首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
设为首页
加入收藏
联系我们
用户名: 密 码:
e杂志
站内搜索:
首页 > 新闻中心 > 技术视野 > 其他 > 正文
艾泰科技防病毒系列之IGM病毒
2007年11月22日 电脑商网

【病毒简述】

IGM病毒的肆虐也就在最近段时日,对于它如此快速的成为黑名单上的主角,我们并不感到惊讶,在这个已经失去安全感的网络环境中,一个病毒的横行已经变得稀松平常,最多也只是在演绎“你方唱罢我登场”的丑戏罢!从冲击波到熊猫烧香再到现今的IGM,我们的心情只怕已从惊讶逐渐变成麻木拉!

甚至以“满城尽是IGM”来形容该病毒所传播的范围,它非同于普通的病毒,该病毒通过HTTP来下载其他病毒,感染可执行文件、盗取QQ帐号、游戏帐号、并带有ARP欺骗扰乱局域网正常运行。本文就来详细介绍下如何清除集百毒于一体的IGM。

【故障现象】

  每个病毒都有它独有的特征,我们可以称之为“病毒指纹”,而IGM病毒的指纹如下:

1.  系统进程中有img.exe进程(几乎大部分的病毒都会带有一个进程)

2.  msconfig的启动里有igm.exe,其他启动项也被加入了病毒文件(为了实现自启动)

3.  系统目录中多了许多病毒文件(最厌恶这样的垃圾成堆,给手动排查增加了难度)

4.  出现服务名为“4f506c9e”的服务,该服务以系统权限运行(为了实现自启动;居然取了这个破绽百出的名字)

5.  每个磁盘的根目录下有隐藏的auto.exe和autorun.inf(利用了自动运行的原理)

6.  网络资源被占用,上网感觉慢(网络中充斥了大量无用的数据包、ARP欺骗包)

7.  IE、QQ、任务管理器等应用程序一打开后就自动关闭(这很容易实现。关闭QQ的理由是让你重新试图登陆QQ,方便病毒窃取登陆密码)

8.  CPU使用率奇高(病毒做了那么多的工作当然要占用更多的CPU资源)

9.  替换C盘的userinit.exe(同样是为了实现自启动;阴损但又防不胜防的招数让我无限鄙视病毒作者)

10. windows桌面背景被莫名的更换(我以前也干过类似的事J)

11. 每个进程被插入了病毒的DLL文件(这个排查难度大,DLL文件太多了)

12. 病毒将会访问如下网站下载其他病毒

      www.94ak.com      58.211.79.98   

      t.11se.com      221.130.191.207

      www.99mmm.com    219.153.42.98

      www.44ccc.com    219.153.42.98

      www.77bbb.com    219.153.42.98

      3.77bbb.com      218.83.175.154

      ask.35832.com     218.83.175.154

      www.35832.com    218.83.175.154

      www.15197.com    218.83.175.154

      www.91ni.com      61.152.101.128

      www.161816.com    60.190.114.95

【解决办法】

建议按照以下的顺序杀毒,以防病毒卷土重来

1.  用系统文件userinit.exe来替换被病毒修改的userinit.exe文件,

路径c:windowssystem32userinit.exe (以系统盘为C盘为例)在病毒未杀干净前,禁止IGM.exe、IGW.exe的运行。在dos窗口输入:
reg add "HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File/Execution Options/IGM.EXE" /v debugger /t reg_sz /d debugfile.exe /f
reg add "HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File/Execution Options/IGW.EXE" /v debugger /t reg_sz /d debugfile.exe /f

说明:利用了映象劫持(本次专题知识点,缩写为IFEO)技术,禁止了IGW.exe和IGM.exe的运行。

2.  进入安全模式,删除注册表键值
删除
[HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run] 下的
“WinSysM”、“WinSys” 键值。
[HKEY_LOCAL_MACHINE/Software/Microsoft/
Windows/CurrentVersion/Policies/Explorer/Run] 下的

“MSDEG32”、“MSDWG32”、“MSDCG32”、“MSDOG32”、
“MSDSG32”、“MSDMG32”、“MSDHG32”、“MSDQG32” 键值。

[HKEY_LOCAL_MACHINE/Software/Microsoft/
Windows NT/CurrentVersion/Windows] 下的 “AppInit_DLLs”
里的内容清空。
删除
[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/
Windows/CurrentVersion/Explorer/Shell/ExecuteHooks] 下的
smydpm.dll
m32 sztcpm.dll
m32 C:/windows/system32kawdbzy.dll
arjbpi.dll
m32 C:/windows/system32avzxdmn.dll
aqjbpi.dll
m32 C:/windows/system32/avwgcmn.dll
C:/windows/system32/sidjazy.dll
C:/windows/system32/kapjbzy.dll
C:/windows/system32/kaqhezy.dll
C:/windows/system32/avwlbmn.dll
atbfpi.dll
m32 C:/windows/system32/kvdxcma.dll
sjzbpm.dll
m32 C/:windows/system32/kafyezy.dll

