dudu@IT博客网
IT博客网站长
IT博客网
::
首页
::
新随笔
::
联系
::
聚合
::
管理
::
35 随笔 :: 19 文章 :: 69 评论 :: 2 Trackbacks
<
2007年4月
>
日
一
二
三
四
五
六
25
26
27
28
29
30
31
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
1
2
3
4
5
公告
人生的真正价值在于从何种程度与何种意义上摆脱自我!
我的博客主站:
dudu@博客园
常用链接
我的随笔
我的评论
我参与的随笔
留言簿
(50)
给我留言
查看公开留言
查看私人留言
随笔分类
Exchange(5)
(rss)
个人电脑维护(4)
(rss)
活动目录(1)
(rss)
随笔档案
2008年5月 (1)
2007年10月 (1)
2007年6月 (3)
2007年4月 (2)
2007年2月 (3)
2006年11月 (2)
2006年3月 (6)
2006年2月 (1)
2005年12月 (3)
2005年9月 (1)
2005年8月 (1)
2005年7月 (3)
2005年6月 (7)
2005年5月 (1)
文章分类
Exchange(9)
(rss)
ISA(2)
(rss)
X64(1)
(rss)
活动目录(2)
(rss)
硬件技术(1)
(rss)
微软产品技术
ISAServer
MSExchange
搜索
最新评论
1. re: 电脑开机黑屏的常用处理方法
评论内容较长,点击标题查看
--姜
2. re: 安装IE6时“以前的安装有尚未完成的操作,需要重新启动”的解决方法
评论内容较长,点击标题查看
--落花有情
3. re: 电脑开机黑屏的常用处理方法
@李李
重装操作系统?
--游子
4. re: 电脑开机黑屏的常用处理方法
连续几天,我的电脑也是开机后黑屏,显示器灯正常亮,也没死机。后来再黑屏时,我就重新启动,连续按f2.进入模式后,再按“正常启动”就可以了。。。。不知道怎么回事?
--李李
5. re: 电脑开机黑屏的常用处理方法
那我的电脑为什么是在开机过程中途一半的时候黑一下,怎么回事?
--电脑菜鸟
阅读排行榜
1. 电脑开机黑屏的常用处理方法(15609)
2. 如何解决Windows XP关机速度慢的问题(10847)
3. 一个services.exe的木马病毒的清除方法(5551)
4. 安装IE6时“以前的安装有尚未完成的操作,需要重新启动”的解决方法(3705)
5. 遭遇UIInfo.exe(2388)
评论排行榜
1. 电脑开机黑屏的常用处理方法(19)
2. 遭遇UIInfo.exe(10)
3. IT博客网正式开通(8)
4. 一个services.exe的木马病毒的清除方法(5)
5. [致歉]服务器故障引起网站不能正常访问(4)
OSO病毒、bryato
OSO病毒与"windows找不到文件"的问题解决
这次中了一个比较猛的病毒,除了老套路之外唯一的"创新"在注册表方面..
-----------------------------------------------分隔线-----------------------------------------
【进程添加】severe.exe conmie.exe jusodl.exe
其中severe.exe是关键进程,结束该进程可接着结束后2进程.如何直接结束后2进程它会自动检查重建的.并且jusodl.exe这个文件是在用户硬盘随机生产的名字,应当有所注意.
【文件添加】
C盘内
C:\WINDOWS\system32\jusodl.exe 文件名随机生成
C:\WINDOWS\system32\jusodl.dll 同上
C:\WINDOWS\system32\severe.exe
C:\WINDOWS\system32\drivers\conime.exe
C:\WINDOWS\system32\drivers\pnvifj.exe 名字应该也是随机的
这意味着安全模式下病毒也会随驱动加载运行;
C盘外其它各盘盘根生成OSO.exe与autorun.inf文件
-----------------------------------------------分隔线-----------------------------------------
autorun.inf的内容为
[AutoRun]
open=OSO.exe
shellexecute=OSO.exe
shell\Auto\command=OSO.exe
这意味着你直接双击其它盘时就会运行OSO病毒,该内容在网上被介绍为无论双击或右键点击,都会激活病毒,不过我忘了我是怎么把它改名后做成标本的,反正oso没直接运行,..
