免费论文网 首页

冲击波病毒解决方法

时间:2018-11-09 11:27 来源:免费论文网

篇一:解决系统倒数xx秒后关机--RPC服务与冲击波病毒探密

解决系统倒数xx秒后关机--RPC服务与冲击波病毒探密

一、首先,要确定自己是否已经中招,需要检查在任务管理器里,有没有一个叫“msblast.exe” 的进程在运行,这个就是冲击波病毒的进程。

其次检查在WINNT或者WINDOWS目录下面的SYSTEM32\WINS下面是否有DLLHOST.EXE这个文件,这个文件也就是病毒的文件了.故障现象一般有这几种 1、提示错误信息:RPC服务失败。由此造成系统重新启动。 2、XP系统会提示60秒关机。 3、系统资源被耗尽,CPU占用100% 而且他一旦在电脑中驻留则会不断扫描网络中的计算机,直到所有的电脑感染,所以对于冲击波要一定留神。

二、如果是中了冲击波病毒,请上网更新系统∶点“开始”运行“Windows Update”打补丁,更新完全部补丁一般就可解决。或者用金山毒霸的冲击波专杀工具,下载地址∶ http://gz4.duba.net/download/othertools/Duba_Sdbot.EXE

三、取消自动关机的方法∶

如果没有发现冲击波病毒,即可能是系统被启动了自动关机命令∶“shutdown”,取消自动关机的方法∶点“开始”-->运行,在运行窗口中输入“shutdown -a”,然后点“运行”按钮即可停止自动关机操作。取消关机操作后,如果有些命令不能执行,例如复制、粘贴、上网,请重新启动。

篇二:冲击波

冲击波病毒

冲击波病毒的传播

了避免用户发现。

3. 病毒运行时会在内存中建立一个名为:“msblast.exe”的进程,该进程就是活的病毒体。

4. 病毒会修改注册表,在

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中添加以下键值:"windows auto update"="msblast.exe",以便每次启动系统时,病毒都会运行。

5. 病毒体内隐藏有一段文本信息:

I just want to say LOVE YOU SAN!!

billy gates why do you make this possible ? Stop making money and fix your software!!

6. 病毒会以20秒为间隔,每20秒检测一次网络状态,当网络可用时,病毒会在本地的UDP/69端口上建立一个tftp服务器,并启动一个攻击传播线程,不断地随机生成攻击地址,进行攻击,另外该病毒攻击时,会首先搜索子网的IP地址,以便就近攻击。

7. 当病毒扫描到计算机后,就会向目标计算机的TCP/135端口发送攻击数据。

8. 当病毒攻击成功后,便会监听目标计算机的TCP/4444端口作为后门,并绑定cmd.exe。然后蠕虫会连接到这个端口,发送tftp命令,回连到发起进攻的主机,将msblast.exe传到目标计算机上并运行。

9. 当病毒攻击失败时,可能会造成没有打补丁的Windows系统RPC服务崩溃,Windows XP系统可能会自动重启计算机。该蠕虫不能成功攻击Windows Server2003,但是可以造成Windows Server2003系统的RPC服务崩溃,默认情况下是系统反复重启。

10. 病毒检测到当前系统月份是8月之后或者日期是15日之后,就会向微软的更新站点"发动拒绝服务攻击,使微软网站的更新站点无法为用户提供服务。

编辑本段详细解决方案

手工清除方案

一、 DOS环境下清除该病毒:

1.

当用户中招出现以上现象后,用DOS系统启动盘启动进入DOS环境下,进入C盘的操作系统目录.