3.  进入安全模式,强制删除以下文件,可利用工具XDelBox

       C:/Windows/system32/kvdxsbma.dll
       C:/Windows/system32/rsjzbpm.dll
       C:/Windows/system32/kvdxcma.dll
       C:/Windows/system32/ratbfpi.dll
       C:/Windows/system32/avwlbmn.dll
       C:/Windows/system32/kaqhezy.dll
       C:/Windows/system32/kapjbzy.dll
       C:/Windows/system32/sidjazy.dll
       C:/Windows/system32/avwgcmn.dll
       C:/Windows/system32/raqjbpi.dll
       C:/Windows/system32/avzxdmn.dll
       C:/Windows/system32/rarjbpi.dll
       C:/Windows/system32/kawdbzy.dll
       C:/Windows/system32/rsztcpm.dll
       C:/Windows/system32/rsmydpm.dll
       C:/Windows/system32/sidjazy.dll
       C:/Windows/igw.exe
       C:/Windows/igm.exe
       C:/Windows/system32/sedrsvedt.exe
       C:/Windows/igm.exe
       C:/Windows/system32/sjzbpm.dll
       C:/Windows/system32/acvsvc.exe
       C:/Windows/system32/driverssvchost.exe
       C:/Windows/cmdbcs.exe
       C:/Windows/dbghlp32.exe
       C:/Windows/vdispdrv.exe
       C:/Windows/upxdnd.exe
       C:/Windows/system32/cmdbcs.dll
       C:/Windows/system32/dbghlp32.dll
       C:/Windows/system32/upxdnd.dll
       C:/Windows/system32/yfmtdiouaf.dll

4.  搜索所有的磁盘根目录,删除隐藏文件auto.exe和autorun.inf

5.  运行services.msc,禁止服务“4f506c9e”

6.  另外查看hosts文件,检查是否病毒网站IP被强制关联了

【专题知识点】

关键词:映象劫持

我们可以在上述解决方案中找到映象劫持(IFEO)的用途,用来屏蔽IGW.exe、IGM.exe文件。当我们的windows系统运行一个可执行文件时,它会通过注册表查找该文件是否有被注册成IFEO,如果有,则运行IFEO里的值。在上述方案中,我们把IGW.exe、IGM.exe映射成debugfile.exe(参照解决办法中的第一条),这样运行IGW.exe或者IGM.exe就变成运行debugfile.exe啦。

我们可以抛砖引玉,如果把QQ.exe也是映射成debugfile.exe,那是不是能起到禁止QQ的效果了?当然了,如果有需要禁止P2P软件的网吧或者企业的管理员可以试试。

我对此有兴趣发表/查看言论打印】 【推荐给朋友
查询与   艾泰科技  网安培训学校 有关的新闻
相关文章
  艾泰科技HiPER 4521获“电信设备进网
  艾泰科技全新网络管理系统助力商务酒店再次腾飞
  艾泰科技管理系统助企业创建“和谐网络”
  艾泰科技软硬齐发 为企业信息化建设保驾护航
  艾泰科技ReOS™ VSTART
  艾泰科技ReOS Vstart简单无极限
  艾泰科技首推“傻瓜级”网络管理
  艾泰科技ReOS™ VSTART
  艾泰科技助力溧水县鑫牛商贸摆脱网络困惑
  艾泰科技发起千兆路由器促销攻势
论坛热帖
网站推荐内容
特别推荐_电脑商网
·惠普存储虚拟化结新果·中国“45纳米四核第一单”落·内存仍供过于求 价格上涨只是
·惠普完善B.T.解决方案·浪潮“三驾马车”策略逐鹿互·微软详解“S+S”渠道战略
·戴尔磁盘存储营收达4亿美元 ·AMD和英特尔备战SoC芯片市场·切忌买椟还珠!品牌电脑市场
·惠普:戴尔渠道策略在效仿我·戴尔千店计划启动 灰色渠道盼·TCL电脑并购案的台前幕后:集
·“337调查”指向内存行业·惠普1.175亿美元收购打印机厂·中国IT服务产业现状及发展环

渠道精英

更多 >>

渠道咨询台

更多 >>

公司检索

订阅e杂志

更多 >>
每日IT商务要闻
每日营销管理知识
《电脑商报》周刊 订阅热线: 010-66422096
《电脑商报》:
《电脑商网》:
与我们联系:xuzx@cpw.com.cn Tel:010-66422050 Fax:010-66422062
版权所有@1998-2008 电脑商报 中国北京