Professional Documents
Culture Documents
exe 病毒的 查杀
反思
此次公司机器大部分染毒,主要是最初染毒的机器上的杀毒软件病毒库不是处在最新
更新状态,且某些同事网络安全意识较差,以及最初的一些症状和事件并没有引起我们的
注意和警觉才导致受感染的机器数目进一步扩大。再好的杀毒软件都是后知后觉的,良好的
习惯和敏感的意识才是我们所需要的
BY:
KIMICN
附件:
病毒名称 “威金(Worm.Viking)”
病 毒 别 名 Virus.Win32.Delf.62976 [Kaspersky], W32/HLLP.Philis.j [McAfee],W32.Looked
[symantec]
Net-Worm.Win32.Zorin.a
病毒型态 Worm (网络蠕虫)
病毒发现日期 2004/12/20
影响平台 Windows 95/98/ME , Windows NT/2000/XP/2003
风险评估
散播程度:中
破坏程度:中
主要症状:
1、占用大量网速,使机器使用变得极慢。
2、会捆绑所有的 EXE 文件,只要一运用应用程序,在 winnt 下的 logo1.exe 图标就会相应变
成应用程序图标。
3、有时还会时而不时地弹出一些程序框,有时候应用程序一起动就出错,有时候起动了就
被强行退出。
4、阻止以下杀毒软件的运行,包括卡八斯基,金山公司的毒霸。瑞星等 98%的杀毒软件运行。
5、访问部分反病毒安全网站时,浏览器就会重定向到 66.197.186.149
详细技术信息:
病 毒 运 行 后 , 在 %Windir% 生 成 Logo1_.exe 同 时 会 在 windws 根 目 录 生 成 一 个 名
为"virDll.dll"的文件。
该蠕虫会在系统注册表中生成如下键值:
[HKEY_LOCAL_MACHINE\Software\Soft\DownloadWWW]
"auto" = "1"
另外一个方法:
第一步:用同时按下 CTRL,ALT,DEL 三键打开任务管理器,结束 logo1_.exe 进程.
第二步:删除操作系统盘(一般是 C 盘)winnt 目录下的 logo1_.exe 文件.
可以看出,以上两步是很普通的,大部分人都会,关键是第三步.
第三步:在操作系统盘(一般是 C 盘)winnt 目录下,创建一个文件夹(((记住是文件夹而不是文
件))),文件夹名为 logo1_.exe,并设置该文件夹的属性为只读 +隐藏. 这样 logo1_.exe 病毒再也
无法运行了,也就是它的破坏作用 (比如降低网速)也消失了.唯一的缺陷就是那些变色的应用
程序图标还是依旧.如果你希望应用程序的图标恢复,那么(1)你可以重装系统,记住重装系统
后一定要在 winnt 目录下,创建一个名叫 logo1_.exe 文件夹并设置该文件夹的属性为只读 +隐
藏,以防再次感染,使电脑得到免疫.也可以(2)等到能够杀该病毒的软件诞生为止.
杀毒原理:创建 logo1_.exe 文件夹,使无法创建 logo1_.exe 文件,把文件夹设为只读 +隐藏使安
全性更高.
Worm.Viking 专杀工具下载地址:http://it.rising.com.cn/service/technology/RavVikiing.htm