办公中国打印机论坛

 
 立即注册

QQ登录

只需一步,快速开始

办公中国打印机维修论坛vip会员
打印机复印机维修视频教程
搜索
 开通本论坛VIP会员,
享受更多贵宾权限。
点击查看!
点这里自动积分充值,
客服QQ:454037456
客服微信号:oachn123
北京客服电话:
186 1000 1535(微信同号)
开通VIP会员,免费赠送
办公设备维修培训视频教程
(赠送全套60集培训课程)
[公告]下载前必看!
详细下载说明图解
请按照说明下载资料
查看: 5811|回复: 5

[转帖] 威金病毒清除方法

[复制链接]

46

主题

203

回帖

300

积分

初级工程师

Rank: 2

积分
300
注册时间
2006-7-4
居住地
云南省 丽江市

热心宣传勋章

发表于 2007-8-30 23:12:49 | 显示全部楼层 |阅读模式
办公中国打印机论坛VIP会员

马上注册,结交更多好友,享用更多功能。

您需要 登录 才可以查看,没有账号?立即注册

x
 现象:
  1.中毒后所有.exe执行文件均发生异常;
  2.中毒后系统分区生成很多垃圾文件;
  3.中毒后网络共享打印机生成“远程下层文档”异常队列;
  4.中毒后网络共享打印机自动打印内容为一行日期的空白页面;
  5.在所有文件夹下生成纯文件_desktop.ini,内容为一行日期;
  6.生成病毒文件
    a) Program Files\svhost32.exe
    b) Program Files\micorsoft\svhost32.exe
    c) Windows\explorer.exe
    d) windows\logo1_exe
    e) windows\rundll32.exe
    f) windows\rundl132.exe
    g) windows\intel\rundl132.exe
    h) windows\dll.dll
  受影响的系统:
  Windows 95, 98, ME, NT, 2000, XP_SP2和Server 2003_SP1
  传播途径:
  扫描administrator和guest帐号口令为空的计算机,并通过共享迅速传播。
清楚方法:
     批量删除_desktop.ini的命令

    del c:\_desktop.ini /f/s/q/a
  del d:\_desktop.ini /f/s/q/a
  del f:\_desktop.ini /f/s/q/a
  强制删除d盘下所有目录内(包括d盘本身)的_desktop.ini文件并且不提示是否删除
  /f 强制删除只读文件
  /q 指定静音状态。不提示您确认删除。
  /s 从当前目录及其所有子目录中删除指定文件。显示正在被删除的文件名。
  /a的意思是按照属性来删除了
  这个命令的作用是在杀掉viking病毒之后清理系统内残留的_desktop.ini文件用的
手动清除方案:
1、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 使用“进程管理”关闭病毒进程
(2) 删除病毒文件
%WINDDIR%\rundl132.exe
%Program Files%\_desktop.ini
桌面\viDll.dll
系统根目录\_desktop.ini
系统根目录\1.txt
系统根目录\MH_FILE\MH_DLL.dll
系统根目录\TODAYZTKING\TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini
%WINDDIR%\0sy.exe
%WINDDIR%\1sy.exe
%WINDDIR%\2sy.exe
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项
HKEY_CURRENT_USER\Software\Microsoft\Windows NT
\CurrentVersion\Windows
键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll
(3.0.3790.21801)"
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
键值: 字串: "1"
下面是病毒的详细资料:
病毒名称: Worm.Win32.Viking.p
病毒类型: 蠕虫
文件 MD5: E939658C090087B08A1CD498F2DB59B3
公开范围: 完全公开
危害等级: 中
文件长度: 1,025,308 字节
感染系统: windows98以上版本
开发工具: Borland Delphi V3.0
加壳类型: Upack 2.4 - 2.9 beta
命名对照: Symentec[W32.Looked.P]
      Mcafee[无]
该病毒属蠕虫类,病毒运行后释放病毒文件%WINDDIR%\rundl132.exe、系统盘根目录\_desktop.ini、%Program Files%\_desktop.ini、桌面\viDll.dll,会在大量文件夹中释放文件_desktop.ini;连接网络,开启端口,下载病毒文件%WINDDIR%\0sy.exe、%WINDDIR%\1sy.exe、%WINDDIR%\2sy.exe;开启进程conime.exe及其自身,注入到进程explorer.exe中,修改注册表,添加启动项,以达到随机启动的目的;感染大部分非系统文件;病毒把自身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序;病毒尝试终止相关杀病毒软件;病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
1、病毒运行后释放病毒文件:
%WINDDIR%\rundl132.exe
%Program Files%\_desktop.ini
桌面\viDll.dll
系统根目录\_desktop.ini
系统根目录\1.txt
系统根目录\MH_FILE\MH_DLL.dll
系统根目录\TODAYZTKING\TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini
2、连接网络,开启端口,下载病毒文件:
协议:TCP
IP:61.152.116.22
本地端口:随机开启本地1024以上端口,如:1156
下载病毒文件:
路径名:
%WINDDIR%\0sy.exe
%WINDDIR%\1sy.exe
%WINDDIR%\2sy.exe
病毒名:
Trojan-PSW.Win32.WOW.ek
Trojan-PSW.Win32.WOW.fq
Trojan-PSW.Win32.WOW.fs
3、开启进程conime.exe及其自身,注入到进程explorer.exe中。
4、修改注册表,添加启动项,以达到随机启动的目的:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll (3.0.3790.21801)"
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
键值: 字串: "1"
5、感染大部分非系统文件,不感染下列文件夹中的文件:
system
system32
Documents and Settings
System Volume Information
Recycled
windor
Windows NT
WindowsUpdate
Windows Media Player
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
6、病毒尝试终止相关杀病毒软件。
7、病毒把自己身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行
一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序。
8、病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。
提示:附件里面有批量删除_desktop.ini的批处理.防范病毒胜于杀毒

