亚洲欧美精品沙发,日韩在线精品视频,亚洲Av每日更新在线观看,亚洲国产另类一区在线5

<pre id="hdphd"></pre>

  • <div id="hdphd"><small id="hdphd"></small></div>
      學(xué)習(xí)啦 > 學(xué)習(xí)電腦 > 電腦安全 > 病毒知識(shí) > QQ病毒特征及清除方法有哪些

      QQ病毒特征及清除方法有哪些

      時(shí)間: 加城1195 分享

      QQ病毒特征及清除方法有哪些

        電腦病毒看不見(jiàn),卻無(wú)處不在,有時(shí)防護(hù)措施不夠或者不當(dāng)操作都會(huì)導(dǎo)致病毒入侵。那么對(duì)于qq病毒,有哪些特征呢?怎么解決?下面一起看看!

        具體介紹

        一、&ldquo;QQ尾巴&rdquo;病毒

        病毒主要特征

        這種病毒并不是利用QQ本身的漏洞 進(jìn)行傳播。它其實(shí)是在某個(gè)網(wǎng)站首頁(yè)上嵌入了一段惡意代碼,利用IE的iFrame系統(tǒng)漏洞自動(dòng)運(yùn)行惡意木馬程序,從而達(dá)到侵入用戶(hù)系統(tǒng),進(jìn)而借助QQ進(jìn)行垃圾信息發(fā)送的目的。用戶(hù)系統(tǒng)如果沒(méi)安裝漏洞補(bǔ)丁或沒(méi)把IE升級(jí)到最高版本,那么訪問(wèn)這些網(wǎng)站的時(shí)候其訪問(wèn)的網(wǎng)頁(yè)中嵌入的惡意代碼即被運(yùn)行,就會(huì)緊接著通過(guò)IE的漏洞運(yùn)行一個(gè)木馬程序進(jìn)駐用戶(hù)機(jī)器。然后在用戶(hù)使用QQ向好友發(fā)送信息的時(shí)候,該木馬程序會(huì)自動(dòng)在發(fā)送的消息末尾插入一段廣告詞,通常都是以下幾句中的一種。

        QQ收到信息如下:

        1. 剛才朋友給我發(fā)來(lái)的這個(gè)東東。你不看看就后悔哦,嘿嘿。也給你的朋友吧。

        2. 呵呵,其實(shí)我覺(jué)得這個(gè)網(wǎng)站真的不錯(cuò),  3. 想不想來(lái)點(diǎn)搖滾粗口舞曲,中華 DJ 第一站,不要告訴別人 ~ 哈哈,真正算得上是國(guó)內(nèi)最棒的 DJ 站點(diǎn)。

        4. http//www.haox.com 幫忙看看這個(gè)網(wǎng)站打不打的開(kāi)。

        看看啊. 我最近照的照片~ 才掃描到網(wǎng)上的??纯次沂遣皇亲兞藰?

        清除方法

        1.在運(yùn)行中輸入MSconfig,如果啟動(dòng)項(xiàng)中有&ldquo;Sendmess.exe&rdquo;和&ldquo;wwwo.exe&rdquo;這兩個(gè)選項(xiàng),將其禁止。在C:\WINDOWS一個(gè)叫qq32.INI的文件,文件里面是附在QQ后的那幾句廣告詞,將其刪除。轉(zhuǎn)到DOS下再將&ldquo;Sendmess.exe&rdquo;和&ldquo;wwwo.exe&rdquo;這兩個(gè)文件刪除。

        2.安裝系統(tǒng)漏洞補(bǔ)丁

        由病毒的播方式我們知道,&ldquo;QQ尾巴&rdquo;這種木馬病毒是利用IE的iFrame傳播的,即使不執(zhí)行病毒文件,病毒依然可以借由漏洞自動(dòng)執(zhí)行,達(dá)到感染的目的。因此應(yīng)該敢快下載IE的iFrame漏洞補(bǔ)丁。

        iFrame漏洞補(bǔ)丁地址

        二、QQ&ldquo;緣&rdquo;病毒

        病毒特征:

