最近单位某部门的几台电脑经常上不去网。这几台电脑接在同一个交换机上。每次不能上网时,只要重新拔插一下连接上一层交换机的那根网线,就能解决问题。但过不了多长时间,就又不行了。这种情况频繁发生。因此,问题反映到了我们部门,希望彻底解决。

我观察了一下,该交换机的1口上联到上层交换机,不能上网时,该端口的指示灯熄灭。首先排除了硬件方面的原因(测了网线没问题,更换端口后故障依旧)后,怀疑某台电脑中了网络病毒。由于该交换机是不可管理的杂牌子交换机,因此决定使用抓包软件Sniffer分析一下。

在自己的电脑(在同一局域网内)测试抓包软件时,就发现了网络中有大量的ICMP包。这些ICMP包主要来自两台电脑,一台就接在那个交换机上,另一台接在其它交换机上。这些ICMP包的目的地址都是D类组播地址。

找到了目标,就好说了。使用Sniffer分析一下,这些数据包都是Echo类型的ICMP包,Identifier为512,由此判断可能是ping命令发出的包。

远程登录到其中一台电脑上,打开任务管理器一看,发现有IPZ2.EXE,还发现有一两个cmd.exe和 netsh.exe进程不断地出现、消失,估计是IPZ2不断地调用netsh.exe,向外发送ICMP包。直接结束IPZ2.exe进程后,cmd.exe和netsh.exe进程就不再出现了,那些ICMP包马上就没有了。看来这罪魁祸首就是它了。

从网上搜了下IPZ2.EXE病毒的资料:它是IPZ.exe的变种,主要是在安装了低版本的Radmin远程控制服务端软件(并且没有口令时)的电脑上传播——我们确实使用的是这种低版本的Radmin。中毒后,系统服务中会添加Integligent P2P Zombie(调用ipz.exe)、Integlligent P2P Zombie 2(调用ipz2.exe)服务,C:\WINDOWS\SYSTEM32文件夹下会有IPZ.EXE、IPZ2.EXE、ipz_db.bin、ipz.tmp、ipz2.tmp这些文件。

弄清了原因,就开始对症下药。如果直接远程升级Radmin的版本,我担心弄不好会无法远程控制了,所以先暂缓升级。直接停止服务,删除服务,删除病毒文件,一切OK!可第二天一看,IPZ2.exe又来了。看来,局域网中还有其它电脑中毒,还会对它进行传染。怎么办呢?这次我并不删除服务,而是禁用服务,再删除病毒文件。过了两天,再看,没有再次感染。看来,禁用服务相当于给这台电脑打了疫苗。为了便于操作,我又做了一个批处理文件KillIPZ.bat。

@echo on
    sc stop ipz
    sc stop ipz2
    sc config ipz start= disabled
    sc config ipz2 start= disabled
    taskkill /f /im ipz.exe /t
    taskkill /f /im ipz2.exe /t
    del C:\windows\system32\ipz.exe /f
    del C:\windows\system32\ipz.tmp /f
    del C:\windows\system32\ipz-db.bin /f
    del C:\windows\system32\ipz2.exe /f
    del C:\windows\system32\ipz2.tmp /f
    pause
    exit

测试成功后,我又如法炮制。用Sniffer查找其它的中毒电脑(又找到了三台),然后用KillIPZ.bat杀毒。全部查杀之后,至今再也没有再发生这种故障。

至于为什么只有这台交换机Down掉呢?我估计可能是这台杂牌子交换机处理能力稍弱一些的原因吧。

转载于:https://blog.51cto.com/8738650/1636200

查杀IPZ2.EXE病毒实战相关推荐

  1. 查杀感染exe的顽固病毒

    查杀感染exe的顽固病毒: 第一步:在"开始→运行"中输入CMD,打开"命令提示符"窗口. 第二步:输入ftype exefile=notepad.exe %1 ...

  2. qqhelp.net 删除 查杀 清除QQ病毒qqhelp变种(6440'qqhelp'net/#sqq5)的方法

    qqhelp.net 删除 查杀 清除 QQ病毒qqhelp变种(6440'qqhelp'net/#sqq5)的方法见http://spaces.msn.com/siner/blog/cns!9420 ...

  3. 内网计算机病毒如何查杀,如何追踪并查杀局域网ARP病毒 局域网如何查杀ARP病毒...

