如何防御與刪除calc.exe病毒
發(fā)布時(shí)間:2012-11-12 15:18:45 作者:佚名
我要評(píng)論

本文將介紹calc.exe病毒的防御與刪除方法,有需求的朋友可以參考
病毒信息:
遍歷磁盤類型
附加信息:C:
行為描述:提升權(quán)限
附加信息:”SeDebugPrivilege”
行為描述:查找指定進(jìn)程
附加信息:comine.exe
行為描述:在系統(tǒng)敏感位置(如開始菜單等)釋放鏈接或快捷方式
附加信息:桌面 >> 方便導(dǎo)航.lnk >> %ProgramFiles%\Internet Explorer\IEXPLORE.EXE args:http://dh499qi3322.org
行為描述:創(chuàng)建進(jìn)程
附加信息:%ProgramFiles%\Windows Media Player\comine.exe
%windir%\WinUpdate.exe
%system%\cmd.exe
%system%\ping.exe
行為描述:添加開機(jī)自啟動(dòng)項(xiàng)
附加信息:[Windows] – %ProgramFiles%\Windows Media Player\comine.exe
[Windows] : %ProgramFiles%\Windows Media Player\comine.exe
行為描述:創(chuàng)建互斥體
附加信息:”C:?PROGRAM FILES?WINDOWS MEDIA PLAYER?COMINE.EXE”
“C:?WINDOWS?WINUPDATE.EXE”
“OleDfRoot0000D80E5″
“OleDfRoot0000D9795″
“ShellCopyEngineFinished”
“ShellCopyEngineRunning”
行為描述:隱藏指定窗口
附加信息:ThunderRT6FormDC : [WinUpdate.exe]
ThunderRT6FormDC : [comine.exe]
ThunderRT6Main : [WinUpdate.exe]
ThunderRT6Main : [comine.exe]
行為描述:查找文件
附加信息:”C:\Documents and Settings”
“C:\Documents and Settings\Administrator”
“%USERPROFILE%\WinUpdate.exe”
“%USERPROFILE%\ping”
“%USERPROFILE%\ping.*”
“%USERPROFILE%\桌面\方便導(dǎo)航.lnk”
“%system%\ping.*”
“%system%\ping.COM”
“%system%\ping.EXE”
這是托馬斯說的,具體我也不知道耶。但是我們讓alien共享群里之后,下載下來,在虛擬機(jī)運(yùn)行,的卻挺流氓的額。
表示咱們開始防御。
剛開始,我打開文件之后,發(fā)現(xiàn)沒什么反應(yīng)的,但是我到本地磁盤C里 面 發(fā)現(xiàn),這種病毒出現(xiàn)了。
我刪除,拒絕訪問,么辦法,在群里看到alien的截圖,在進(jìn)程里面有這個(gè)程序的相關(guān)進(jìn)程,好的,既然這樣,我打開進(jìn)程,結(jié)束了相關(guān)的進(jìn)程。
ok,刪除成功!
我以為,這就可以了 ,截圖到群里,可結(jié)果alien 說,重啟之后,又出現(xiàn)了,我試了試,還真的出現(xiàn)了耶。
這時(shí),我就想到了,咱們防止U盤病毒的方法,在相應(yīng)的目錄建立相同名稱的文件或者文件夾。。好的,咱們?cè)囋?,建立文件開機(jī)重啟。
郁悶的是,果真如alien所說的那樣。本來O字節(jié)的文件,變成了34K的了,郁悶了 ,并且進(jìn)程里還有這個(gè)病毒的運(yùn)行記錄,原來這個(gè)文件 ,被病毒替換了啊,就像我們復(fù)制東西時(shí),發(fā)現(xiàn)相同名稱的文件時(shí),系統(tǒng)會(huì)提示你,是否覆蓋原來文件一樣,這里沒有提示,直接給你覆蓋了。
好吧!你厲害,既然如此,咱們?cè)谙朕k法吧,我就想,怎么會(huì)被替換呢?要不把他的屬性換為只讀屬性呢?咱們?cè)囋嚕?
