2001年09月21日 09:39:00

天网公布NIMDA病毒危害及清除和免疫新方案

--------------------------------------------------------------------------------

http://www.sina.com.cn 2001年09月20日 12:54 新浪科技

  天网提供稿件

  九月十九日,美国和日本计算机专家宣称,一种破坏力极大的电脑病毒正通过互联网在全球迅速传播,家用和商用电脑都可能感染这种病毒,而其破坏力之大远远超过前段时间刚刚流行的“红色代码”。为此,FBI已经组建专门的部队来对付NIMDA病毒病毒,以阻止该病毒造成更大的损失。

  中国国家计算机病毒紧急反应中心称,北京、深圳和安徽等地的100多台计算机已经感染了NIMDA病毒病毒。从目前的情况来看,在中国境内感染该病毒的机器恐怕远远不只一百多台,因为在前天晚上,也就是9月18日,天网安全试验室已经接到用户报告,在昨天,天网技术支持部接到数百个电话和上千封关于NIMDA病毒病毒的邮件。因此,天网安全试验室紧急推出天网NIMDA病毒病毒手工清除和免疫方案,一方面让广大的计算机用户避免遭受NIMDA病毒病毒的损失,另一方面减轻天网技术支持部的工作压力。

  NIMDA病毒危害

  NIMDA病毒病毒爆发后,很多用户十分关心这个据说会比“红色代码”造成更大损失的病毒会对感染计算机系统造成什么样的破坏。从目前来看,其发作后只是针对计算机系统的漏洞进行自我复制和传播,从而大大降低计算机运行速度和引起网络阻塞,对用户计算机系统目前还没有诸如对文件操作等恶性破坏。但天网安全实验室安全专家指出,用户千万不要因为看到NIMDA病毒病毒对系统目前没有什么恶性破坏而掉以轻心,NIMDA病毒病毒有可能对感染的计算机系统进行更严重的破坏行为,如破坏文件系统,删除、修改或者传送用户文件等。

  目前NIMDA病毒病毒可能给用户造成直接损失是其把传染计算机的C盘设为无密码的完全共享,可能会导致用户文件被恶意的攻击者利用而遭到复制、删除、修改甚至格式化硬盘等等。

  NIMDA病毒病毒的破坏力可能还处于潜伏期,一旦其爆发或者其进行病毒变种,有可能造成比“红色代码”及“Sircam”病毒更大的损失,因为NIMDA病毒病毒传播和复制能力远高于这两个病毒。天网安全实验室正在紧急分析NIMDA病毒病毒的原码,以期望提前把NIMDA病毒病毒潜在的破坏能力揭晓开来,以避免对广大的计算机用户造成更大的损失。

  NIMDA病毒是首先被硅谷的几家公司发现的。根据目前的调查和评估,没有证据表明这次病毒袭击与恐怖分子上周的袭击有关。不过,与7月份的红码病毒相比,这次袭击的后果也许要严重得多。说到该病毒的起源,耐人寻味的是,Nimda的名称不由得使人联想到其反向拼写admin,--它正是系统管理员一词通常的简写。有人根据病毒中的内容推测它可能来自中国;也有人指出NIMDA是一家以色列国防承包商的名字,但这种联系都未免过于牵强。

  NIMDA病毒危害传播方式

  NIMDA病毒病毒的传播方式有数种,其危险性在于都是利用IE或者IIS的漏洞在用户系统上不知不觉的运行。天网安全试验室专家指出,其传染方式与前不久爆发造成数十亿美元损失的红色代码相似,但它的传播速度将会大大快于红色代码,原因于红色代码仅仅针对装有IIS5.0并且存在漏洞的机器,一般装有IIS5.0的机器都是服务器,一般个人用户很少装这类软件,所以大部分个人用户是可以避免红色代码的感染。而NIMDA病毒病毒可以通邮件传播,并且利用IE漏洞,使邮件在用户浏览后自动执行病毒。同时天网安全试验室专家还指出,NIMDA病毒病毒的传播方式有多种,可以针对不同计算机系统灵活选择传播方式,其有三种方式,一是通过电子邮件传输,二是攻击安全性不高的服务器,三是攻击软盘驱动器。

  NIMDA病毒清除和免疫新方案

  Windows Nt/2000/XP的手工清除方法

  1、结束其中进程名称为“xxx.tmp.exe”以及“Load.exe”的进程(xxx为任意文件名)

  2、删除系统temp文件夹中文件长度为57344的文件

  3、删除系统System文件夹中的长度为57344字节的Riched20.DLL文件及load.exe

  4、打开System.ini文件,在[load]中如果有一行“shell=explorer.exe load.exe -dontrunold”,则改为“shell=explorer.exe”

