天下网吧-网盟论坛【网吧天地】〖网吧技术〗 → [更新中]防止最新机器狗办法!!!!
关闭 帖子评论
选取类型: 中立 支持 反对
观点标题:
验证码:验证码,看不清楚?请点击刷新验证码
观点内容:
(不支持HTML)
  1. 请以客观、真实地作出评论,并注意语言文明;
  2. 观点发表后不能作出更改;
回复贴子
您是本帖的第 45917 个阅读者
树形打印
标题:[更新中]防止最新机器狗办法!!!!
jie2k
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:2
积分:78
注册:2008年1月6日
发贴心情
添加到QQ书签收藏

图片点击可在新窗口打开查看超级感谢



2008-3-24 17:43:00
livey
帅哥哟,离线,有人找我吗?
等级:论坛游民
文章:76
积分:801
注册:2006年9月17日
发贴心情
不错支持一下

2008-3-24 19:33:00
luhuaxiang
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:1
积分:115
注册:2007年4月23日
发贴心情

2008/1/6 机器狗新变种的解决方法 免疫批处理 已认可实行 转载请注明出自雨林木风 bbs.ylmf.com,本贴地址:http://bbs.ylmf.com/read.php?tid=510638&u=240606
system32\drivers\puid.sys
system32\spoolsv.exe
新变种运行之后,首先呢,会在以上两个目录建两个文件,然后有变种程序来运行spoolsv.exe程序,它是先删除 spoolsv.exe,再接着新建spoolsv.exe,因为它是一个打印程序,所以伪装的挺像的.,然后通过spoolsv.exe来创建puid.sys来达到穿透.接着,在system32\drivers\下面创建aa1.exe--aa10.exe,每运行aa1.exe--aa10.exe,都会自动在windows和system32下面创建很多的DLL和EXE文件.现在把一部分列表提供出来
system32\drivers\puid.sys
system32\avwghmn.dll
system32\avwghst.exe
system32\avwlist.exe
system32\jsqxazc.exe
system32\spoolsv.exe
system32\ntfs.dll
system32\aflpxchzx.dll
system32\cinsafjwow.dll
system32\FTCCompress.dll
system32\LYLOADER.exe
system32\LYMANGR.DLL
system32\MSDEG32.DLL
system32\mszxaab32.dll
system32\REGKEY.hiv
system32\upxdnd.dll
system32\DbgHlp32.dll
system32\fhnbkz.dll
system32\LotusHlp.dll
system32\mshmsdjs32.dll
system32\MsIMMs32.dll
system32\NVDispDrv.dll
system32\WSockDrv32.dll
system32\AVPSrv.dll
system32\gmrwejodj.dll
system32\MsPrint32D.dll
system32\msqdooy32.dll
system32\tydiquyqj.dll
system32\SHAProc.dll
system32\snetcfg.exe
system32\ftccompress.dll
auttyx.exe
WSockDrv32.exe
136588MM.DLL
arbfmc.exe
cusmow.exe
hrneoc.exe
LotusHlp.exe
upihed.exe
136588WL.DLL
SHAProc.exe
NVDispDrv.exe
juszwp.exe
cfkxec.exe
upxdnd.exe
,以上列表中的病毒都是一个接着一个运行的,很麻烦.每次运行aa1-aa10这样的程序,都会把一些病毒自动添加到注册表的启动项里.而且会把taskmgr.exe给替换.
我并没有往下继续查下去,后来发现只有两种文件是主程序.也就是puid.sys,spoolsv.exe.
先把IP给大家说下,先防住.我查看了,是广东那边的59.34.197.185
IP是可以随便更改的.
还有就是病毒会自动的注入消息钩子,比较头疼.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]处有木马的DLL钩子.
.给大家的解决方法.
@echo off
del /f /q /a %SystemRoot%\system32\spoolsv.exe
md %SystemRoot%\system32\spoolsv.exe
attrib %SystemRoot%\system32\spoolsv.exe +s +h +a +r
echo y|cacls.exe %SystemRoot%\system32\spoolsv.exe /d everyone
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\spoolsv.exe" /v debugger /t reg_sz /d debugfile.exe /f

md %SystemRoot%\system32\drivers\puid.sys
attrib %SystemRoot%\system32\drivers\puid.sys +s +h +a +r
echo y|cacls.exe %SystemRoot%\system32\drivers\puid.sys /d everyone
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\puid.sys" /v debugger /t reg_sz /d debugfile.exe /f

来源于:http://www.luhuaxiang.com.cn  画祥电脑网


2008-3-25 10:40:00
wei3629
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:4
积分:64
注册:2008年3月25日
发贴心情
看帖就应该仔细观察 嘿嘿 ... 顶

2008-3-25 16:13:00
yyt_dj
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:33
积分:319
注册:2007年11月12日
发贴心情
dddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddddd

常德宾湖电脑城B2-11号:奇东锐腾(常德)公司电话 0736-7217365
奇东伴随您,服务零距离!

2008-3-29 9:11:00
梦遗
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:3
积分:75
注册:2008年2月21日
发贴心情
辛苦了。。谢谢

2008-3-31 22:25:00
linyu01062
帅哥哟,离线,有人找我吗?
等级:论坛游民
文章:60
积分:129
注册:2008年3月27日
发贴心情

找一个好点的还原就可以了!也就不用天天忙着打补丁了!


2008-4-1 13:07:00
wenyu69
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:5
积分:65
注册:2008年4月3日
发贴心情
不是很明白  可是还的顶下

2008-4-3 15:00:00
石仔乖乖
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:1
积分:61
注册:2008年4月4日
发贴心情

支持.....


2008-4-4 5:17:00
307250526
帅哥哟,离线,有人找我吗?
头衔:我行我素
等级:论坛游民
文章:172
积分:1440
注册:2006年8月20日
发贴心情

看过了。回,没机子去测试


2008-4-5 15:22:00
xy007malong
帅哥哟,离线,有人找我吗?
等级:论坛游民
文章:94
积分:538
注册:2007年6月15日
发贴心情

现在已经不不管用了。。。

     怎么还不发布新的免疫补丁呢


2008-4-7 22:12:00
yufangqing
帅哥哟,离线,有人找我吗?
等级:论坛游民
文章:94
积分:548
注册:2008年3月12日
发贴心情

好帖是拿来顶的.


2008-4-7 22:54:00
ieha
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:4
积分:64
注册:2008年4月9日
发贴心情
zzzzzzzzzzzzzzzzzzzz

2008-4-9 12:39:00
ieha
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:4
积分:64
注册:2008年4月9日
发贴心情
zzzzzzzzzzzzzzzzzzzz

2008-4-9 12:39:00
ieha
帅哥哟,离线,有人找我吗?
等级:新手上路
文章:4
积分:64
注册:2008年4月9日
发贴心情
zzzzzzzzzzzzzzzzzzzz

2008-4-9 12:39:00


[更新中]防止最新机器狗办法!!!!
发贴表情字体颜色字体背景颜色粗体斜体下划线超级连接插入图片Flash图片realplay视频文件Media Player视频文件引用清理代码生成一个财付通交易信息显示: 预览 回复标题 上传表单
字节.