我中病毒了!!!!高分悬赏

来源:百度知道 编辑:UC知道 时间:2024/05/21 22:10:54
病毒在我电脑里乱搞了一个月
我居然没法现 直到开机时 我打开
任务管理器才发现 有几个进程文件出现后
又隐藏不见了 怪不得这个月电脑内存高
用winrar打开windows后几个病毒出现了
G_Server1.2.exe/
hh.exe/
taskman.exe/
tlntsv.exe/
这么多并且有两个正在运行删不掉
两个删了又自动恢复
任务管理器 里又没有这个进程(都隐藏了,但在运行)
用毒霸也查不出 怎么办
另外 他有其他关联文件 注册表文件吗

安装最新版本的卡巴斯基全面杀毒,下载安装系统最新补丁,禁用多余的windows服务防止后门程序入侵。
再不行就重装系统。

灰鸽子

灰鸽子的运行原理

灰鸽子木马分两部分:客户端和服务端。攻击者操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe。G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。

灰鸽子的手工检测

由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了"显示所有隐藏文件"也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。

但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文