重新啟動(dòng),驚訝的發(fā)現(xiàn),這次沒有被替換了,并且文件的大小也變?yōu)榱薕字節(jié),進(jìn)程里面也沒有了這個(gè)病毒的相關(guān)進(jìn)程了,就重新啟動(dòng)了幾次。
噢耶,終于沒有了這個(gè)病毒的蹤影了,這里提一下,剛在alien說無法修改文件的屬性,那么咱們就先建立一個(gè)TXT文件試試,把屬性改為只讀,然后把名稱替換為calc.exe,這樣屬性也就變?yōu)榱酥蛔x的屬性了。
我在服務(wù)器的里面也測(cè)試了,也是可以改為只讀的屬性的哦!~其實(shí)表題所說的刪除,咱們現(xiàn)在還沒有發(fā)現(xiàn),看來只能借助殺毒了耶,表示360貌似殺不了的
遍歷磁盤類型
附加信息:C:
行為描述:提升權(quán)限
附加信息:”SeDebugPrivilege”
行為描述:查找指定進(jìn)程
附加信息:comine.exe
行為描述:在系統(tǒng)敏感位置(如開始菜單等)釋放鏈接或快捷方式
附加信息:桌面 >> 方便導(dǎo)航.lnk >> %ProgramFiles%\Internet Explorer\IEXPLORE.EXE args:http://dh499qi3322.org
行為描述:創(chuàng)建進(jìn)程
附加信息:%ProgramFiles%\Windows Media Player\comine.exe
%windir%\WinUpdate.exe
%system%\cmd.exe
%system%\ping.exe
行為描述:添加開機(jī)自啟動(dòng)項(xiàng)
附加信息:[Windows] – %ProgramFiles%\Windows Media Player\comine.exe
[Windows] : %ProgramFiles%\Windows Media Player\comine.exe
行為描述:創(chuàng)建互斥體
附加信息:”C:?PROGRAM FILES?WINDOWS MEDIA PLAYER?COMINE.EXE”
“C:?WINDOWS?WINUPDATE.EXE”
“OleDfRoot0000D80E5″
“OleDfRoot0000D9795″
“ShellCopyEngineFinished”
“ShellCopyEngineRunning”
行為描述:隱藏指定窗口
附加信息:ThunderRT6FormDC : [WinUpdate.exe]
ThunderRT6FormDC : [comine.exe]
ThunderRT6Main : [WinUpdate.exe]
ThunderRT6Main : [comine.exe]
行為描述:查找文件
附加信息:”C:\Documents and Settings”
“C:\Documents and Settings\Administrator”
“%USERPROFILE%\WinUpdate.exe”
“%USERPROFILE%\ping”
“%USERPROFILE%\ping.*”
“%USERPROFILE%\桌面\方便導(dǎo)航.lnk”
“%system%\ping.*”
“%system%\ping.COM”
“%system%\ping.EXE”
這是托馬斯說的,具體我也不知道耶。但是我們讓alien共享群里之后,下載下來,在虛擬機(jī)運(yùn)行,的卻挺流氓的額。
表示咱們開始防御。
剛開始,我打開文件之后,發(fā)現(xiàn)沒什么反應(yīng)的,但是我到本地磁盤C里 面 發(fā)現(xiàn),這種病毒出現(xiàn)了。
我刪除,拒絕訪問,么辦法,在群里看到alien的截圖,在進(jìn)程里面有這個(gè)程序的相關(guān)進(jìn)程,好的,既然這樣,我打開進(jìn)程,結(jié)束了相關(guān)的進(jìn)程。
ok,刪除成功!
我以為,這就可以了 ,截圖到群里,可結(jié)果alien 說,重啟之后,又出現(xiàn)了,我試了試,還真的出現(xiàn)了耶。
這時(shí),我就想到了,咱們防止U盤病毒的方法,在相應(yīng)的目錄建立相同名稱的文件或者文件夾。。好的,咱們?cè)囋?,建立文件開機(jī)重啟。
郁悶的是,果真如alien所說的那樣。本來O字節(jié)的文件,變成了34K的了,郁悶了 ,并且進(jìn)程里還有這個(gè)病毒的運(yùn)行記錄,原來這個(gè)文件 ,被病毒替換了啊,就像我們復(fù)制東西時(shí),發(fā)現(xiàn)相同名稱的文件時(shí),系統(tǒng)會(huì)提示你,是否覆蓋原來文件一樣,這里沒有提示,直接給你覆蓋了。
好吧!你厲害,既然如此,咱們?cè)谙朕k法吧,我就想,怎么會(huì)被替換呢?要不把他的屬性換為只讀屬性呢?咱們?cè)囋嚕?