        該病毒用VB語(yǔ)言編寫(xiě),采用ASPack壓縮,利用QQ消息傳播。運(yùn)行后會(huì)將IE默認(rèn)首頁(yè)改變?yōu)?,如果你發(fā)現(xiàn)自己的IE首頁(yè)被修改成以上網(wǎng)址,就是被該病毒感染了。

        病毒會(huì)利用QQ發(fā)送例如&ldquo;今天在網(wǎng)上下了本電子書(shū),書(shū)名叫《緣》,寫(xiě)得不錯(cuò),而且書(shū)的作者的名字很巧&hellip;&hellip;&hellip;&hellip;點(diǎn)擊下面這個(gè)地址可以下載這本書(shū)&rdquo;;&ldquo;1937年12月13日,300000南京人民被侵華日軍集體大屠殺!!!所有的中國(guó)人都不應(yīng)忘記這個(gè)日子,從始至終日本人都沒(méi)有改變它們的野心!中華兒女要團(tuán)結(jié)自強(qiáng)牢記歷史,我們要時(shí)刻警惕日本人的野心,釣魚(yú)島是中國(guó)的領(lǐng)土!!!臺(tái)灣是中國(guó)不可分割的一部份!!!請(qǐng)你將此消息發(fā)給你QQ上的好友!&rdquo;等消息,消息里的鏈接是病毒網(wǎng)址。

        清除方法:

        使用了下面的辦法將其徹底刪除。

        找到下列文件:

        C:\windows\system\noteped.exe

        C:\windows\system\Taskmgr.exe

        C:\Windows\noteped.exe

        C:\Windwos\system32\noteped.exe

        刪除掉:其中Taskmgr.exe 要先打開(kāi)"window 任務(wù)管理器",選中進(jìn)程"Taskmgr.exe",殺掉

        注意:有兩個(gè)名字叫"Taskmgr.exe"進(jìn)程,一個(gè)是QQ病毒,一個(gè)是你剛才打開(kāi)的"Window 認(rèn)為管理器"

        然后到注冊(cè)表中找到"\HKey_Local_Machine\software\Microsoft\windows\CurrentVersion\Run"

        找到"Taskmgr" 刪除

        如果你還不明白那請(qǐng)你先找到那幾個(gè)文件,然后再按下面步驟操作:

        1.在任務(wù)欄上點(diǎn)擊鼠標(biāo)右鍵,選擇任務(wù)管理器

        2.選擇進(jìn)程里的Taskmgr.exe,但我后來(lái)又測(cè)試也進(jìn)行名稱(chēng)不一定是大寫(xiě)的,也有可能是小寫(xiě),一般排在上面的一個(gè)是。

        3.點(diǎn)擊開(kāi)始-運(yùn)行,輸入Regedit進(jìn)入注冊(cè)表

        4.在注冊(cè)表中找到 "\HKey_Local_Machine\software\Microsoft\windows\CurrentVersion\Run,將Taskmgr"項(xiàng)刪除"。

        刪除后重啟計(jì)算機(jī),《緣》Q(chēng)Q病毒宣布徹底刪除。

        另外提醒大家,盡快更新你的IE到IE6 SP1 這樣可以減少很多的IE被改機(jī)會(huì)。

        近來(lái)網(wǎng)上出現(xiàn)一種叫做&ldquo;QQ尾巴&rdquo;的木馬病毒。該病毒會(huì)偷偷藏在你的系統(tǒng)中,當(dāng)你在使用QQ的時(shí)候,它會(huì)自動(dòng)尋找QQ窗口,給在線上的QQ好友發(fā)送諸如&ldquo;剛剛朋友給我發(fā)來(lái)的這個(gè)東東。你不看看要后悔哦--&rdquo;之類(lèi)的假消息,如果有人信以為真點(diǎn)擊該鏈接的話,將會(huì)感染上病毒,并且成為病毒的傳播源。