威金专杀.rar

124.11 KB, 下载次数: 29, 下载积分: 积分 -10

46

主题

203

回帖

300

积分

初级工程师

Rank: 2

积分
300
注册时间
2006-7-4
居住地
云南省 丽江市

热心宣传勋章

 楼主| 发表于 2007-8-30 23:13:47 | 显示全部楼层
好久没有来发贴咯~~~今天来发俩张

22

主题

351

回帖

1549

积分

初级工程师

Rank: 2

积分
1549
注册时间
2006-3-25

热心会员勋章

发表于 2007-10-21 10:09:43 | 显示全部楼层
办公中国打印机论坛VIP会员
本人可以手动解除威金
邢台市百悦科技
组装电脑、维修传真机、打印机、一体机、复印机、
软件开发、校园多媒体教室组建、网络工程、监控、
邢台市百悦机箱、键鼠总代
邢台市百事特机箱总代
技术支持:0319-3099633 手机:13103199482
QQ:71883842    E-MAIL:xiedixietian@163.com
wwww.xiedijiayuan.xinwen520.com
地址:邢台市桥东区天一电脑科技城C14
因为我们有实战经验……
所以我们更专业……
感谢新老客户对百悦的大力支持!
百悦科技,百事悦为先!
2007年10月10日

60

主题

2486

回帖

1827

积分

初级工程师

Rank: 2

积分
1827
注册时间
2011-5-27
发表于 2011-11-14 21:47:48 | 显示全部楼层

82

主题

7911

回帖

10万

积分

技术总监

Rank: 6Rank: 6

积分
109573
注册时间
2015-8-16

优秀会员GG勋章雄鹰勋章热心会员勋章

发表于 2018-2-16 21:04:01 | 显示全部楼层
办公中国打印机论坛VIP会员
用专杀软件就OK了

0

主题

28

回帖

74

积分

新手上路

Rank: 1

积分
74
注册时间
2018-3-28
居住地
江苏 徐州市

热心会员勋章

发表于 2018-3-28 14:12:48 | 显示全部楼层
360联网查杀或者火绒应该都可以,多尝试
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|开通vip会员|关于我们|手机版|Archiver|打印机维修论坛 (京ICP备05009053号;北京市公安局备案:京公网安备110108002830号 )

GMT+8, 2024-4-26 21:44

Powered by Discuz!

办公中国打印机论坛
快速回复 返回顶部 返回列表