症状总结一:

一、该病毒特点:

病毒类型:蠕虫 影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行为:
该病毒猈indows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。
运行过程过感染用户机器上的可执行文件,造成用户机器运行速度变慢,破坏用户机器的可执行文件,给用户安全性构成危害。
病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。

1、病毒运行后将自身复制到Windows文件夹下,文件名为:
%SystemRoot%/rundl132.exe

2、运行被感染的文件后,病毒将病毒体复制到为以下文件:
%SystemRoot%/logo_1.exe

3、同时病毒会在病毒文件夹下生成:
病毒目录/vdll.dll

4、病毒从Z盘开始向前搜索所有可用分区中的exe文件,然后感染所有大小27kb-10mb的可执行文件,感染完毕在被感染的文件夹中生成:
_desktop.ini (文件属性:系统、隐藏。)

5、病毒会尝试修改%SysRoot%/system32/drivers/etc/hosts文件。

6、病毒通过添加如下注册表项实现病毒开机自动运行:
[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"load"="C://WINNT//rundl132.exe"
[HKEY_CURRENT_USER/Software/Microsoft/Windows NT/CurrentVersion/Windows]
"load"="C://WINNT//rundl132.exe"

7、病毒运行时尝试查找窗体名为:"RavMonClass"的程序,查找到窗体后发送消息关闭该程序。

8、枚举以下杀毒软件进程名,查找到后终止其进程:
Ravmon.exe
Eghost.exe
Mailmon.exe
KAVPFW.EXE
IPARMOR.EXE
Ravmond.exe

9、同时病毒尝试利用以下命令终止相关杀病毒软件:
net stop "Kingsoft AntiVirus Service"

10、发送ICMP探测数据"Hello,World",判断网络状态,网络可用时,
枚举内网所有共享主机,并尝试用弱口令连接//IPC$、/admin$等共享目录,连接成功后进行网络感染。

11、感染用户机器上的exe文件,但不感染以下文件夹中的文件:
system
system32
windows
documents and settings
system Volume Information
Recycled
winnt
Program Files
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gaming Zone

12、枚举系统进程,尝试将病毒dll(vdll.dll)选择性注入以下进程名对应的进程:
Explorer
Iexplore
找到符合条件的进程后随机注入以上两个进程中的其中一个。

13、当外网可用时,被注入的dll文件尝试连接以下网站下载并运行相关程序:
http://www.17**.com/gua/zt.txt 保存为:c:/1.txt
http://www.17**.com/gua/wow.txt 保存为:c:/1.txt
http://www.17**.com/gua/mx.txt 保存为:c:/1.txt

http://www.17**.com/gua/zt.exe 保存为:%SystemRoot%Sy.exe
http://www.17**.com/gua/wow.exe 保存为:%SystemRoot%/1Sy.exe
http://www.17**.com/gua/mx.exe 保存为:%SystemRoot%/2Sy.exe
注:三个程序都为木马程序

14、病毒会将下载后的"1.txt"的内容添加到以下相关注册表项:

[HKEY_LOCAL_MACHINE/SOFTWARE/Soft/DownloadWWW]
"auto"="1"

[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows]
"ver_down0"="[boot loader]+++++++++++++++++++++++"
"ver_down1"="[boot loader]
timeout=30
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)//WINDOWS=/"Microsoft Windows XP Professional/" "
"ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)//WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)//WINDOWS=/"Microsoft Windows XP Professional/" /"

症状总结2:

1.感染所有的EXE文件
2.W32.Looked.I 蠕虫,执行后会在系统生成:%Windir%
undl132.exe, %CurrentFolder%vDll.dll 等病毒文件; 并在注册表添加系统服务随系统启动,试图终止安全相关的程序,终止系统重要进程,注入自身到DLL组件,vdll.dll到iexplore.exe,explore.exe,全盘搜索.exe文件,并注入自身到这些文件,无法清除, 使系统文件全部都染病毒
3.中止大部分的杀毒软件进程,诺顿可以隔离。但是结果是EXE文件全部执行不了
4.在共享的打印机上不停的打印,内容为当天日期
5.在C:/winnt 或是 windows生成Logo1_.exe , rundl132.exe,bootconf.exe几个文件,感染应用程序的速度非常快,只要你一用到某个应用程序,马上就会被感染,并且Logo1_.exe 会变成此应用程序的图标.
6.在局域网内部中传播相当快,能通过信使传播,但已禁用信使的电脑也能被感染,不知道它有多少传播途径.
7.被感染的机子很难清除干净,在某些电脑上的每一个文件夹还会有一个 _desktop 的记事本文件,内容为当前日期