        三、&ldquo;QQ狩獵者&rdquo;病毒

        病毒特征:

        1、在進(jìn)行QQ聊天時(shí)會(huì)在消息中加入信息"向你介紹一個(gè)好看的動(dòng)畫(huà)網(wǎng): "

        2、當(dāng)瀏覽帶毒網(wǎng)站時(shí),會(huì)利用IE漏洞,嘗試新增sys文件和tmp文件的執(zhí)行關(guān)聯(lián),并下載執(zhí)行病毒文件 b.sys,如果IE已經(jīng)打上補(bǔ)丁,則會(huì)彈出一個(gè)插件對(duì)話框,引誘用戶(hù)安裝,安裝后會(huì)將自己安裝到 %Windows%Downloaded Program Files 文件夾中,文件名為"b.exe",如果用戶(hù)拒絕安裝該插件,會(huì)不斷彈出對(duì)話框要求用戶(hù)安裝。

        3、復(fù)制文件:

        A、復(fù)制病毒體到 %SystemRoot% 文件夾中,文件名為"Rundll32.exe";

        B、復(fù)制病毒體為 "C:\cmd.exe";

        C、試圖復(fù)制病毒體到共享目錄中,名為"病毒專(zhuān)殺.exe"和"周杰倫演唱會(huì).exe"。

        4、添加注冊(cè)表啟動(dòng)項(xiàng),以隨機(jī)啟動(dòng)在注冊(cè)表的主鍵:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run添加以下鍵值"LoadPowerProfile"="%SystemRoot%Rundll32.exe"

        5、修改和新增以下文件關(guān)聯(lián)

        A、修改.exe文件的關(guān)聯(lián),每當(dāng)執(zhí)行exe文件時(shí),即首先執(zhí)行病毒預(yù)先復(fù)制的病毒文件。在注冊(cè)表的主鍵:HKEY_CLASS_ROOT\exefile\shell\open\command 修改如下鍵值:默認(rèn)="C;\cmd.exe %1 &_

        B、新增.sys文件的執(zhí)行關(guān)聯(lián),使得在瀏覽帶毒網(wǎng)站時(shí)執(zhí)行病毒文件 b.sys在注冊(cè)表的主鍵: HKEY_CLASS_ROOT\sysfile\shell\open\command修改如下鍵值:默認(rèn)="""%1"" %_

        C、新增.tmp文件的執(zhí)行關(guān)聯(lián)在注冊(cè)表的主鍵:HKEY_CLASS_ROOT\tmpfile\shell\open\command修改如下鍵值:默認(rèn)="""%1"" %_

        6、試圖偷傳奇游戲的密碼,并通過(guò)自帶的郵件引擎以""的名義發(fā)送到"信箱中。

        7、在Win2000、WinXP、Win2003系統(tǒng)中,系統(tǒng)文件"Rundll32.exe"就在系統(tǒng)目錄中,因而病毒會(huì)嘗試將該文件覆蓋,但這幾個(gè)系統(tǒng)都能自動(dòng)保護(hù)并恢復(fù)受到破壞的系統(tǒng)文件,因而病毒不能正常加載,但仍可以通過(guò)EXE關(guān)聯(lián)被加載.

        清除方法:

        A、關(guān)閉Windows Me、Windows XP、Windows 2003的&ldquo;系統(tǒng)還原&rdquo;功能;

        B、重新啟動(dòng)到安全模式下;

        C、先將regedit.exe改名為regedit.com,再用資源管理器結(jié)束cmd.exe進(jìn)程,然后運(yùn)行regedit.com,將EXE關(guān)聯(lián)修改為""%1" %_,再刪除以下文件:C:\cmd.exe、%Windows%\Download Program Files\b.exe。對(duì)于Win9x系統(tǒng),還要?jiǎng)h除%SystemRoot%\Rundll32.exe,再到共享目錄中看有沒(méi)有"病毒專(zhuān)殺.exe"和"周杰倫演唱會(huì).exe"這兩個(gè)文件,文件大小為11184字節(jié),如果有,將其刪除。

