王朝知道
分享
 
 
 

我发现任务管理器里有大量的cmd.exe进程和ftp.exe进程 是什么病毒 如何清除

王朝知道·作者佚名  2009-08-06  
宽屏版  字体: |||超大  
 
分类: 电脑/网络 >> 反病毒
 
问题描述:

我是维护员 发现大量电脑出这个问题 重装是来不及的 公司用的杀毒软件是趋势科技

参考答案:

病毒特征:

1.d,e,f,g盘不能双击打开,硬盘驱动器根目录下存在Autorun.inf

2.在每个硬盘驱动器根目录下存在很多.zip和.rar压缩文件,文件名多为pass,work,inst

a

ll,letter,大小约为126K

3.在每个硬盘驱动器根目录下存在COMMAND.EXE

4.hxdef.exe、IEXPLORE.EXE、NetManager.exe、NetMeeting.exe、WinHelp.exe等进程占

用了cpu。

5有可能出现rpc关闭也倒计时重启的现象

6.瑞星杀毒后出现Windows无法找到COMMAND.EXE文件,要求定位该文件。

7.在任务管理器上看到多个cmd.exe进程.

病毒技术:

I-Worm.supnot.w分析报告

作者:北信源咨讯 来自:北信源 时间:2004-4-8

一、[病毒特征]:

1、病毒英文名:I-Worm.supnot.w

2、病毒中文名:爱情后门

3、病毒 大小 :125K

二、[病毒分析]:

该病毒为爱情后门病毒的最新变种。大小约为125K,采用ASPACK2.12压缩。

病毒被执行以后在system目录下生成了以下文件

hxdef.exe

ravmond.exe

iexplore.exe

kernel66.dll

odbc16.dll

msjdbc11.dll

MSSIGN30.DLL

spollsv.exe

NetMeeting.exe

在windows目录下生成:

SYSTRA.EXE

在每个分区根根目录下生成以下文件:

bak.rar

bak.zip

install.rar

install.zip

letter.rar

letter.zip

pass.rar

pass.zip

setup.rar

setup.zip

work.rar

work.zip

autorun.inf

command.exe

在被执行的病毒文件所在的目录下会生成以下文件:

results.txt

win2k.txt-----当当前系统是windows2000时产生

winxp.txt-----当当前系统是windows XP时产生

写以下注册表项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\

Windows\CurrentVersion\Run]

"Hardware Profile"="%Windir%\\System32\\hxdef.exe"

"VFW Encoder/Decoder Settings"="

RUNDLL32.EXE MSSIGN30.DLL ondll_reg"

"Microsoft NetMeeting Associates, Inc."="NetMeeting.exe"

"Program In Windows"="%Windir%\\System32\\IEXPLORE.EXE"

"Shell Extension"="%Windir%\\System32\\spollsv.exe"

"Protected Storage"="RUNDLL32.EXE MSSIGN30.DLL ondll_reg"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\

Windows\CurrentVersion\runServices]

"SystemTra"="%Windir%\\SysTra.EXE"

添加以下服务:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_reg]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

Windows Management Protocol v.0 (experimental)]

病毒自带FTP服务器端,它会在15436端口提供一个FTP服务,这样病毒就可以通过建

立一个文本方式的下载脚本文件来从被感染计算机上下载病毒可执行文件。病毒会利用共

享方式进行传播,共享传播主要通过netmeeting.exe来进行,它会扫描网络内的共享资源

,并尝试将自身复制到远程共享。

病毒会使用windows的程序CMD.EXE写文本文件a,内容如下:

open 127.0.0.1 15436

ftp

ftp

bin

get hxdef.exe

bye

并使用该文件来下载病毒可执行文件,病毒会不停调用cmd.exe程序,由于cmd.exe

为隐藏运行,用户可以在进程管理器中看到1个以上的cmd.exe进程。

病毒还自带SMTP引擎,它将使用该引擎向从被感染计算机上搜集到的电子邮件地址发送带

病毒附件的垃圾邮件,邮件内容如下:

发件人:从搜索到的电子邮件地址中随机获取

收件人:从搜索到的电子邮件地址中随机获取

主题:

正文:

附件:大小125K左右,扩展名为以下类型的文件:

.exe

.scr

.pif

.cmd

.bat

.zip

.rar

病毒会尝试感染网络中的共享资源(探测网络内计算机的135、139、445等端口),当

发现有可写的共享资源时,病毒会将自己的副本写入该共享,如果病毒探测到被感染计算

机的有权限用户的弱口令(使用自带的密码库),病毒会远程将病毒执行起来达到网络传

染的目的。

病毒会搜索本地除了系统盘以外的所有分区上的EXE文件并尝试将其扩展名改为.zm

x,并将属性设置为隐藏+系统,然后将病毒的副本复制到EXE文件所在目录病毒将名称改为

该EXE的名称。另外病毒也会将自身的副本随机复制到任意目录当中(名称主要有自带的列

表和从被感染计算机上搜索到的EXE文件名两种,自带的文件名列表略)。

解决方法:

建议关闭网络共享,改一个强健的管理员密码。

用专杀工具杀毒。

如果杀毒完毕存在这样的问题,是杀毒软件没有搞定,留下的后遗症:

d、e、f、g盘(如果有的话)双击不能直接打开,说Windows无法找到COMMAND.EXE文件,

要求定位该文件,定位为C:\windows\explorer之后每次打开会提示“/StartExplorer”

出错 ,然后依然能打开驱动器文件夹。

病毒在你的每个驱动器下面写入了一个AutoRun.inf文件内容为:

open="X:\command.exe" /StartExplorer X为驱动器盘符

所以,如果你没有杀毒,每次点开/D/E/F/G盘都会激活病毒

解决方法如下(以D盘为例):

开始

运行

cmd(打开命令提示符)

D:

dir /a (没有参数A是看不到的,A是显示所有的意思)

此时你会发现一个autorun.inf文件,约49字节

attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法

删除

del autorun.inf

del autorun.inf

到这里还没完,因为你双击了D盘盘符没有打开却得到一个错误。要求定位command.exe,

这个时候自动运行的信息已经加入注册表了。下面清除注册表中相关信息:

开始

运行

regedit

编辑

查找

command.exe

找到的第一个就是D盘的自动运行,删除整个shell子键

完毕,双击D盘。

重复以上操作数次,解决其他驱动器的问题,注册表中的信息是在一起的,在删除D盘

Shell\Open\Autorun的时候顺便都删除了吧。

参考资料:

小贴士:① 若网友所发内容与教科书相悖,请以教科书为准;② 若网友所发内容与科学常识、官方权威机构相悖,请以后者为准;③ 若网友所发内容不正确或者违背公序良俗,右下举报/纠错。
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
如何用java替换看不见的字符比如零宽空格​十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
感谢员工的付出和激励的话怎么说?
 干货   2023-06-18
 
>>返回首页<<
 
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有