  5、在硬盘区的根目录下寻找Admin.DLL文件,如果在根目录下存在该文件,则删除它

  6、打开“控制面板|用户和密码”,将Administrator组中的guest帐号删除

  7、把C盘的完全共享取消掉

  8、搜索整个硬盘,把所有readme.eml的文件删除,这时在你没有对系统进行免疫修复前,请不要点击任何readme.eml文件,用ctrl+A选取全部readme.eml文件,删除掉,如果单击了单个readme.eml文件,NIMDA病毒病毒将利用你的系统漏洞重新运行。

  Win9X/Me的手工清除方法

  1、重启操作系统进入到安全模式

  2、删除系统temp文件夹中文件长度为57344的文件

  3、删除系统System文件夹中的长度为57344字节的Riched20.DLL文件及load.exe

  4、打开System.ini文件,在[load]中如果有一行“shell=explorer.exe load.exe -dontrunold”,则改为“shell=explorer.exe”

  5、把C盘的完全共享取消掉

  6、搜索整个硬盘,把所有readme.eml的文件删除,这时在你没有对系统进行免疫修复前,请不要点击任何readme.eml文件,用ctrl+A选取全部readme.eml文件,删除掉,如果单击了单个readme.eml文件,NIMDA病毒病毒将利用你的系统漏洞重新运行。

  尽管这时候你已经清除了NIMDA病毒病毒,但是如果你不对你的系统进行免疫修复的话,你很快会受到新的NIMDA病毒病毒攻击,因为NIMDA病毒病毒的传播复制能力非常强,所以只有你的系统还存在漏洞,你就十分有可能重新再感染上NIMDA病毒病毒,所以天网安全实验室推出了NIMDA病毒病毒免疫方案:

  1、打上微软官方的补丁SP2

  微软官方已经就WINDOWS2000系统目前发现的漏洞做了个“十全大补”的补丁,可以弥补绝大部分的win2000漏洞。SP2共100M左右,可以到以下网址下载:

  http://www.microsoft.com/windows2000/downloads/critical/q269862/default.asp

  这个补丁恐怕对大多数用户来说是不可能的,100M的文件下载实在太慢了。

  2、使用天网个人版防火墙的修补程序

  在天网个人版防火墙中,提供了包括IE漏洞的天网安全检测修补系统,可以检查出WINDOWS中严重的系统漏洞,并自动修复它。目前的天网个人版(测试版)中所带的漏洞检测与修复系统已经可以检查和修复NIMDA病毒病毒赖以传染和传播的IE浏览器漏洞,所以对于防护NIMDA病毒病毒而言,是一个不可多得的顺手工具。经过了漏洞检测与修复系统修复之后的系统,NIMDA病毒病毒就无法直接在用户的机器上自动运行了。

  天网防火墙的下载地址:www.sky.net.cn

  另外建议将WSH(Windows Scripting Host)功能删除可预防此类病毒的破坏。

  其步骤是:

  "开始"-<"设置"-<"控制面版"-<"添加删除程序"-〉"WINDOWS按装程序"-〉"附件",在"组件"中的"Windows scripting Host"(约占空间1.1MB),去掉选择,选"确定"即可,不过这样可能会影响一些功能。

  对于个人用户,能过天网个人版防火墙的漏洞检测修复即可以一劳永逸的免疫掉readme.eml的侵害,在修复漏洞,这个病毒就无法自动运行,它将弹出运行窗口,这时你不要运行它即可以避免侵害。但对于服务器来说,还需要一些操作。

  天网安全试验室正在密切关注NIMDA病毒病毒,并提醒广大用户迅速修补其系统漏洞,以避免给NIMDA病毒病毒的入侵造成可趁之机,天网安全阵线已经为NIMDA病毒病毒的防治制作了专题,用户可以登陆天网安全阵线(www.sky.net.cn)寻找更多NIMDA病毒病毒的解决方法。

Trackback: http://tb.blog.csdn.net/TrackBack.aspx?PostId=3536

NIMDA病毒危害及清除和免疫相关推荐

  1. 实验四-VBScript脚本病毒分析与清除

    [实验名称] VBScript脚本病毒分析与清除 [实验目的] 1.了解VBScript如何实现文件.进程及注册表操作 2.了解VBScritp病毒的工作原理 3.了解VBScritp病毒的感染目标和 ...

  2. 上周病毒事件回顾:伪装成文件夹图标的U盘病毒危害严重

    一周病毒事件回顾:伪装成文件夹图标的U盘病毒危害严重(2010.7.4-7.10) 据金山毒霸云安全中心统计,上周发现感染病毒的机器数为106万台,较前一周略有下降.上周危害较严重的病毒为伪装成文件夹 ...