        D、清理注冊(cè)表:

        打開(kāi)注冊(cè)表,刪除主鍵 HKEY_CLASSES_ROOT\sysfile\shell\open、HKEY_CLASSES_ROOT\tmpfile\shell\open 修改 HKEY_CLASSES_ROOT\exefile\shell\open\command 的鍵值為 "%1" %

      _

       防范措施:

        不要輕易點(diǎn)擊QQ上的不明鏈接,不要安裝來(lái)歷不明的插件(如該病毒網(wǎng)站上所謂的"動(dòng)畫(huà)播放插件2.0")。

        四、&ldquo;武漢男生&rdquo;病毒

        病毒特性:

        此病毒是&ldquo;武漢男生&rdquo;的一系列新變種,病毒發(fā)作后會(huì)利用QQ聊天工具進(jìn)行傳播,定時(shí)給QQ網(wǎng)友發(fā)送包含網(wǎng)址的信息來(lái)誘使用戶(hù)點(diǎn)擊,該網(wǎng)頁(yè)利用了IE的Object Data漏洞下載并運(yùn)行病毒本身,該漏洞是由HTML中OBJECT的DATA標(biāo)簽引起的。對(duì)于DATA所標(biāo)記的URL,IE會(huì)根據(jù)服務(wù)器返回的HTTP頭來(lái)處理數(shù)據(jù)。如果HTTP頭中返回的URL類(lèi)型Content-Type是Application/hta,那么該URL指定的文件就能夠執(zhí)行,無(wú)論IE設(shè)置的安全級(jí)別有多高。

        該變種較明顯的特點(diǎn)是,病毒運(yùn)行后,除定時(shí)發(fā)給QQ網(wǎng)友同樣的網(wǎng)址外還會(huì)趁機(jī)盜取&ldquo;傳奇&rdquo;游戲的帳戶(hù)、密碼以及其他信息,并以郵件形式發(fā)給盜密碼者,還會(huì)結(jié)束多種反病毒軟件,以保護(hù)自身不被清除。

        (1)如果點(diǎn)擊病毒網(wǎng)頁(yè),將會(huì)顯示美女圖片,而同時(shí)彈出一個(gè)標(biāo)題為&ldquo;asp空間&rdquo;的不可見(jiàn)窗口。此網(wǎng)頁(yè)利用IE漏洞,下載并運(yùn)行l(wèi)eoexe.gif和leo.asp文件,其中l(wèi)eoexe.gif并不是圖像文件,而是exe類(lèi)型的病毒體,leo.asp是病毒釋放器;

        (2)病毒一旦運(yùn)行,將結(jié)束大部分殺毒軟件、防火墻以及某些病毒專(zhuān)殺工具;

        (3)每隔一段時(shí)間給QQ網(wǎng)友發(fā)送信息

        (4)病毒運(yùn)行后會(huì)復(fù)制自身到系統(tǒng)目錄下,文件名是updater.exe、Systary.exe、sysnot.exe,并在注冊(cè)表

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices中添加:

        &ldquo;windows update&rdquo; = &ldquo;%安裝目錄%\system\updater.exe&rdquo; %安裝目錄% 是Windows 系統(tǒng)的安裝目錄,在不同系統(tǒng)下該目標(biāo)表現(xiàn)可能不同,可能的有:c:\windows;c:\winnt 等。

        (5)修改文本文件(_txt)關(guān)聯(lián)和可執(zhí)行文件關(guān)聯(lián),直接指向病毒本身,如果用戶(hù)運(yùn)行任意的txt文件和exe文件都會(huì)激活病毒。