解决方法:

1. 打补丁:
详细地址如下: http://www.microsoft.com/china/technet/ ··· 043.mspx 
知识库如下: http://support.microsoft.com/kb/896423

2. 下载瑞星 http://it.rising.com.cn/service/technol ··· g.htm%2F金山专杀工具杀或者是ewido anti-spyware

3.在windows目录下或者是winnt目录下,进入安全模式下删除 logo_.exe,rundl132.dll,vdll.dll(dll.dll)
另请用户将电脑上的共享文件停止。此病毒应该有共享文件传播,将打印机上的everyone用户访问取消.,看到有说在原来的目录下建立一个相同的空的只读文件logo_.exe,rundl132.dll,vdll.dll(dll.dll) 来解决病毒寻找链接的错误提示.

如果出现应用程序使用错误,重新安装下应用程序,或者是把其他人机器中的程序的执行文件拷过去覆盖安装.

4.删除_desktop.ini,采用批处理删除命令 del C:/_desktop.ini /f/s/q/a,该命令的作用是:
强制删除d盘下所有目录内(包括d盘本身)的_desktop.ini文件并且不提示是否删除

/f 强制删除只读文件

/q 指定静音状态。不提示您确认删除。

/s 从当前目录及其所有子目录中删除指定文件。显示正在被删除的文件名。

/a的意思是按照属性来删除

使用方法是开始--所有程序--附件--命令提示符,键入上述命令(也可复制粘贴),依次删除各个盘符中的_desktop.ini。

也可以写个批处理来删除(如在winnt下)

@echo 删除病毒文件

@echo off
if exist c:/winnt/logo_1.exe attrib -s -r -h c:/winnt/logo_1.exe
del c:/winnt/logo_1.exe
if exist c:/winnt/rundl132.exe attrib -s -r -h c:/winnt/rundl132.exe
del c:/winnt/rundl132.exe

del c:/vdll.dll /f/s/q/a

del c:/dll.dll /f/s/q/a

del d:/_desktop.ini /f/s/q/a
del c:/_desktop.ini /f/s/q/a
del e:/_desktop.ini /f/s/q/a
del f:/_desktop.ini /f/s/q/a
exit
<script type="text/javascript"> </script> <script src="http://pagead2.googlesyndication.com/pagead/show_ads.js" type="text/javascript"> </script>

威金病毒(viking)症状和治理方法相关推荐

  1. 威金病毒、维金病毒、Viking、logo1_.exe专杀 vdll.dll、logo1_.exe、rundl132.exe、_desktop.ini、、0Sy.exe、图标变花...

    威金病毒.维金病毒.Viking.logo1_.exe专杀 vdll.dll.logo1_.exe.rundl132.exe._desktop.ini..0Sy.exe.图标变花 Windows目录下 ...

  2. 恶意网页病毒十三大症状及修复方法

    网页病毒一直困扰着我,有时候在浏览主页的时候莫名奇妙弹出一个广告窗口或者默认主页被修改,挺讨厌的,但一直找不到好的解决方法,今天在网上闲逛的时候,发现了一篇好文章,真是如获至宝,赶快收藏之: 恶意网页 ...

  3. 熊猫烧香.威金.落雪.SXS.ARP.网络执法管.AUTORUN.INF等高危病毒清除

    将下面的内容复制到记事本,保存为.reg文件.双击运行,以下操作最好是在安全模式下进行,如果系统无法进入安全模式,请参考本站内,关于如何恢复被病毒破坏的安全模式的文章. *************** ...

  4. 遭遇Viking/威金新变种、Trojan-PSW.Win32.WOW.do等(一)

    endurer 原创 2006-07-20 第1版 昨天(7月19日)晚上十点多,一位朋友说这几天他的电脑瑞星开机自检总发现病毒Trojan.PSW.Agent.adw.Trojan.PSW.Zhen ...

