下载此文档

机器狗.doc


文档分类:IT计算机 | 页数:约11页 举报非法文档有奖
1/11
下载提示
  • 1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
  • 2.下载该文档所得收入归上传者、原创者。
  • 3.下载的文档,不会出现我们的网址水印。
1/11 下载此文档
文档列表 文档介绍
机器狗病毒描述: 曾经有很多人说有穿透还原卡、冰点的病毒, 但是在各个论坛都没有样本证据,直到 200 7年8月29 日终于有人在社区里贴出了一个样本。这个病毒没有名字,图标是 SONY 的机器狗阿宝,就像前辈熊猫烧香一样,大家给它起了个名字叫机器狗。目前网上流传一种叫做机器狗的病毒, 此病毒采用 hook 系统的磁盘设备栈来达到穿透目的的, 危害极大, 可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒, 危及用户帐号的安全。机器狗运行后会释放一个名为 的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换 文件,实现开机启动。工作原理机器狗本身会释放出一个 到 drivers 目录, s 是一个底层硬盘驱动, 提高自己的优先级接替还原卡或冰点的硬盘驱动, 然后访问指定的网址, 这些网址只要连接就会自动下载大量的病毒与恶意插件。然后修改接管启动管理器, 最可怕的是, 会通过内部网络传播,一台中招,能引发整个网络的电脑全部自动重启。重点是,一个病毒,如果以 hook 方式入侵系统,接替硬盘驱动的方式效率太低了, 而且毁坏还原的方式这也不是最好的, 还有就是这种技术应用范围非常小, 只有还原技术厂商范围内有传播, 在这方面国际上也只有中国在用,所以,很可能就是行业内杠。对于网吧而言, 机器狗就是剑指网吧而来, 针对所有的还原产品设计, 可预见其破坏力很快会超过熊猫烧香。好在现在很多免疫补丁都以出现,发稿之日起,各大杀毒软件都以能查杀。解决之道最新的解决方案是将 system32/drivers 目录单独分配给一个用户, 而不赋予 administror 修改的权限。虽然这样能解决, 但以后安装驱动就是一件头疼的事了。方法一:使用机器狗病毒专杀工具查杀机器狗病毒专杀工具 RavMonE Killer 是目前唯一一款可以查杀所有机器狗病毒及其变种病毒的工具, 实现检测和清除、修复感染机器狗病毒的磁盘和文件,对机器狗病毒的未知变种具备侦测和处理能力, 可以处理目前所有的机器狗病毒家族和相关变种。注意在清除时一定要先打上上面说的补丁结束病毒进程的运行,否则病毒将无法清除。机器狗病毒专杀工具方法二: 或者这样: 1 注册表,组策略中禁止运行 进程 2 在启动项目中加入批处理 A: 强制结束 进程 Taskkill /f /IM (其中“/IM ”参数后面为进程的图像名,这命令只对 XP 用户有效) B: 强制删除 文件 DEL /F /A /Q %SystemRoot% C: 创建 免疫文件到%SystemRoot%system32 命令: md %SystemRoot% >nul 2>nul 或者 md %SystemRoot% attrib +s +r +h +a %SystemRoot% D: reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution " /v debugger /t reg_sz /d /f 是正常文件改了名字,多加了一个 1 ,你也可以自己修改, 不过要手动修改这 4 个注册表, 并导出, 这个批处理才能正常使用。>> 那么如何识别是否已中毒呢? 是否中了机器狗的关键就在 文件, 该文件在系统目录的 system32 文件夹中, 点击右键查看属性, 如果在属性窗口中看不到该文件的版本标签的话, 说明已经中了机器狗。如果有版本标签则正常。方案 1 解决方案是将 system32/drivers 目录单独分配给一个用户,而不赋予 administror 修改的权限。虽然这样能解决, 但以后安装驱动就是一件头疼的事了。彻底清除该病毒, 处理后重启一下电脑就可以了, 之前要打上补丁! 或者这样: 1 注册表,组策略中禁止运行 进程 2 在启动项目中加入批处理 A: 强制结束 进程 Taskkill /f /IM (其中“/IM

机器狗 来自淘豆网www.taodocs.com转载请标明出处.

相关文档 更多>>
非法内容举报中心
文档信息
  • 页数11
  • 收藏数0 收藏
  • 顶次数0
  • 上传人ffy51856fy
  • 文件大小0 KB
  • 时间2016-06-08