  3. linux服务器中病毒后的清除处理

    linux服务器中病毒后的清除处理 之前看到公司同事在部署服务器的时候,发现中了挖矿病毒,很是恼火.因为我平时很少接触服务器,一般都是部署项目,配置域名就完事.所以遇到这种情况,只能在一旁看着干着急. ...

  4. 详解六大QQ病毒特征及清除方法

    作为国内第一的即时通讯工具,QQ现在已经成为越来越多病毒进攻的目标,下面笔者就讲解QQ病毒中较出名的六种病毒的清除方法,希望大家能够喜欢! 内容导航 "QQ尾巴"病毒 QQ&quo ...

  5. 详解六大QQ病毒特征及清除

      作为国内第一的即时通讯工具,QQ现在已经成为越来越多病毒进攻的目标,下面笔者就讲解QQ病毒中较出名的六种病毒的清除方法,希望大家能够喜欢! 内容导航 "QQ尾巴"病毒 QQ&q ...

  6. 手机病毒危害巨大 五招教你防范病毒侵害

    手机病毒 我该如何与你做个了断 ----手机安全大作战 第二幕 自从PC电脑让人们认识了病毒之后,它就再也没有离开过,并在智能手机时代愈演愈烈.近年来,手机病毒包每月以百万级的速度增长,手机端已代替P ...

  7. 2016年readme.html病毒,尼姆达Readme.exe(Nimda)病毒详情及防治

    Readme.exe(Nimda)病毒主要通过被感染的电子邮件.网络共享和互联网站传播.被感染的电子邮件将包含一个名为README.EXE的附件.通过一些版本Outlook.Outlook Expre ...

  8. 电脑病毒木马的清除和防范方法

    特洛伊木马(简称为"木马",英文为trojan)由于不感染其他的文件,也不破坏计算机系统,同时也不进行自我的复制,所以木马不具有传统计算机病毒的特征.由于目前市面上的杀病毒软件一般 ...

  9. (病毒安全)绝招:清除不可杀病毒的技巧

    越来越多的网民认为,病毒是危害互联网安全的重要因素.有的时候当杀毒软件处理完病毒程序后,会造成双击硬盘盘符打不开.右击出现等AUTO字样等,殊不知此类情况的发生跟系统主录下的配置文件autorun.i ...

最新文章

  1. sql查询字段结果显示部分_SQL语句结构分析
  2. 安卓之父的手机创业项目卖了!这个华人接手,谷歌风投还投了钱
  3. otsu阈值分割算法原理_大津二值化算法OTSU的理解
  4. 到底什么是AI0T?现在不少头部企业都在打造AIOT概念,今天我们就梳理一下AIOT产业都包含了哪些,启明云端在AIOT中,能提供哪些解决方案?
  5. 怎么break java8 stream的foreach
  6. SAP IBASE logic of pt_equiindx
  7. 如何处理Partner function occurs less than specified in customizing error message
  8. 侍魂胧月传说显示服务器未开启,侍魂胧月传说打开游戏黑屏怎么办 黑屏相关问题解答...
  9. jQuery动画效果之上卷下拉
  10. Linux 最常用 的150 个命令汇总
  11. allegro 丝印 对齐_如何对齐丝印 - Cadence allegro PCB 教程
  12. 酷派无线升级服务器设置在哪里,酷派手机CDA自助升级线刷工具安装教程
  13. Cloudflare Radar 2021 年回顾
  14. JS和CSS压缩部署,提高访问效率
  15. 大数据工程师学习计划
  16. 正整数的四则运算表达式 C++实现
  17. cat3 utp是不是网线_五类, 超五类,六类线,的网线,怎么区分
  18. 差分信号经运放后转为单端输出供单片机采集原理图
  19. 读书笔记 - 短线操盘:实战技法 第十一章 投资计划的制定与执行
  20. Android 基础四五六之:四大组件详解

热门文章

  1. Codeforces上几道神一般的数据结构题
  2. 25岁计算机跨考金融学,跨考研究生怎么选专业,计算机金融最喜欢谁?小编今天告诉你...
  3. 小红伞 Avira comctl32 Bad Image 错误
  4. OKEx徐坤:Filecoin的机遇与风险 | 星际崛起IPFS云峰会
  5. 【图】什么是图?无向图怎么存储?邻接表和邻接矩阵如何用代码存储图?
  6. 6D位姿估计的多视点自监督深度学习 程序实验步骤——学习笔记三
  7. vue:组件自定义事件、绑定、解绑事件
  8. Web服务应用开发(基于J2EE)JavaScript学习
  9. bzoj 2424: [HAOI2010]订货
  10. 厉害了!继IT、互联网后,成都这次又要冲上“云”霄!