| 流氓“8749”大肆泛滥 令人畏惧 |
|
|
| 李健健 原创 2007-08-01 |
来自金山毒霸反病毒中心最新消息,一名为8749的流氓软件正在互联网上大肆传播,并上演了一场“黑吃黑”的流氓软件大战。不但大量用户IE首页被篡改为www.8749.com,而且一些曾经极具影响力的同类“流氓”软件也被攻击。由于该流氓软件采用了上半年毒王AV终结者的一些最新的病毒攻击技术,故普通用户很难彻底清除。
金山毒霸反病毒专家戴光剑表示,流氓软件8749不但具备流氓软件的一些基本特性,而且采用了现代最流行的病毒攻击手段,如删除系统文件、破坏安全模式等等,流氓软件病毒化特征非常明显。
据悉,8749可通过删除清空注册表SAFEMODE下的所有项目,破坏安全模式,使用户不能进入安全模式调试系统;同时,添加注册表启动项,因该流氓软件名是随机生成,不同的电脑,感染的文件并不完全一致,增加了用户进行清除的难度。
除此此外,8749的自我保护意识非常强,如终止安全修复工具、将自身隐藏在QQ等目录中,并且插入QQ进程,以绕过反病毒软件的监控。而这种从过去的发掘系统漏洞、攻击杀毒软件转向攻击通用软件的技术可以说是目前较新的病毒攻击手段。用户一旦中招,不但相关的修复工具、杀毒软件被禁用,而且只要用户打开带有“8749病毒”、“8749专杀”、“清除8749”字样的窗口,窗口即刻被关闭。
业内人士指出,流氓软件8749极有可能与www.8749.com网站有关,据了解,该网站为一导航类网站,与hao123非常相似,而流氓软件8749的一个特征就是阻止用户登陆hao123网站,因此,8749网站很难摆脱利用不正当竞争手段进行攻击竞争对手的嫌疑。
广大用户可登陆www.duba.net免费下载金山毒霸系统清理专家,升级到最新版本即可查杀。
除此之外,我们也可以自己手动进行清除,具体步聚如下:
1.显示系统隐藏文件,清理System Volume Information文件夹内所有内容(change.log不能删除)
2.关闭系统还原
方法:我的电脑-右键-属性-系统还原-在所有驱动器上关闭系统还原。
3.清除8749木马注入的DLL文件
此病毒是不断变种的。比如我们可以在QQ或SYSTEM32下年到一些莫名文件,比如:S.dll,w.dll,7q9w.dll等。
我们可以借助SREng这款软件帮忙。它是一款能快速诊断、调整及自动修复计算机常见故障工具。启动软件,首先进入找到“系统修复”,然后找到HOSTS,你会发现里面有许多网站,比如:125.91.1.20 www.37021.net、125.91.1.20 37021.net
等等一些以“125.91.1.20”为地址的网站。这表明HOSTS文件已被修改,现在你只需将此文件重置。最后使用智能扫描,得出诊断日志,找到API HOOK 项下的文件列表就是病毒文件。
4.然后使用UNLOCKER强行删除,将病毒文件解锁删除。其间此文件会加载到许多程序中运行,你只要全部解锁删除即可。
注:UNLOCKER是一款强制删除文件或文件夹的软件
5.最后也可以使用“WINDOWS清理助手”,再将你电脑彻彻底底地扫描一遍,将扫出的流氓软件全部清除,重启系统即可。
|
|
|
|
|
 |
|
|
 |
|
|
|
|