`
webcode
  • 浏览: 5957802 次
  • 性别: Icon_minigender_1
  • 来自: 上海
文章分类
社区版块
存档分类
最新评论

C:/WINDOWS/system32/x 病毒分析和解决建议

 
阅读更多

系统出现问题,症状有:
偶尔很卡,CPU并没有很高的进程;
死机,屏幕锁定,键盘失灵,仅鼠标能移动,但是不能任何操作;
只能强行重新启动;
NOD32会报以下病毒警告:

C:/WINDOWS/system32/x

C:/Documents and Settings/NetworkService/Local Settings/Temporary Internet Files/Content.IE5/CPZ6J20Y/xxxxxx[1].jpg
xxxxx 代表文件名
蠕虫病毒

分析:

选择清除后,下次又会再来。
GHOST恢复系统后,还会出现。

网上发现很多这样的情况,但是都没有具体的办法。

清理C:/Documents and Settings/NetworkService/Local Settings/Temporary Internet Files/Content.IE5/ 文件时发现index.dat 文件不能删除,这是个索引文件。

我们打开看看:

可以看到,有记录证明在下载内网的一个疑似图片的文件。

PING这个机器


说明这个机器存在,也测试了http://192.168.0.179:2932/pfrv 的确能下载,且下载后NOD32报读,那么到这基本可以确定就是因为去下载了这个文件,所以NOD32才警告。

但是我并没有去下载这个机器的文件。2个可能

1.我的机器有什么软件激活了这个过程,让它去取内网的病毒;但是她如何知道这个机器的IP和端口的呢?

2.内网机器能够远程执行我机器上的命令,想到这里,我们就想到了conficker

conficker介绍:
Conficker,也被称作Downup,Downadup或Kido,他是一个2008年10月发现的以微软的windows操作系统为攻击目标的计算机蠕虫病毒。这个蠕虫利用的是一个已知的被用于windows2000,windowsxp,windowsvista,windowsserver2003和windowsserver 2008操作系统的服务器服务漏洞。Linux和macintosh操作系统不会受到这个病毒的影响。“conficker”这个名字是一个德语的双关语,意思是“操作计算机设置的程序”发音就像是英语中“configure”。“configuration”通常被简称为“config”。conficker的命名来源于configuration的前五个字母,同时添加了以ficker为结尾,ficker是一个粗俗的词,是德语fichen的名词形式,在德语中的意思就是英语中的“fuck”。

conficker原理:
conficker蠕虫传播主要通过运行windows系统的服务器服务的缓冲区漏洞。它使用特定的RPC请求在目标电脑上执行代码。

当在一台电脑中成功执行,它会禁用一些系统服务,比如windows系统更新,windows安全中心,windowsdefender和windows错误报告。然后他会连接一个服务器,在那里他会接到进一步传播的命令,收集个人信息,和下载安装附加的恶意程序到受害人的计算机中。它还会把自己添加到必然会有的windows活动进程中,像是svchost.exe,explorer.exe和services.exe。

防范和解决建议:

在两千零八年十月十五日微软释放了一个补丁(MS08-067)用于修复这个漏洞。清除工具可以从微软,赛门铁克,卡巴斯基获得,同时麦咖啡可以清楚他通过特殊扫描。病毒可以通过USB自动播放传播,通过注册表关闭USB的自动播放功能是推荐的选择。微软释放了windowsXPsp2和sp3、windows2000sp4、vista的补丁,没有释放windowsXPsp1和更早版本系统的补丁,这些系统的服务包支持已经过期。

详细介绍:http://www.hudong.com/wiki/conficker

那么这个问题很可能是这样:
内网机器中了病毒,并扫描任意机器,寻找漏洞机器;寻找到后执行下载病毒代码;
如果你的机器补丁没有打、防火墙没有做好屏蔽策略,就极可能被感染。

所以,需要马上更新最新补丁,开启防火墙。

本文来自: E点废墟(www.xok.la) 详细出处参考:http://xok.la/2009/12/c_windows_system32_conficker.html

分享到:
评论

相关推荐

    “武汉男生”(熊猫烧香)病毒专杀工具 V3.6

    病毒会添加自启动项HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run svcshare -> C:\\WINDOWS\\System32\\Drivers\\spoclsv.exe 3:病毒行为 a:每隔1秒寻找桌面窗口,并关闭窗口标题中...

    Radmin自动登录器v3.0-多国语言绿色版-Release1-20150615

    v1.5及以前的老版本用AutoIt语言开发,AutoIt是解释性语言,功能和稳定性有限,并且一些防病毒软件会报警。 为了在功能和稳定性方面进一步提高和改进,v2.0版使用VC++ Unicode(MFC)编程,程序在编译时已经集成了VC...

    系统清理&减肥程序 自由专版

    6 = 系统垃圾文件,C:\Windows\/C:\Windows\System32\,*.tmp/*._mp/*.log/*.gid/*.old/*.chk/*.bak,1,1 7 = 最近文档记录,C:\Documents and Settings\Administrator\Recent\,*,1,1 8 = 网络邻居记录,C:\Documents ...

    系统还原软件

    1、如果安装快速还原时出现设置失败,(ErrorCode=:0x5) 和 (ErrorCode=:0x2)错误,请先删除c:\protect.sys 和 c:\windows\system32\drivers\fakedisk.sys 文件后,再安装。 2、安装后,启动计算机按F8,选最后一次...

