你的位置:pcMing工作室 >> 资讯 >> windows >> 安全&病毒 >> 详细内容 在线投稿

水牛病毒(shuiniu.exe)特征和解决

排行榜 收藏 打印 发给朋友 举报 来源: 互联网   发布者:未知
热度215票  浏览24次 【共0条评论】【我要评论 时间:2010年3月05日 09:45
pcMing工作室 Y&_q.oF+m

是一个可以通过移动存储传播的恶性病毒,具有反病毒软件和下载木马的功能,且病毒采用了向svchost.exe注入病毒代码的方法保护自身,使其发现和删除更加困难,因其主文件名“ShuiNiu.exe”,因此称病毒为“水牛”病毒。
HP4Lp}_7m0
NM$O/QL }#@%Q0file: ShuiNiu.exepcMing工作室&n4wl2l,E [9r9_[ {
Size: 22069 bytespcMing工作室-Ba$[3Q[wP8|
Modified: 2007年11月5日, 10:13:38
g5Xa.E#Z#Z3zA L0MD5: 1FA97A5E1766D6E668321838A6F3E536pcMing工作室v4e%D kN a
SHA1: 94388083FB1CDD3003FE13046BC817AB0F6D7FD0
c{ pP'`/?,s5p(`(~6o0CRC32: 1D66BFAB
.rM @[s}8KX0N5g0pcMing工作室&k4W LV-n
pcMing工作室0Y/hp'sZlvb
技术细节:
YtA#B[2Y/h.\7C7d01.病毒运行后,释放如下副本:pcMing工作室.^?9LX8z k }
%systemroot%\system32\ShuiNiu.exepcMing工作室6p+HO$H^~2F6F^
并向可移动存储中写入ShuiNiu.exe和autorun.inf达到通过U盘等移动存储传播的目的
sZT1@6e FA ]0pcMing工作室D0K;x ej)Sc
2.调用Cmd,把系统时间改为2005-10-31
6[/X/r,| b4ls0
%anq+d,S Y*|l03.删除如下键pcMing工作室nn{@rNN6I
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\pcMing工作室7]dH(P/z,vg
SYSTEM\ControlSet001\Control\SafeBoot\Network\pcMing工作室?Ek4WC$y9d
SYSTEM\ControlSet001\Control\SafeBoot\Minimal\
&N1ECk9X'G pV ?0pcMing工作室 gk s J/yc|V.h
破坏安全模式
3gA o5S\'n,`@ y vte0
9k,qJx}/[04.添加映像劫持项目劫持一些安全软件到%systemroot%\system32\ShuiNiu.exepcMing工作室/rq;~;Uw`G&Z
360rpt.exepcMing工作室q.l,Y%@Mi ~5Z
360Safe.exepcMing工作室6s0M/K(A p;u{h[fG
360tray.exe
UFJ q.mzD?6ZX0adam.exepcMing工作室3u&V2CM$Ef ^
AgentSvr.exe
QPve/~kkm/SV0AppSvc32.exepcMing工作室 gq'H[ fm{
autoruns.exe
8uY7zf[@\Q!z@0avgrssvc.exe
!@z0@@`)kvt;@#A0AvMonitor.exepcMing工作室IUo9s5a_$ft
avp.com
y%]"T K'Q q&f0avp.exe
E^0a0V]'vhI"R7c0CCenter.exepcMing工作室Y6f#Q;[X6PpID
ccSvcHst.exepcMing工作室 I'|-IFv:Cxp%ZH"c3d
FileDsty.exe
:~a B(`SH0FTCleanerShell.exe
Wz2b*C4v'Ir1| e0HijackThis.exe
V@dnwcGr0IceSword.exepcMing工作室.m4ZHl;X n4Rt0h
iparmo.exepcMing工作室 y"ycIm
Iparmor.exepcMing工作室,Y t5S)h0y"B `C f4v2[;E4S
isPwdSvc.exepcMing工作室"m$JR9p$AL0I u2z.QCA
kabaload.exe
g,R!?Qfu|6J0KaScrScn.SCR
A4C c]Sqi A0KASMain.exe
7U7ZC3HXsN-W0KASTask.exe
f8_ r0GH!DJ%Qc/]0KAV32.exe
?~9]:X&S)Z%^0KAVDX.exepcMing工作室:QY(F+Hv6yw
KAVPFW.exe
x-K#yXMw@J8Y0KAVSetup.exepcMing工作室 x:fzcJ3[,| \+}
KAVStart.exepcMing工作室1[z2o\ l#MD'M
KISLnchr.exe
5a:B.P"C N.O I]'y0KMailMon.exepcMing工作室({ }pz!S(H+Ph
KMFilter.exe
DA Jn0Cj0KPFW32.exeKPFW32X.exepcMing工作室7y2@T*LVj
KPFWSvc.exe
t6Dr U2?7~0KRegEx.exe
+fn7PI4M6I G0KRepair.COM
x+G"S F'L;S0KsLoader.exe
/QSv:WK^\\rm%z0KVCenter.kxp
'xGO4[-iW0KvDetect.exe
Y2?oT'i*FF_rZ I0KvfwMcl.exepcMing工作室6N8ECR1DA?W%T
KVMonXP.kxp
3x!_Q9E~0KVMonXP_1.kxppcMing工作室o;pv"zSmF/\
kvol.exe
3|!_[)c/Pa*w5^x0kvolself.exepcMing工作室2M&MyQ qgDx$h
KvReport.kxppcMing工作室W6@0bno%i5y \'H/Hm
KVScan.kxp
C [ g$UuW4K0KVSrvXP.exe
eM gmz^mY;X9]k!K0KVStub.kxppcMing工作室5s M M"k8fl ?
kvupload.exepcMing工作室P5n&cGws
kvwsc.exepcMing工作室)F2L"a k1vR
KvXP.kxp
9R K4G N\pQ0KvXP_1.kxp
1wog7hd*j0KWatch.exe
a3TG?r Xri?0KWatch9x.exepcMing工作室7d!x,NN]1^!v
KWatchX.exepcMing工作室;l9}$sW:L4uW
loaddll.exepcMing工作室^MR(E"Wv
MagicSet.exe
x&\dji6C5E'E[0mcconsol.exepcMing工作室u\k/f/j
mmqczj.exepcMing工作室XT3^K.}(a-~
mmsk.exepcMing工作室;d3x$y@Jf%b
NAVSetup.exepcMing工作室0U0~? NFpg P?
nod32krn.exepcMing工作室(b%t(f)s%xEoEJ]
nod32kui.exe
V3X|2R3u{_9Q5?D\"A0PFW.exepcMing工作室9}%l?Fb-g0a
PFWLiveUpdate.exepcMing工作室!QR$H/jlr)T
QHSET.exe
u9M;sXy]0Ras.exe
|B4D]H\"xg0Rav.exepcMing工作室9fO9yHL2Vg
RavMon.exe
.q8C*`/fJ!Bh+]AON0RavMonD.exe
kA)t4kk:XX w0RavStub.exepcMing工作室n.} n t J a)E)w
RavTask.exepcMing工作室o-BbPgWAm%k
RegClean.exepcMing工作室C;DXvL3F-J
rfwcfg.exe
,BxO2] Fh4e^$_T v0RfwMain.exepcMing工作室1z)egm-U$j
rfwProxy.exe
M,r~(Z2bPI:f0rfwsrv.exepcMing工作室0H v ^Wd b0a
RsAgent.exepcMing工作室/q T Y2[(IzNCy
Rsaupd.exe
BJo4b[ILi y0runiep.exepcMing工作室3e;C7z#Yw#L
safelive.exepcMing工作室4])Qi@4au:{
scan32.exe
Q)|6W'f TQ_0shcfg32.exe
}yew o` [?8K0SmartUp.exepcMing工作室.N Y!M2`1t4SsM
SREng.exe
)GZCz{ u0symlcsvc.exe
Cv^-Uq[6K0SysSafe.exe
!DU |Z4Ic u-~mMZ s0TrojanDetector.exepcMing工作室%Um&Jy~;Q&D*d9Nw.]z
Trojanwall.exepcMing工作室1Mf2O#c)y3? H
TrojDie.kxp
2KO,NxSP0UIHost.exepcMing工作室k#Z&q(|E lf
UmxAgent.exepcMing工作室K#][i%c b-D3aa8o
UmxAttachment.exe
6A1rO}.r(D0UmxCfg.exe
'@U;DI(u@%?Y*Gv0UmxFwHlp.exepcMing工作室$o?:w @ |E
UmxPol.exepcMing工作室s w ~wa_0U
UpLive.exe
(A0T,f#kR6q0WoptiClean.exepcMing工作室)R W?-Mo"B/E#Z

