谁能告诉我怎么除winlogin.exe 这个病毒

来源:百度知道 编辑:UC知道 时间:2024/05/22 13:57:42
病毒文件 C:\windows\winlonin.exe (进程名小写)
系统源文件 C:\windows\system32\winlogin.exe (进程名大写,而且是传世图标,一看就知道与传世有关了)

系统也重装过,什么方法都用了,清了又有,我只有搞清楚病毒的来源(51CJB等文件早已删除),不知哪位大虾有高见。

病毒号称“落雪” 会修改IE,D盘下产生autorun.inf和一个DOS快键,系统目录产生多个病毒附本,关联exefile至c:\windows\1.exe(解决关联 DOS模式下,assoc .exe=exefile 回车 assoc exefile="1%" %* ) 网上有专杀此病毒的软件,不过一会又有了!
杀了两天又能来了,如果哪位知道这个病病传染源小弟先谢过了~~~~真是阴魂不散啊~~~~~网上查到有人说这是windows系统露洞使得这木马隐藏性极高,附注:此木马非灰鸽子

近来“灰鸽子病毒”传播的甚是厉害,5Q上有不少人以发布卡巴斯基杀毒软件为名,在其中暗藏病毒,尤其以自解压包的文件最为危险,其病毒程序在自解压后能够自动运行,并在生成木马程序后自动删除源文件!而灰鸽子病毒的作者至今还没有停止对灰鸽子的开发,再加上有部分人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。现在即使是最新版本的杀毒软件也未必可以完全进行查杀,可能在正常杀毒下显示已完全清除,但可能在你重新启动后,木马程序再次生成!!!在这里结合本人的实际经验给出一个“灰鸽子病毒”手动清除的办法!

灰鸽子的运行原理
灰鸽子木马分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……

由于灰鸽子病毒变种繁多,其文件名也很多变,近来发现的以(Backdoor.GPigeon.sgr)类型居多,不易对付,在被感染的系统%Windows%目录下生成三个病毒文件,分别是 G_Server.exe,G_Server.dll,G_Server_Hook.dll。

G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。

同时注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.ex