        (6)病毒會(huì)在計(jì)算機(jī)中搜索傳奇游戲的帳戶(hù)、密碼以及其他信息,發(fā)送到指定的E-Mail信箱。

        清除病毒

        1、刪除病毒在系統(tǒng)目錄下釋放的病毒文件

        2、刪除病毒在注冊(cè)表下生成的鍵值

        3、運(yùn)行殺毒軟件,對(duì)病毒進(jìn)行全面清除

        五、&ldquo;愛(ài)情森林&rdquo;病毒

        (一)病毒特征

        該木馬程序原始文件名為hack.exe,用Delphi編寫(xiě),并用UPX的進(jìn)行了壓縮。木馬程序被運(yùn)行后會(huì):

        1、復(fù)制自身到Windows操作系統(tǒng)的system目錄(通常為windowssystem)下,并改名為Explorer.exe。由于它和Windows目錄下的Explorer文件同名,因此會(huì)迷惑用戶(hù),使用戶(hù)誤認(rèn)為這是一個(gè)正常的系統(tǒng)文件。

        2、修改注冊(cè)表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加鍵值Explorer="%windowssystem%Explorer.exe",使木馬程序可以在開(kāi)機(jī)后自動(dòng)運(yùn)行。(其中%windowssystem%為Windows的系統(tǒng)目錄)

        3、該木馬程序還會(huì)在站/下載文件update.exe,并執(zhí)行下載下來(lái)的程序,進(jìn)行其它的破壞活動(dòng)。

        清除方法

        (1)先打開(kāi)任務(wù)管理器,結(jié)束掉位于下面的那個(gè)Explorer進(jìn)程,然后刪除系統(tǒng)目錄下的木馬程序Explorer.exe?;蛘咧匦聠?dòng)到DOS下到system目錄直接刪除該木馬程序。

        (2)打開(kāi)注冊(cè)表編輯器,刪除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名為Explorer的鍵值。

        (二)變種一病毒特征

        該病毒運(yùn)行后會(huì):

        1、復(fù)制兩個(gè)自己的拷貝到Windows的系統(tǒng)目錄(Win9x通常為Windowssystem,WinNt通常為WinNtsystem32)下,并分別更名為rundll.exe和sysedit32.exe。

        2、修改注冊(cè)表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加鍵值intarnet="%windowssystem%rundll.exe",使木馬程序在開(kāi)機(jī)后自動(dòng)運(yùn)行(其中%windowssystem%為Windows的系統(tǒng)目錄)。

        3、修改注冊(cè)表,修改HKEY_CLASSES_ROOTtxtfileshellopencommand的默認(rèn)鍵值為%windowssystem%sysedit32.exe,關(guān)聯(lián)記事本,使用戶(hù)打開(kāi)txt文件時(shí)木馬程序能獲得運(yùn)行機(jī)會(huì)。

        4、該木馬會(huì)通過(guò)QQ程序向其它的QQ用戶(hù)你快去看看&rdquo;的消息,誘導(dǎo)用戶(hù)瀏覽含有惡意代碼的網(wǎng)頁(yè)。

        5、該木馬還會(huì)嘗試盜取QQ用戶(hù)的密碼并將其發(fā)送至指定的郵箱。有趣的是,由于病毒作者使用了一個(gè)組件來(lái)發(fā)送郵件,因此當(dāng)木馬程序執(zhí)行發(fā)送郵件的操作時(shí),該組件可能會(huì)彈出兩個(gè)對(duì)話框,其中一個(gè)的內(nèi)容為&ldquo;220 welcom to coremail system(With Anti-Spam) 2.1&rdquo;,另外一個(gè)對(duì)話框?yàn)?amp;ldquo;Cannot open file .mima.txt&rdquo;。

        清除方法

        (1)打開(kāi)任務(wù)管理器,結(jié)束掉RUNDLL和SYSEDIT32進(jìn)程。

        (2)刪除系統(tǒng)文件夾(Win9x通常為Windowssystem,WinNt通常為WinNtsystem32)下名為RUNDLL.exe和sysedit32.exe的文件(文件大小為1781752字節(jié))。

