首页 | 互联网 | IT动态 | Cisco | Windows | Linux | Java | .Net | Oracle | 华为 | 存储世界 | 服务器 | 网络设备 | IDC | 安全 | 求职招聘
IT培训 | 数字网校 | 技术专题 | 电子书下载 | 教学视频 | 网页设计 | 平面设计 | 解决方案 | 直播室 | 虚拟考场 | 搜索 | 博客 | 沙龙 | 论坛
中国IT教育
您现在的位置: 中国IT实验室 >> Windows >> 系统安全 >> 系统安全 >> 文章正文

对一款病毒(木马)程序的分析

3 使用UltraEdit打开病毒文件
说明:
1)一般来讲病毒文件不会将所有的字符串处理掉,因此总会在文件中保留一部分字符串,通过UltraEditWinHex等文件编辑或者OD等汇编工具打开病毒文件后可以查看留在文件中的字符串。通过这些字符串往往可以获取一些重要信息,例如木马访问网站地址、木马释放文件、启动方式等。
2)一般来讲,病毒软件往往都会被加壳,在查看文件时可以先使用PEidFi等探壳程序进行查壳,直接将病毒文件拖进Peid窗口即可,如图4所示,知道该文件没有加壳,采用Microsoft Visual C++6.0编写而成。
4 使用PEid查看病毒的壳
3)在查看本病毒文件中还发现存在“cluslib.dll”这个文件,如图5所示,该文件应该是一个服务加载程序。
5 获取服务加载程序
(四)清除病毒文件
     清除病毒文件有多种方法,一种就是使用杀毒软件查杀,该方式只能对已知病毒进行查杀,另外就是手工清除病毒文件,手工清除有纯粹的手工删除,还有一种是借助安全检查软件来辅助删除。下面给出一个手工删除病毒文件的流程。
1)使用经常管理器或者任务管理器结束病毒打开的进程。
2)找到病毒文件所在的具体目录,然后将病毒文件删除掉。
3)删除病毒服务启动选项。
4)从注册表中查找跟病毒文件名称相关的信息,找到后,如果确认跟病毒相关则删除掉。
5)重新启动计算机。使用端口检查器以及进程查看器查看病毒是否仍然连接网络和打开新的进程,如果没有则表示病毒彻底的被清除掉了。
在对本病毒处理时,首先打开DOS命令提示符到目录使用“dir cluslib.dll /s /a”命令查看文件,找到文件后使用兵刃(Icesword)软件中的文件强制删除将该文件删除掉,然后删除病毒主程序wmgtpvd.exe,最后删除注册表中有关wmgtpvd.execluslib.dll的信息。重启计算机后,对进程和端口检查,一切正常,对该病毒处理完毕。

上一页  [1] [2] 

【责编:Ken】

中国IT教育

相关文章
没有相关文章
相关产品和培训
文章评论
 友情推荐链接
 专题推荐

 ·“调教”磁盘,让Vista更在行
 ·windows系统性能优化专题
 ·windows系统安全——系统进程与病毒
 ·Windows 平台搭建VPN攻略
 ·Windiws 系统备份与还原
 ·专题:Windows Vista系统新特性
 ·Windows server 2008专题报道
 ·关注未来 关注Windows Vista成长
 ·明明白白 学会Windows权限设置
 ·想传就传 多平台随心所欲架设FTP
 今日更新
· 对一款病毒(木马)程序的分析
· Windows 2003至Windows 2008的迁移
· 文件夹的终极隐藏
· Windows XP 组策略应用
· XP中一人远程管理关机好方法
· 巧用闪存,防遗忘 Vista登陆密码于未然
· XP/2000/Vista,谁才是最安全的系统?
· 排除障碍 让Vista共享资源可望也可及
· 批处理文件让Vista自动更换IP地址!
· 还原被穿透后的急救方法
 认证培训
 频道精选
· 新版CCNA考试大纲 07年8月1日生效
· 新手学习宝典:Linux常用命令全集
· 知已知彼,深入了解系统安全知识
· 从入门到精通 java初学者实践系列教程
· 共同学习——Oracle入门基础专题
· ADO.net与PowerBuilder的综合比较
· 评论:中国互联网“钱”途何在?
· 中科院:龙芯要成"中国奔腾" 能卖1亿颗
 Windows频道导航
服务器技术
FTP服务器 Exchange ISA Server
Web服务器 SQL Server 域服务器
其他服务器
网络技巧
网络访问 网络技巧 网络命令 
网络管理 共享
微软认证
认证教材 考试介绍 认证介绍
心得技巧
系统安全
安全策略 备份恢复 系统安全
防火墙 漏洞补丁 木马病毒
网络安全 服务器安全
系统故障
当机故障 软件故障 系统故障
开关机故障 网络故障
系统技巧
系统管理 系统技巧 注册表 进程
系统优化
提速 清理垃圾 服务 优化性能
新手入门
技术前沿 安装 网络基础 系统基础
资讯动态
Windows下载
Windows论坛
Vista专栏
Windows Server 2008