-----------------------------------------------分隔线-----------------------------------------
篡改添加隐藏的host文件在C:\WINDOWS\system32\drivers\etc文件夹
-----------------------------------------------分隔线-----------------------------------------
host内容如下
127.0.0.1 localhost
127.0.0.1 mmsk.cn
127.0.0.1 ikaka.com
127.0.0.1 safe.qq.com
127.0.0.1 360safe.com
127.0.0.1
www.mmsk.cn
127.0.0.1
www.ikaka.com
127.0.0.1 tool.ikaka.com
127.0.0.1
www.360safe.com
127.0.0.1 zs.kingsoft.com
127.0.0.1 forum.ikaka.com
127.0.0.1 up.rising.com.cn
127.0.0.1 scan.kingsoft.com
127.0.0.1 kvup.jiangmin.com
127.0.0.1 reg.rising.com.cn
127.0.0.1 update.rising.com.cn
127.0.0.1 update7.jiangmin.com
127.0.0.1 download.rising.com.cn
127.0.0.1 dnl-us1.kaspersky-labs.com
127.0.0.1 dnl-us2.kaspersky-labs.com
127.0.0.1 dnl-us3.kaspersky-labs.com
127.0.0.1 dnl-us4.kaspersky-labs.com
127.0.0.1 dnl-us5.kaspersky-labs.com
127.0.0.1 dnl-us6.kaspersky-labs.com
127.0.0.1 dnl-us7.kaspersky-labs.com
127.0.0.1 dnl-us8.kaspersky-labs.com
127.0.0.1 dnl-us9.kaspersky-labs.com
127.0.0.1 dnl-us10.kaspersky-labs.com
127.0.0.1 dnl-eu1.kaspersky-labs.com
127.0.0.1 dnl-eu2.kaspersky-labs.com
127.0.0.1 dnl-eu3.kaspersky-labs.com
127.0.0.1 dnl-eu4.kaspersky-labs.com
127.0.0.1 dnl-eu5.kaspersky-labs.com
127.0.0.1 dnl-eu6.kaspersky-labs.com
127.0.0.1 dnl-eu7.kaspersky-labs.com
127.0.0.1 dnl-eu8.kaspersky-labs.com
127.0.0.1 dnl-eu9.kaspersky-labs.com
127.0.0.1 dnl-eu10.kaspersky-labs.com
这意味着这些站点你将无法使用它的在线杀毒之类,因为无法打开.
-----------------------------------------------分隔线-----------------------------------------
【注册表修改】
启动项目
pnvifj>>C:\WINDOWS\system32\jusodl.exe 文件名随机生成并指定该文件
jusodl >>C:\WINDOWS\system32\severe.exe
修改HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下面的shell,把原来的内容Explorer.exe修改为Explorer.exe C:\WINDOWS\system32\drivers\conime.exe
-----------------------------------------------分隔线-----------------------------------------
创建HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options项目,该项目所列黑名单的程序(包含常用的例如msconfig,regedit以及安全的例如咔吧,冰刃)都无法运行,在病毒存在时直接将咔吧之类的安全程式运行成病毒程序!在病毒被删除后由系统提示"windows找不到文件",虽然你会发现那些程序还在原位置.这是目前我所见到的最毒的注册表项目!exe文件的跳转功能!!
注册表,咔吧,sreng,冰刃之类的被禁止了,不过兔子,超级巡警还没上它的黑名单.
其内容列举:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.exe]
"Debugger"="C:\\WINDOWS\\system32\\drivers\\pnvifj.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\symlcnet.dll]
-----------------------------------------------分隔线-----------------------------------------
【其它破坏行为】
关闭多用户服务并删除相关用户文件,关闭系统还原功能删除还原点,修改系统时间为2004年01月22号
-----------------------------------------------分隔线-----------------------------------------
【解决方法】
01.
任务管理器先结束severe.exe然后结束conime.exe和随机文件名的exe例如jusodl.exe进程
02.
复制粘贴一个或重命名regedit.exe为rg.exe之类的,进入注册表查找并删除run键下的severe.exe以及随机名字的jusodl.exe之类
修复HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下面的shell,把Explorer.exe C:\WINDOWS\system32\drivers\conime.exe重新改成Explorer.exe
03.
最关键的,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\下面的Image File Execution Options项目,事实上我现在认为这个项目应该是某些单位禁止个人使用某些程式而设置的.但是该项目的弱点在于改了程式文件名就可以继续使用该程式了.
04.
删除下列文件
C:\WINDOWS\system32的jusodl.exe (文件名随机生成),jusodl.dll (同前) 以及severe.exe
C:\WINDOWS\system32\drivers里面最新的文件conime.exe pnvifj.exe
C:\WINDOWS\system32\drivers\etc的host删了然后新建一个空白txt去掉后缀改名host放那就可以了.
从左侧的资源树进入并删除各盘根下的OSO.exe与autorun.inf文件,这里如果从右边点或双击就又病毒发作了.
来源:
http://www.dragonarea.com/bbs/read.php?tid=45287
posted on 2007-04-08 22:47
dudu
阅读(1252)
评论(3)
编辑
收藏
引用
评论
#
re: OSO病毒、bryato
2007-05-19 19:09
有得有失
5555555555我就中了这毒```````我要疯了
回复
更多评论
#
re: OSO病毒、bryato
2007-06-20 12:16
火狐
跪谢!终于找到解决方法了!
回复
更多评论
#
re: OSO病毒、bryato
2007-06-20 12:17
DELL网站
这个鸟毒可把我吭惨了,谢天谢地,谢谢博主分享方法!
回复
更多评论
刷新评论列表
标题
姓名
主页
验证码
*
内容(提交失败后,可以通过“恢复上次提交”恢复刚刚提交的内容)
Remember Me?
登录
使用高级评论
新用户注册
返回页首
恢复上次提交
[使用Ctrl+Enter键可以直接提交]
相关链接:
博客园
BlogJava
博客生活
IT博客网
C++博客
PHP博客
博客园社区
管理博客
教师博客
天文博客
汽车博客
足球博客
股票博客
电子技术博客
Powered by:
IT博客网
Copyright © dudu