发新话题
打印

[原创] 流行U盘病毒汇总与通杀方案

流行U盘病毒汇总与通杀方案

最近一段时间几个难缠的U盘病毒感染量比较大,用户为此比较苦恼。毒霸对这些病毒虽然可以查杀,但也难免病毒再生变种。   本文介绍目前U盘病毒流行的破坏方式,并以本周流行的sos.exe为例,解释此类病毒的处理思路。     文章最后提供最近几个感染大,并且破坏力较大的U盘病毒通杀批处理,并会定期更新。由于个人能力与时间有限,所以目前批处理主要处理流行的U盘病毒。相关病毒在网上以及毒霸论坛内可搜索的关键字如下:XP.EXE、ntldr.exe、snow.exe、sbl.exe、sos.Exe、HDM.exe、auto.exelogogogo.exe、Rxpmon.exe、Systom.exe、snowfall.exe、TxHMoU.ExeC0NIME.EXE、soundmno.exe、BoBoTurbo.exe、ati2evxx.EXE、36Otray.exe(注:如果毒霸升级到最新病毒库后无法处理的话,请按照文章最后提供的方法提交样本文件,以便分析与更新毒霸和批处理。声明:该批处理写入了针对病毒的映像劫持,以达到免疫和阻止之前被感染文件释放还原主文件的作用,但还是建议用户升级杀毒软件到最新后杀毒处理。)目前U盘病毒流行的破坏方式1.为了隐藏自己锁定文件夹选项导致无法显示隐藏文件或者屏蔽文件夹选项。如图所示:                                
2.为了降低用户无法看到病毒进程禁用或者关闭任务管理器。如图所示:




3.为了防止用户安全模式杀毒删除注册表键值导致进入安全模式时异常报错。4.为了防止杀毒更新后写入映像劫持或者修改系统时间,导致系统重启后杀毒软件无法运行。如图所示:


5.感染可执行文件,导致运行被感染的文件后自动恢复病毒主文件。6.释放大量木马以及下载器源源不断地破坏挖掘用户主机资源。7.在各个盘符下留下autorun.inf文件,导致磁盘无法
格式化等。



U盘病毒清除举例样本名称:soS.exe 毒霸检测:Win32.TrojDownloader.Agent.90112病毒注入分析:加入启动项[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]    <crsss><C:\WINDOWS\system32\TxHMoU.Exe>  释放C:\WINDOWS\system32\TxHMoU.Exe全盘根目录留下soS.Exe和autorun.inf文件清理步骤:
(由于毒霸2008默认安装金山系统清理专家,所以以清理专家为例。如果无法运行的话将清理专家主文件kasmain.exe改名为其他可执行文件即可。如:papa.com,093.pif等。)1.运行清理专家中的进程管理工具结束病毒进程。如图所示:



2.使用文件粉碎器粉碎病毒文件。如图所示:



3.使用清理专家清理恶意软件。如图所示:




即可。(X表下载如下帖子中的修复工具修复文件夹选项以及任务管理器被禁用的问题。http://bbs.duba.net/thread-21849402-1-6.html流行的几个U盘病毒的分析与处理方案梦中情人系列病毒:http://bbs.duba.net/thread-21840742-1-2.html恐怖鸡感染号系列变种:http://bbs.duba.net/thread-21853226-1-1.htmlAuto.exe变种:http://bbs.duba.net/thread-21852688-1-1.html一个黑吃黑的AV”病毒:http://bbs.duba.net/thread-21855523-1-1.html流行U盘病毒清理批处理
Del_PUV1.2版.rar (1.82 KB)


Del_PUV1.2版.rar (1.82 KB)
下载次数: 36


2007-12-9 19:26


(注:部分中毒主机运行需要稍长一段时间,请耐心等待。)未知U盘病毒的提取U盘病毒以及变种都非常多,本文提供的批处理仅处理最近比较流行的几个并定期更新。如果毒霸最新病毒库也无法查杀的话,请按照如下方法提交您的样本进行分析:1.使用WinRAR浏览盘符可以看到盘符下隐藏的autorun.inf和病毒文件。浏览技巧:点击向上一级的箭头可以进入上一级目录,单纯提取样本的话输入盘符目录“X:”示要访问的盘符,两个引号不输入。)如图所示:



2.全选病毒样本文件后添加压缩包,点击【高级】——【设置密码】——『输入密码』——【确定】如图所示:



注意:密码设置建议使用123456如有修改,请在提交时注明解压密码。例如:解压密码为:papa。

3.将对应盘符跟目录下新生成的RAR压缩包上传至论坛的可疑文件上传区发帖上传即可。

TOP

楼主辛苦了,学习了,谢谢

TOP

用金山的文件粉碎机可以杀掉残留的病毒余孽吗?

TOP

U盘病毒非常令人讨厌,我当年装了nod32也对它无能为力。。。。

TOP

毒霸对这类病毒的处理还是很好的,我用毒霸 好几次一插同事的u盘就把这种病毒杀掉了……

TOP

如果说禁用掉驱动器的自动播放功能会不会不会中这类病毒?

TOP

回复5楼,那样会让你减少中auto病毒的几率,但是如果要彻底杜绝这种病毒 建议还是用楼主的方法或者如果你是高手,懂得如何使用规则,建议你补充一个hips或者是ssm之类的东西,不过其实毒霸2008就已经能够胜任了 呵呵

TOP

毒霸2008已经正式上市了,不过似乎买不到啊。。。

TOP

在淘宝上买啊。。。。。。。

TOP

顶啊~~ 试下有没效果!

TOP

发新话题