设为首页 | 收藏本站
首页>IT学院>黑客防线>正文
网银盗号木马病毒的原理与防杀
WWW.DBIT.CN 2007-12-1 9:42:52 热度:
 
  随着网络用户的增多,各式病毒木马盗号程序自然也将其视为口中的美味。在一批盗号先驱木马倒下的同时,又会生成另类的盗号程序,此起彼伏,一个网络使用不当,即将会给个人网络银行帐户带来不小的损失,让很多网民伤透了脑筋。

  木马原理分析

  这不最近又出现了新的网银木马Win32.Troj.BankJp.a.221184程序,该木马病毒可通过第三方存诸设备及网络进行传播,会给系统、网络银行用户带来损失。该木马一但进驻系统,首先会自行寻找系统中的“个人银行专业版”的窗口并盗取网银账号密码,然后该病毒将自动替换大量系统文件,并进行键盘记录,进尔利用删除破坏系统userinit.exe关键登陆程序,达到系统重启后反复登陆操作界面,让系统无法进入桌面,以至于无法正常运行,该病毒木马能实现自动更新,严重威胁用户财产及隐私安全。

  在一台被感染的计算机中,该病毒会在其文件目录%windir%下生存mshelp.dll、mspw.dll动态链接库文件,并随后在注册表分支HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices下添加服务项power,并尝试备份文件%system%calc.exe -> %system%dllcachec_20218.nls、%system%userinit.exe -> %system%dllcachec_20911.nls及%windir%notepad.exe -> %system%dllcachec_20601.nls文件。成功后病毒开始自动查找并替换系统目录%windir%下的calc.exe文件;% system%目录下的userinit.exe、notepad.exe文件;%system%dllcache目录下的calc.exe、 userinit.exe及notepad.exe文件,以达深度隐藏。

  至此,病毒木马仍然没有结束自身加固功能,会在系统根目录下创建RECYCLER..文件夹,用于存放病毒备份。

  病毒清理过程

  当网络用户不小心感染其病毒木马时,应尽快将其清理出计算机,依据各自的计算机应急病毒处理能力,此处提供两种方案:

  方法一、利用远程注册表修复

  由于系统缺省情况下开启了远程注册表服务项,处在局域网中的用户可通过远程连接注册表编辑器修改被感染的电脑注册表。首先在开始菜单的运行项中输入regedit调出注册表编辑器,单击其中的文件菜单打开连接网络注册表项目,在其中输入被感染的计算机IP地址机器名(注:连接成功后如果对方计算机需要用户名及密码则需输入)。

  随后依次找到注册表分支HKEY_LOCAL_MACHINESOFTWAREMicrosoft Windows NTCurrentVersionImage File Execution Options将其下的userinit.exe程序项删除(注:有时这里无显视,找不到被病毒劫持的userinit.exe项目,那么此时就须找到注册表分支HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogon,修改其下的Userinit键值为系统默认键值C:WINDOWSsystem32 UserInit.exe),如发现userinit.exe被病毒破坏,则可使用windows安装光盘启动后进行快速修复,以达还原 userinit.exe程序文件。

  最后将使用DOS命令将被病毒重命名并移动的c_20911.nls复位,命令如下:copy c:windowssystem32dllcachec_20911.nls c:windowssystem32完成后重启电脑,系统即可恢复正常。

  方法二、WINPE光盘引导后修复

  首先用户在电脑启动时按delete键进入到BIOS,设置计算机从光盘启动(注:各种品牌的计算机进入BIOS的略有差异,请参照稳各自说明书进行操作),设置完成后将WinPE光盘塞入到光驱动,然后按F10键保存退出,此时计算机将重新启动,进入光盘启动界面。

  进入到WinPE虚拟出的系统后,找到注册表分支HKEY_LOCAL_MACHINESOFTWAREMicrosoft Windows NTCurrentVersionImage File Execution Options将其下的userinit.exe程序项删除,找到注册表分支HKEY_LOCAL_MACHINESoftware MicrosoftWindows NTCurrentVersionWinlogon,修改其下的Userinit键值为系统默认键值C:WINDOWSsystem32 UserInit.exe,随后浏览WinPE光盘,将I386目录下的system32文件夹中的userinit.exe程序复制到系统所在盘的 windowssystem32路径下。

  最后取出光盘,重新启动计算机,被病毒劫持的userinit.exe将恢复正常,操作系统将正常启动,反复重启不再出现,问题解决。

本新闻共2页,当前在第1页  1  2  

 
上一篇:没有了
下一篇:关于木马病毒的六种启动方式
打印】【关闭
  相关文章:
·关于木马病毒的六种启动方式·手动清除certsvc.exe certdef.dll
·木马代理居07年十大流行病毒之首·巧妙从进程中判断出病毒和木马
·Windows Server2003防木马权限设置·教你如何用手工迅速剿灭QQ广告弹出
·恶意网页病毒症状分析及简单修复方·如何让别人中马 几类木马常用骗术
·只防病毒并不安全 安全攻略全解·详细了解进程和病毒的相关十七点安
·新人快速上手指南之电脑木马查杀大·关于病毒命名规则的说明
·services.exe进程病毒·My123出现6个变种流氓软件彻底变病
·小心手机病毒“战神之子”·综合方法解决防制ARP欺骗问题
☆联姻学院☆

Windows XP回收站无法清空解决
win xp下U盘不显示盘符的解决
网银盗号木马病毒的原理与防杀
关于木马病毒的六种启动方式
PowerPoint做交互课件
Excel中频繁提示“无法清空剪
Linux系统的服务器优化及安全
在Linux操作系统下重新安装Li
平面设计中的常用字库种类说明
Photoshop cs2在Vista下的尴尬
Dreamweaver架设网站高级教程
Dreamweaver制作网页的七大绝
编程中获取天气预报的源代码
XHTML标签写法应该注意的问题
无线WiMAX和Wi-Fi的常见知识误
常见无线局域网的故障集合及解

精品图秀
美女面相大盘点
清新孙俪纯情写真
刘羽琦最新写真
数码相机配件选购误区 爱国者MP5-E898入驻三 尼康广角相机上市 东软电脑城店庆日 惠士嘉快乐音符魅力重