        (3)打開(kāi)注冊(cè)表編輯器,刪除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名為intarnet=%windowssystem%rundll.exe\"的鍵值?;謴?fù)HKEY_CLASSES_ROOTtxtfileshellopencommand的默認(rèn)鍵值為Notepad %1。(其中%windowssystem%為Windows的系統(tǒng)文件夾)

        (4)若根目錄下存在文件setup.txt或mima.txt,將其刪除。

        (三)變種二病毒特征

        該木馬程序被包裝在一個(gè)名為s.eml的郵件中,并且利用了Iframe漏洞。當(dāng)沒(méi)有打補(bǔ)丁的用戶(hù)瀏覽含有該郵件的網(wǎng)頁(yè)時(shí),郵件中的木馬程序(Hack.exe)就會(huì)自動(dòng)運(yùn)行。

        木馬程序被運(yùn)行后會(huì):

        1、復(fù)制自身到Windows系統(tǒng)目錄(通常為windowssystem)下,改名為Explorer.exe。由于它和Windows目錄下的Explorer文件同名,因此會(huì)使用戶(hù)誤認(rèn)為這是一個(gè)正常的系統(tǒng)文件。

        2、修改注冊(cè)表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加鍵值Intarnet="%windowssystem%Explorer.exe",使木馬程序可以在開(kāi)機(jī)后自動(dòng)運(yùn)行。(其中%windowssystem%為Windows的系統(tǒng)目錄)

        3、該木馬程序會(huì)通過(guò)QQ的&ldquo;發(fā)送消息&rdquo;窗口給QQ用戶(hù)的網(wǎng)友發(fā)送如下信息看看,很好看的&rdquo;,當(dāng)用戶(hù)點(diǎn)擊該網(wǎng)址瀏覽時(shí),木馬程序就會(huì)被再次激活,從而使該木馬通過(guò)QQ聊天工具不斷地傳播自己。

        清除方法:

        (1)打開(kāi)任務(wù)管理器,結(jié)束掉位于下面的那個(gè)Explorer進(jìn)程,然后刪除系統(tǒng)目錄下的木馬程序Explorer.exe?;蛘咧匦聠?dòng)到DOS下到system目錄直接刪除該木馬程序。

        (2)打開(kāi)注冊(cè)表編輯器,刪除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名為Explorer的鍵值。

        (四)變種三病毒特征

        該病毒運(yùn)行后會(huì):

        1、復(fù)制兩個(gè)自己的拷貝到Windows的系統(tǒng)目錄(Win9x通常為Windowssystem,WinNt通常為WinNtsystem32)下,并分別更名為rundll.exe和sysedit32.exe。

        2、修改注冊(cè)表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加鍵值intarnet="%windowssystem%rundll.exe",使木馬程序在開(kāi)機(jī)后自動(dòng)運(yùn)行(其中%windowssystem%為Windows的系統(tǒng)目錄)。

        3、修改注冊(cè)表,修改HKEY_CLASSES_ROOTtxtfileshellopencommand的默認(rèn)鍵值為%windowssystem%sysedit32.exe,關(guān)聯(lián)記事本,使用戶(hù)打開(kāi)txt文件時(shí)木馬程序能獲得運(yùn)行機(jī)會(huì)。

        4、修改注冊(cè)表,修改IE瀏覽器的默認(rèn)頁(yè),開(kāi)始頁(yè),起始頁(yè)。

        5、該木馬會(huì)通過(guò)QQ程序向其它的QQ用戶(hù)發(fā)送你快去看看&rdquo;的消息,誘導(dǎo)用戶(hù)瀏覽含有惡意代碼的網(wǎng)頁(yè)。

        6、該木馬還會(huì)嘗試盜取QQ用戶(hù)的密碼并將其發(fā)送至指定的郵箱。

        清除方法:

        (1)打開(kāi)任務(wù)管理器,結(jié)束掉RUNDLL和SYSEDIT32進(jìn)程。

        (2)刪除系統(tǒng)文件夾(W

        

      熱門(mén)文章

      4040293