惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园_首页
Engineering at Meta
Engineering at Meta
量子位
A
About on SuperTechFans
阮一峰的网络日志
阮一峰的网络日志
Recent Announcements
Recent Announcements
博客园 - 司徒正美
V
Visual Studio Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The GitHub Blog
The GitHub Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
F
Fortinet All Blogs
Martin Fowler
Martin Fowler
腾讯CDC
Jina AI
Jina AI
C
Check Point Blog
H
Help Net Security
罗磊的独立博客
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
V
V2EX
爱范儿
爱范儿
I
InfoQ

博客园 - ZmStudio.CN

非常用的着的HTML标签,为代码网页减肥! 对ASP.NET中关于事件委托的理解 重构oninit,应用在模式窗口的方法 权限设计[摘录] c#中out和ref的使用级区别 Loading... 到 链接颜色的渐变 C# 中数据类型转换 今天用vs2005实践了写自己的WEB控件,继承自panel AJAX基础教程 硬盘分区整数G计算公式[转] 收集的几个超经典的程序(不得不佩服老外的智商) 将asp.net1.1的应用程序升级到asp.net2.0的一点心得 Automation服务器不能创建对象问题 从...中检测到有潜在危险的 Request.Form 值的解决办法 (转载)Worm.QQ.TopFox病毒信息 怎样在数据绑定到DATAGRID之前,先判断其中一个字段是否为空? 第一次用联接查询语句,豁然开朗!! 深入剖析VB.NET变量的使用 简单应用程序命名规则
Windows\explorer.com 等特症的病毒 - ZmStudio.CN - 博客园
ZmStudio.CN · 2006-09-15 · via 博客园 - ZmStudio.CN

危害: 该病毒是一种盗取游戏帐号密码的木马病毒。它在系统里做了多个自我保护,包括修改了多个文件关联和在其他盘里做了autorun自动播放功能,只要用户打开exe,html文件,或者点击ie浏览器和双击即会其他分区盘都会再度感染。该病毒会自动检查一些游戏客户端的窗口,如果窗口存在,就会取得当前鼠标的位置,并记录键盘信息,最后把记录下来的信息发送到指定邮箱,从而窃取用户的游戏账号和密码等。
可能存在的病毒文件:
(因类型关系,可能部分病毒文件并不存在,或还有别名) Windows\LSASS.exe
Windows\EXERT.exe
Windows\io.sys.bak
Windows\winlogo.exe
Windows\Debug\DebugProgram.exe
Windows\smss.exe
Windows\finder.com
Windows\explorer.com
Windows\KB******.log
Windows\1.com
Windows\exeroute.exe
Windows\System\svchost.exe
Windows\System32\rundll32.com
Windows\System32\command.pif
Windows\System32\msconfig.com
Windows\System32\dxdiag.com
Windows\System32\regedit.com
Program Files\Internet Explorer\iexplore.com
Program Files\Internet Explorer\iexplore.pif
其他盘\pagefile.pif
其他盘\command.com
其他盘\autorun.inf
注意: 1、 由于这个种木马带有生成伪装系统文件,所以给手动删除造成迷惑,故需要十分小心判认。
2、 此木马会通过系统保护项重复生成感染。
3、 此木马也可能会在C:\Documents and Settings\系统用户名\Local Settings\Temp\生成1.exe、2.exe等可执行文件进行破坏exe关联。
4、 中毒后,病毒修改了系统执行关联,控制不能执行.exe的命令,重启电脑系统后会导致病毒防火墙等都不能启动。此时IE执行的命令文件是病毒文件Program Files\Internet Explorer\iexplore.com,故上网时不能直接使用IE执行,有存在Windows\explorer.com也要先删除。

解决步骤: 1、 开机启动时按F8,选择带网络的安全模式进入,打开我的电脑,从工具->文件夹选项,在查看中,勾选[显示系统文件夹的内容],去掉勾选 [隐藏受保护的操作系统文件]的勾。选择[显示所有文件],去掉隐藏已知的后缀名。
然后到以上描棕的文件夹里,把相应的病毒文件删除。
如果不能正确判断文件是否系统文件还是伪系统文件,可以下载最新的木马分析专家扫描分析,会列出这些文件名,然后用他的病毒文件定位,把它们一一删除。

2、 在资源管理器的地址栏上直接输入:
C:\Documents and Settings\系统用户名\Local Settings\Temporary Internet Files\Content.IE5\
C:\Documents and Settings\系统用户名\Local Settings\Temporary Internet Files\
C:\Documents and Settings\系统用户名\Local Settings\Temp\
这三个临时文件夹中的文件全部直接删除。
3、 连接上网络,在资源管理器的地址栏上直接输入:

http://cn.zs.yahoo.com
然后在IE修复的高级修复中,通过扫描出来后,把所有未知的勾上,然后点立即修复,完成后,到IE修复的保护IE,启动保护中,把保护系统启动项勾选,把启动项保护起来。
4、 在雅虎助手的IE修复的编辑Hosts表,发现有IP,后面的网址的话,把前面的IP改为127.0.0.1 ,然后点击立即保存,重新启动计算机。
5、 重启系统后,用杀病毒软件(保持最新的病毒特征库)进行完全查杀病毒。

最可恶的是还改了系统hosts文件,弄得一些常用的网站开不了。

0.0.0.0       winopen.cn  #比较可恶的网页恶意代码
0.0.0.0       www.dingdang.cn
0.0.0.0       www.netear.net
0.0.0.0       www.yuletx.com #!