?5?'A,J jAf_P0pcMing工作室Njx$s2F/J'^7D

动手删除方法如下:pcMing工作室A i&b/UAu2?~3]
1、重启电脑,按F8进入选择界面,选择【带命令符的安全模式】,进入安全模式;
Y\-{8a;u r&xVz0
%C:H7B+k;Y!p02、在里面输入:cd \windows\system32【将system32设为当前目录,cd与\之间有一空格】pcMing工作室AvTM.}6s
pcMing工作室zz9^ zZ_}C&n8esh
3、输入:attrib shuiniu.exe -s -r -h 【去掉shuiniu的隐藏,只读属性】pcMing工作室 Vu-t @*X5UT

_0tlP*rKzX04、输入:del shuiniu.exe 【删除shuiniu】
aJ;tT4o4G#KJJ0pcMing工作室8A-Ic8f%FC+w1fnd4D+z|
5、插入U盘,之后继续输入:H: ,回车【将H盘设为当前目录,我的移动盘的盘符是H,灵活待之】pcMing工作室9iw9fu4X H&Cc

7dg`Czmnn06、输入:dir /a 【展开H盘里所有文件,包括隐藏的】,会看见:shuiniu.exe和autorun.inf文件pcMing工作室+{-M?m~

g'?fpI7N0|3e07、重复步骤3、4,换掉其中的文件名。干掉完后,重启电脑,修改系统时间,大功告成!!pcMing工作室3c+s|$tP|K6NKn

顶:7 踩:13
对本文中的事件或人物打分:
当前平均分:-0.65 (62次打分)
对本篇资讯内容的质量打分:
当前平均分:-0.91 (68次打分)
【已经有65人表态】
11票
感动
8票
路过
5票
高兴
11票
难过
3票
搞笑
8票
愤怒
8票
无聊
11票
同情
上一篇 下一篇
发表评论
换一张

网友评论仅供网友表达个人看法,并不表明本网同意其观点或证实其描述。

查看全部回复【已有0位网友发表了看法】

网络资源