    Easy_Kill 恶意软件清理工具

    --清理C:\Windows\System32\目录下的病毒文件以及病毒残余文件。 2.手动选择免疫病毒文件再生。 --Easy_Kill V1.52 版本以下均为默认免疫。 3.系统进程管理。 --可查看系统进程,并可结束进程。 4.启动项管理...

    计算机应用技术(实用手册)

    本机病毒删除不了,解决方法是把硬盘拆下来换到别台主机上进行杀毒,要求挂上去的主机要采用正版杀毒软件,升过级的才可以 49 四.识别常见病毒,病毒一般是以隐藏形式藏匿在计算机的文件中,要把文件的隐藏属性打开...

    电脑 快速还原4.2

    1、如果安装快速还原时出现设置失败,(ErrorCode=:0x5) 和 (ErrorCode=:0x2)错误,请先删除c:\protect.sys 和 c:\windows\system32\drivers\fakedisk.sys 文件后,再安装。 2、安装后,启动计算机按F8,选最后一次...

    comctl32.dll

     方法二: 重新安装系统(不推荐) 方法三: 从朋友电脑上拷贝或者到网上下载文件,放到C:\WINDOWS\SYSTEM32文件夹下。另外复制到X盘:\游戏文件夹\,如果还不行可能是文件版本与游戏所支持的版本不一致。

    WILDM2K.DLL

    位置为0xxxxxxxx、0xxxxxxx指令引用的0xxxxxxx内存,该内存不能为read、系统资源不足,无法完成请求的服务,WINDOWS 找不到文件C:\WINDOWS\system32\xxx.exe,无法定位程序输入点 xxx 于动态链接库 xxx.dll 上。...

    电脑变慢de完全解决方案.

     此病毒可以在Windows9X、WindowsNT、Windows2000、WindowsXP等操作系统环境下正常运行。病毒运行时将自己复到到TEMP、SYSTEM、RECYCLED目录下,并随机生成文件名。该病毒运行后,会使消耗大量的系统资源,使系统...

    PEx64-Injector:将x64位可执行文件注入到任何进程中,并将其屏蔽为合法的进程,以进行防病毒规避

    用法:Migrator.exe有效负载(fpath)Migratefile(fpath)示例:Migrator.exe C:\ Users \ User \ Desktop \ Putty64.exe C:\ Windows \ System32 \ notepad.exe请注意,当您指定migrationfile时,它将作为新进程...

    电脑高手必备 Windows系统35招实用技巧

    X:WindowsSystem32下替代带病毒的文件即可。做一张Windows 98启动盘,并 将Attrib.exe文件拷入软盘,此文件在装有Windows 98的机器上的 X:WindowsCommand目录下。在BIOS的Advanced BIOS Features 中将启动顺序 ...

    IIS6.0 IIS,互联网信息服务

    in_这两个CAB格式的文件,将解压缩得到的“iis.dll”改名为“iis2.dll”,复制到“C:\Windows\system32\setup\”目录下;将 “iis. inf”改名为“iis2.inf”,复制到“C:\Windows\inf\”目录下。 步骤3 打开控制...

    msys-1.0.dll

    位置为0xxxxxxxx、0xxxxxxx指令引用的0xxxxxxx内存,该内存不能为read、系统资源不足,无法完成请求的服务,WINDOWS 找不到文件C:\WINDOWS\system32\xxx.exe,无法定位程序输入点 xxx 于动态链接库 xxx.dll 上。...

    PowerShadow 2.6.0511

    PowerShadow 2.6.0511 软件类型:外文软件/免费软件 软件语言:英文 运行环境:Win9X/WinXP ...PowerShadow Master(影子系统)是款很奇特的小软件,当你安装它并重新启动电脑以后...C:\\WINDOWS\\system32\\shadow\\

    Mcafee8.5i教程

    UserRule(用户规则) UR14 G_User {File(文件) R(读)W(写)X(执行)C(创建)D(删除) { Include C:\\WINDOWS\\system32\\cmd.exe } } 端口规则: UserString UR126 "A32 禁止(监视)一切高端动态\\私有端口...

    破解连接数 能破解任何系统连接数

    EvID4226Patch/l=**/w=X:\WINDOWS\system32\drivers/l=tcpip.sys 回车. 在提示处输入"Y"回车. 弹出对话窗口提示你插入2003安装盘, 点"取消", 然后提示"系统文件被更改是否保留" 点"是" 保留. 关掉所有对话窗口,...

    输入法设置工具 IME TOOL 2.8.3

    声明:IMETool 为免费软件,非商业使用无须授权,但不得对软件本身做任何修改。...本压缩包中附带的 internat.exe 和 indicdll.dll 为从 Windows 2000 Pro 简体中文版中提取并修改过,适用于 XP/2003。

    Radmin自动登录器v3.0

    v1.5及以前的老版本用AutoIt语言开发,AutoIt是解释性语言,功能和稳定性有限,并且一些防病毒软件会报警。 为了在功能和稳定性方面进一步提高和改进,v2.0版使用VC++ Unicode(MFC)编程,程序在编译时已经集成了VC...

    会计理论考试题

    C、计算机病毒具有破坏性 D、计算机病毒具有传染性和破坏性 19.系统软件与应用软件的相互关系是 __D___ 。 A、前者以后者为基础 B、每一类都以另一类为基础 C、每一类都不以另一类为基础 D、后者以前者为基础 20....

Global site tag (gtag.js) - Google Analytics