文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 病毒木马 » 流行U盘病毒Trojan.VB.vta,Trojan.VB.vtb的解决       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [原创] 流行U盘病毒Trojan.VB.vta,Trojan.VB.vtb的解决  ( 查看:87  回复:0 )   
 
otta13
技术员  点击可查看详细



十二生肖之猪   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 145
精华 0
无忧币 1285
积分 206
阅读权限 30
注册日期 2008-6-18
最后登录 2008-8-22 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-6-25 16:33   标题:流行U盘病毒Trojan.VB.vta,Trojan.VB.vtb的解决
上一帖 |
最近发现的几个 流行的U盘病毒 这是其中一个
不说废话了 进入正题
病毒运行后 生成如下文件
C:\WINDOWS\system32\scvhost\svchost.exe

C:\WINDOWS\system32\boothide.reg
C:\WINDOWS\system32\bootrun.reg
C:\WINDOWS\system32\wuauserv.exe
C:\WINDOWS\system32\usb2.exe
修改注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:0

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden"=dword:2

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"SuperHidden"=dword:1

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden"=dword:0
以达到使得显示隐藏文件不可用的目的
修改[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
在"Userinit"="userinit.exe,后面添加C:\\WINDOWS\\system32\\scvhost\\svchost.exe,wuauserv.exe"以达到开机启动的目的  
并且 病毒每隔10秒会自动检查这个注册表的键值  
解决办法
1.下载Icesword 1.20和 sreng
地址http://www.crsky.com/soft/6947.html
http://www.kztechs.com/sreng/sreng2.zip  
2.打开Icesword.exe-进程 找到C:\WINDOWS\system32\scvhost\svchost.exe
一定注意路径 右键结束他  
3.点击Icesword左下角的文件 找到C:\WINDOWS\system32\scvhost整个文件夹
C:\WINDOWS\system32\boothide.reg
C:\WINDOWS\system32\bootrun.reg
C:\WINDOWS\system32\wuauserv.exe
C:\WINDOWS\system32\usb2.exe
右键删除掉他们
4.打开sreng 启动项目 注册表  
找到userinit这个 此时他应该是红色的
然后点击下面的编辑 把userinit.exe,后面的东西删掉  
5. 把下面的 代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

双击1.reg把这个注册表项导入
此时隐藏文件就可以显示了
好了 机器上的病毒就杀掉了
由于 我是在虚拟机上测试的  
所以无法测试 他感染移动存储的现象 如果最近有用过移动存储的 建议对你的移动存储设备进行杀毒 方法
1.禁用移动存储的 自动播放功能
在“开始”菜单的“运行”框中运行“gpedit.msc”命令,在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能,打开其中的“系统”菜单中的“关闭自动播放”的设置,在其属性里面选择“已启用”,接着选择“所有驱动器”,最后确定保存即可。  
2.插入移动存储设备 右键使用杀毒软件进行杀毒  
记住千万不要双击U盘等移动存储设备 否则病毒又会被激活



51cto三周年庆典 社区系列活动(购物卡、无忧币大派送!)
2008-6-25 16:331楼
[ 顶部 ]
     
论坛跳转:  

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号