  5. 剿灭“隐形刺客”——Desktop.ini维金(Worm.Viking.m)病毒的变种

    剿灭"隐形刺客"--Desktop.ini维金(Worm.Viking.m)病毒的变种 套用一句笑话,在编程界,我中毒中的最多,在病毒界,我"消毒"消得最多.很 ...

  6. 找到抓手,用对方法,中电金信关于金融机构数据治理建设路径分享

    前言-- 在数据管理领域,中电金信是最早一批提供金融业数据管理解决方案的科技公司,见证了金融数据管理的整个发展过程,在二十多年来的实践中沉淀出一套完整的数据治理方法论.这套方法论来源于三四百个数据平台 ...

  7. 最新Viking(维金)病毒专杀工具,纯VB编写。(升级版)

    维金的泛滥愈演愈烈,10月份发布了几个专杀工具帮助千百万计的用户脱离苦海,近日又接到了很多用户发来的维金病毒报告邮件,没想到这个病毒比原来更猖獗了.原来的工具源码在一次意外中丢失,这次又狠下心重新编写 ...

  8. 威洛特:猫犬咽炎的症状及治疗方法

    猫犬咽炎是咽黏膜发炎或者深层组织的一种炎症.宠物咽炎在临床上的症状特征为:流口水.吞咽困难.咽部肿胀敏感等.咽炎在短头品种犬中更加多见,由于这种品种犬的软腭过长或侧室外翻,容易因为饮水或食物倒流导致. ...

  9. 坚鹏:浙江浙商金控公司金融机构数字化营销方法培训圆满结束

                 浙江浙商金控公司金融机构数字化营销方法与案例研究培训圆满结束        浙江浙商金控公司作为浙江交通投资集团的重要成员企业,拥有中拓融资租赁.浙商典当等3家子公司,授权或 ...

  10. 套用这8种数据治理方法,解决90%的数据治理问题

    转载/大数据构架师 前些天,有客户问我,数据治理到底该怎么做?这个问题问的我是一时语塞.因为是在客户现场,我只能根据他的实际情况,针对性的提了一个方案.不过,这客户还真的是做了一些工作,然后就开始讨论 ...

最新文章

  1. DotNet Core Console 程序使用NLog
  2. python设置背景音乐_python给视频添加背景音乐并改变音量的具体方法
  3. shell实例第20讲:linux shell date的用法
  4. 【CV】基于OpenCV的手掌检测和手指计数
  5. Linux 网卡相关操作
  6. python有序数组中删除元素_python刷LeetCode:26. 删除排序数组中的重复项
  7. 26岁一年发4篇Cell,他说搞科研要有“十诫”
  8. C语言野指针产生的情况
  9. java编程应该要的英语_java编程中常用英语单词
  10. python处理照片_有趣的Python图片处理
  11. git 提交代码的好习惯
  12. 例2.6 Sort - 九度教程第11题(Hash的应用)
  13. 浅论如何优化搜索引擎排名机制
  14. TCL/TK 学习笔记 之 用C定义自己的TCL命令
  15. m苹果放n篮子_【求这个编程】 有m个橘子,n个篮子,把橘子全部放进篮子里的...
  16. Creo 9.0安装教程
  17. 软件腐化的七个特征之僵化性和脆弱性(设计模式原则的反面) (《敏捷软件开发》读书总结第一篇)
  18. CSS入门、基本选择器和组合选择器
  19. Utopia unlimited: reassessing American literary utopias【翻译】
  20. java final成员变量吗_阳光沙滩博客-为什么Java匿名内部内使用局部变量需要加final?而访问成员变量却不用加final呢?...

热门文章

  1. java 安卓 html文件_使用WebView加载本地html网页文件示例
  2. python确定样本量(总体均值)
  3. matlab FCM算法实现
  4. LM358运放(比较器、跟随器)输出最高电压问题的探讨
  5. 推荐几款实用性强的外业勘察地图软件
  6. 坯子库怎么导入插件_【亲测能用】草图大师Sketchup坯子库插件管理器SU2014-2019插件64位下载-羽兔网...
  7. 计算机科学与技术 未来,浅析计算机科学与技术的未来发展趋势
  8. 光圈和景深对摄影的影响
  9. 中国智慧VS西方智慧-看中国IT风云
  10. 计算机病毒与木马防范技术,计算机病毒与防护 4 3木马防范技术