    今天给大家带来如何追踪并查杀局域网ARP病毒,局域网如何查杀ARP病毒,让您轻松解决问题. 怎样追踪并查杀局域网ARP病毒 局域网怎样查杀ARP病毒 目前防护局域网中ARP木马病毒最有效的方法是通过网 ...

  4. linux查杀minergate-cli/minerd病毒

    redis的漏洞让公司的服务器中了挖矿的病毒,入侵者在服务器上留了后门.每次只是把进程杀杀,但是过段时间病毒又回来了,这个事情一直让人头疼.先是minerd的病毒入侵,后是minergate-cli入 ...

  5. 专家谈手工查杀AV终结者病毒详解

    "AV终结者"病毒泛滥成灾,身边不断有朋友的电脑倒在"AV终结者"的刀下,毒霸终结者专杀工具也更新到了3.8版.从昨天论坛的反馈看,效果比以前的版本好用多了.但 ...

  6. 病毒木马查杀实战第015篇:U盘病毒之脱壳研究

    前言 由于我们的最终目标是编写出针对于这次的U盘病毒的专杀工具,而通过上次的分析我们知道,病毒有可能在不同的计算机中会以不同的名称进行显示,如果真是如此,那么就有必要在此分析出病毒的命名规律等特征,然 ...

  7. 病毒木马查杀实战第018篇:病毒特征码查杀之基本原理

    前言 在本系列的导论中,我曾经在"病毒查杀方法"中简单讲解过特征码查杀这种方式.而我也在对于实际病毒的专杀工具编写中,使用过CRC32算法来对目标程序进行指纹匹配,从而进行病毒判定 ...

  8. 病毒木马查杀实战第001篇:基本查杀理论与实验环境配置

    前言 <病毒木马查杀>系列以真实的病毒木马(或统称为恶意程序)为研究对象,通过现有的技术手段对其分析,总结出它的恶意行为,进而制定出相应的应对方法(如编写专杀工具),对其彻底查杀.当然,本 ...

  9. svcagent32.exe,javaM.exe木马查杀解决方案 (转Ad0.cn)

    svcagent32.exe,javaM.exe木马查杀解决方案(Ad0.cn原创) svcagent32.exe, svcupdate.exe木马查杀方案(病毒清除)! svcagent32木马特征 ...

最新文章

  1. 入门到放弃node系列之网络模块(二)
  2. angularJs的学习笔记
  3. python免费课程讲解-Python快速入门免费课程
  4. numel--矩阵的元素个数
  5. 计算机行政考试题库,2014香港特别行政区计算机等级考试试题 二级ACCESS考试题库...
  6. 三星Galaxy Note 10最新消息:将取消所有实体按键
  7. 解决PyCharm调试查看变量时一直显示collecting data
  8. i5功耗最低的cpu_探寻低电压CPU性能 i5-3330S对比测试
  9. 2020计算机二级c语言答案,2020年全国计算机二级C语言考试试题分析
  10. 快递单号的正则提取试
  11. 打坐是开发潜能的快速方法
  12. 苹果app退款_app退款不成功原因有三
  13. 小说网接口,根据书库号和小说名查询
  14. 操作系统基础符号与正则符号
  15. Linux常见面试题,一网打尽!
  16. 【redis】二、redis数据类型
  17. 华为芯片与器件设计工程师_华为芯片与器件设计工程师(实习)一、二面
  18. jersey (RESTful Web Service框架)
  19. 【C语言】计算并输出n(包括n)以内能被5或9整除的所有自然数的倒数之和。
  20. 使用Canvas绘制不完美/不规则的圆形

热门文章

  1. linux根分区和home分区如何合并,【已解决】我想调整根分区和home的大小
  2. 鱼鱼Chen之学写自己的apk(六)ListView带动画图标
  3. 汽车DC/DC简单介绍
  4. Win10家庭版找不到组策略gpedit.msc怎么办
  5. Android Studio安装并运行初始程序显示‘Hello World‘。
  6. 网络安全下用c语言写蠕虫病毒,神经网络在计算机网络安全管理中的应用
  7. 【MQTT】在Windows下搭建MQTT服务器
  8. 阿里P8架构师深度概述互联网分布式架构
  9. 湖南湘江树图区块链创新中心暨区块链底层技术及应用湖南省重点实验室揭幕仪式...
  10. 360Buy 京东商城商品价格图片识别 火车头采集京东商城图片价格识别