini文件,确定就是维金病毒。因为前不久在办公室的机子上遇到过此类病毒,按照以前的方法,删除系统文件夹下的logo1.exe和rundl132.exe,用KV2006扫描了全盘。结果提示却没有发现任何病毒。当时的感觉是,这个病毒应该是最新的变种。

查杀办法:因为这个病毒感染了磁盘上所有的exe文件,所以先重装系统(如果有GHOST备份就快多了),第一次进入系统不要用正常模式,按F8进入安全模式(切记),这样可以避免系统运行任何exe文件。打开注册表,在“运行”输入regedit,打开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,把该项下的所有值都删除;然打开组策略,在运行里输入gpedit.msc(或者从控制面板里打开),打开“管理模版”-“系统”,打开“不要运行指定的windows应用程序”,勾选“已启用”,然后在列表里添加logo1.exe,loge_1.exe,logo1_.exe,rundl132(32前是数字1),这样可以抑制病毒主程序的运行。

接着安装杀毒软件(推荐使用卡巴斯基,国内杀毒软件对这个病毒无能为力),然后重启,用“带网络的安全模式”或者正常模式进入系统(因为已经取消了系统所有自启动程序,所以可以使用正常模式,但是千万不要运行其他的exe可执行文件),升级到最新病毒库。然后进行全盘扫描,杀毒。

最后一步,运行cmd,进入dos命令行,输入del d:\_desktop.ini /f/s/q/a ,强行删除D盘下所有由病毒产生的_desktop.ini文件,用同样的方法删除其他盘下的_desktop.ini文件。整个系统干净了~~~

最后重装系统或者GHOST恢复,OK。

在查杀病毒过程中,我测试了国内几大杀毒软件对此病毒的反映能力,结果不容乐观。瑞星网络版和KV2006最新病毒库不能查杀。专杀工具测试结果如下:

第一,瑞星“威金(Worm.Viking)”病毒专杀工具”。软件版本:1.1,更新时间:2006-10-11,发布时间:2006-06-06。



没有发现任何病毒。

第二,金山“维金”病毒专杀。更新日前:2006-9-15。



也没有发现任何病毒。

第三,江民威金病毒专杀工具。



可以查杀部分病毒。

接着我用卡巴斯基最新病毒库再扫描了一次。



看来,江民的专杀工具还不能完全杀干净这个病毒。

由以上可以看出,瑞星和金山根本无能为力,真不知道瑞星的排名第一和超越国际知名杀毒软件是怎么出来的,金山属于杀软的后起之秀,但是对于变种的反映能力还不是很好。三大厂商当中,只有江民的专杀还可以检测到病毒并查杀,但是还是不完全,不过江民的专杀可以清除病毒留下的_desktop.ini文件,而卡巴斯基则需要手动清除。看来卡巴斯基的杀毒能力和反应速度还是不容质疑的。

江民威金病毒专杀工具下载地址:http://kvup.jiangmin.com/download/VikingKiller.rar
卡巴斯基反病毒软件V5.0.388 简体中文单机版下载地址http://www.lscpt.com/Soft/ShowSoft.asp?SoftID=110
。看来卡巴斯基的杀毒能力和反应速度还是不容质疑的。

江民威金病毒专杀工具下载地址:http://kvup.jiangmin.com/download/VikingKiller.rar
卡巴斯基反病毒软件V5.0.388 简体中文单机版下载地址:http://www.lscpt.com/Soft/ShowSoft.asp?SoftID=110
我们一直在努力!
级别: 管理员
发帖
3549
飞翔币
5005
威望
64392
飞扬币
51613
信誉值
815
只看该作者 1 发表于: 2006-10-26
典型的维金病毒的变种。是自去年八月以来最厉害的一个病毒了。国内已经有数十家大型企业遭灾。主要通过网站、QQ尾巴、EMAIL传播。我也没能幸免,所以比较了解,杀这个毒整整用了我两天时间。
特点:1.一旦中标会自动从网上疯狂下载相关病毒。
2.进程中会出现3.exe\3ys.exe\logo.ico\rundll32.exe(注意rundll32.exe本身不是病毒,但是由病毒带起来的,正常情况下是不应该运做的).....等5到10个不明进程。
3.MSCONFIG中也会出现3到5个启动项
4.会随着时间及严重程度,逐渐感染所有的EXE和rar程序。每个分区至少肯定会有一个主要的病毒源。导致即使重装系统也不行。
5.杀毒软件的部分功能会被禁止(如在线升级)。
杀毒方法:
1.全面格式化系统盘
2.在D盘下会出现隐藏的autorun.inf文件,只要双击D盘就会发作,将其删除。
3.针对每个模糊的EXE图表位置处,都会出现和其相关连的DESKTOP隐藏文件,将其全部删除。
4.对应进程中的可以程序清理注册表
5.关闭所有程序,打开任务管理器。结束掉桌面进程(因为该病毒的某项和桌面相关联)。在新任务中开起杀毒软件(安装最新的,建议用卡巴,若是瑞星会将所有感染的XEX全部删除)。
6.在杀毒过程中可能会遇到加密可疑程序,有的杀毒软件不能对其处理,要手动删除(不要不舍得,这已经感染了)。
经过以上步骤总算好了。
以上属于本人亲生经历,与经验总结,并非网站参考(这个最新的变种,网站相关资料很少)
建议及早处理,否则会感染所有的EXE和RAR文件(我的毒是朋友的U盘传给我的,他杀出了700多个毒,相信还没干净),感染越多,就越难杀干净。
级别: 光盘新手
发帖
94
飞翔币
335
威望
19
飞扬币
3952
信誉值
0
只看该作者 2 发表于: 2006-10-26
谢谢提供,学习一下,国产的杀软一般不用,只用诺顿.
级别: *
发帖
*
飞翔币
*
威望
*
飞扬币
0
信誉值
0
只看该作者 3 发表于: 2006-11-08
谢谢提供