重新啟動(dòng),驚訝的發(fā)現(xiàn),這次沒有被替換了,并且文件的大小也變?yōu)榱薕字節(jié),進(jìn)程里面也沒有了這個(gè)病毒的相關(guān)進(jìn)程了,就重新啟動(dòng)了幾次。
噢耶,終于沒有了這個(gè)病毒的蹤影了,這里提一下,剛在alien說無法修改文件的屬性,那么咱們就先建立一個(gè)TXT文件試試,把屬性改為只讀,然后把名稱替換為calc.exe,這樣屬性也就變?yōu)榱酥蛔x的屬性了。
我在服務(wù)器的里面也測(cè)試了,也是可以改為只讀的屬性的哦!~其實(shí)表題所說的刪除,咱們現(xiàn)在還沒有發(fā)現(xiàn),看來只能借助殺毒了耶,表示360貌似殺不了的
相關(guān)文章
- 殺毒軟件多了去了.這么多到底哪個(gè)好啊.下面給大家介紹一下.2012-05-15
mcafee 密碼解鎖圖文方法[mcafee密碼設(shè)置,登錄,修改,忘記密碼]
今天電信機(jī)房設(shè)置問題,導(dǎo)致網(wǎng)站無法訪問了,因?yàn)榉?wù)器安裝了mcafee導(dǎo)致很多操作在服務(wù)器上無法運(yùn)行,所以我們簡(jiǎn)單弄了一個(gè)實(shí)現(xiàn)步驟,主要是方便對(duì)mcafee不太熟悉的朋友。2011-12-18McAfee的服務(wù)器常用殺毒軟件下載及安裝升級(jí)設(shè)置圖文教程 McAfee殺毒軟
Mcafee(麥咖啡)與Norton(諾頓)、Kaspersky(卡巴斯基)并稱為世界三大殺毒軟件,是一款非常優(yōu)秀的殺軟。其監(jiān)控能力和保護(hù)規(guī)則相當(dāng)強(qiáng)大,是同類軟件中最好的,是我非常推2011-12-18McAfee VirusScan控制臺(tái)的用戶解鎖密碼忘記的解決方法
McAfee VirusScan控制臺(tái)的用戶解鎖密碼忘記了可以采取以下辦法解決2020-10-27- 使用殺毒的方法都是用一般的操作,比如殺毒軟件、打開進(jìn)程管理器關(guān)閉不熟悉的進(jìn)程等。今天小編就為網(wǎng)友們了解一種神奇的殺毒方法,那就是記事本殺毒,感興趣的朋友不要錯(cuò)過2013-12-13
利用nod32 HIPS禁止程序啟動(dòng)的方法介紹(圖文)
信大家都知道,5.0版本更新了一個(gè)強(qiáng)大的功能HIPS,HIPS 高級(jí)設(shè)置有2個(gè)分別記錄所有阻止操作2012-06-29McAfee Common Framework 提示 80040154 @ 1 錯(cuò)誤的解決方法
啟動(dòng)自動(dòng)更新時(shí),提示80040154 @ 1錯(cuò)誤,顯示:Failed to initialize Common Updater Subsystem2011-03-22- 本文為大家詳細(xì)介紹下McAfee和Agent的詳細(xì)卸載步驟以及CMA 這么重要性介紹,感興趣的朋友可以參考下哈,希望對(duì)大家有所幫助2013-07-03
- 喜歡鉆研木馬的用戶會(huì)發(fā)現(xiàn)木馬傳播通常將木馬程序和合法程序捆綁在一起,欺騙被攻擊者。而現(xiàn)在有許多的軟件都已克制木馬的傳播了,一起來看看吧2016-09-21