冲击波病毒

操作命令集:

C:

CD C:\windows (或CD c:\winnt) 2. 查找目录中的“msblast.exe”病毒文件。 命令操作集: dir msblast.exe /s/p 3.找到后进入病毒所在的子目录,然后直接将该病毒文件删除。 Del msblast.exe 二、 在安全模式下清除病毒

如果用户手头没有DOS启动盘,还有一个方法,就是启动系统后进入安全模式,然后搜索C盘,查找

冲击波病毒

msblast.exe文件,找到后直接将该文件删除,然后再次正常启动计算机即可。

利用工具解决方案

一、 利用瑞星专杀工具清除病毒:

用户直接点击:网址,即可下载瑞星专杀工具,进行病毒的清除工作

二、 使用瑞星杀毒软件清除病毒:

瑞星的用户可以直接到瑞星的网站上下载升级补丁包或者使用智能升级功能,

将瑞星杀毒软件升级到15.48.01版本以上,然后打开所有的监控,并进行该病毒的清除。

冲击波病毒

三、 使用瑞星防火墙禁止病毒端口:

第一步:双击瑞星个人防火墙图标,调出瑞星个人防火墙界面:第二步:选择“设置/设置规则”,调出设置界面:

第三步:填写TCP过滤规则,目的是过滤病毒使用的135和4444端口。选择“规则/添加规则”调出规则添加表,按照下图所示填写规则,其它的选项选择默认,然后点击“添加”按钮就添加了一个规则,就可以对该病毒进行过滤了。

第四步:填写UDP过滤规则,目的是过滤病毒使用的69端口。选择“规则/添加规则”调出规则添加表,按照下图所示填写规则,其它的选项选择默认,然后点击“添加”按钮就添加了一个规则,就可以对该病毒进行过滤了。

编辑本段变种介绍——冲击波V(Worm.Blaster.E)

警惕程度:★★★★★

发作时间:随机

冲击波病毒

病毒类型:蠕虫病毒

篇三:病毒机制与防护管理策略

1冲击波病毒档案

1.1病毒介绍

警惕程度:★★★★

发作时间:随机

病毒类型:蠕虫病毒

传播途径:网络/RPC漏洞

依赖系统:Microsoft Windows NT 4.0 / Microsoft Windows 2000/ Microsoft Windows XP/Microsoft Windows Server 2003

该病毒于2002年8月12日被瑞星全球反病毒监测网率先截获。病毒运行时会不停地利用IP扫描技术寻找网络上系统为Win2K或XP的计算机,找到后就利用DCOM RPC缓冲区漏洞攻击该系统,一旦攻击成功,病毒体将会被传送到对方计算机中进行感染,使系统操作异常、不停重启、甚至导致系统崩溃。另外,该病毒还会对微软的一个升级网站进行拒绝服务攻击,导致该网站堵塞,使用户无法通过该网站升级系统。在2002年8月16日以后,该病毒还会使被攻击的系统丧失更新该漏洞补丁的能力。

1.2病毒发作现象

冲击波(Worm.Blaster)病毒是利用微软公司在7月21日公布的RPC漏洞进行传播的,只要是计算机上有冲击波病毒发作现象RPC服务并且没有打安全补丁的计算机都存在有RPC漏洞,具体涉及的操作系统是:Windows2000、XP、Server 2003。

该病毒感染系统后,会使计算机产生下列现象:系统资源被大量占用,有时会弹出RPC服务终止的对话框,并且系统反复重启, 不能收发邮件、不能正常复制文件、无法正常浏览网页,复制粘贴等操作受到严重破坏,且不能复制粘贴。

冲击波病毒发作现象

1.3病毒详细说明

1. 病毒运行时会将自身复制到window目录下,并命名为:msblast.exe。

2. 病毒运行时会在系统中建立一个名为:“BILLY”的互斥量,目的是病毒只保证在内存中有一份病毒体,为了避免用户发现。

3. 病毒运行时会在内存中建立一个名为:“msblast.exe”的进程,该进程就是活的病毒体。

冲击波病毒的传播

4.病毒会修改注册表,在HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft \Windows\CurrentVersion\Run中添加以下键值:"windows auto update"

="msblast.exe",以便每次启动系统时,病毒都会运行。

5. 病毒体内隐藏有一段文本信息:

I just want to say LOVE YOU SAN!!

billy gates why do you make this possible ? Stop making money and fix your software!!

6. 病毒会以20秒为间隔,每20秒检测一次网络状态,当网络可用时,病毒会在本地的UDP/69端口上建立一个tftp服务器,并启动一个攻击传播线程,不断地随机生成攻击地址,进行攻击,另外该病毒攻击时,会首先搜索子网的IP地址,以便就近攻击。

7. 当病毒扫描到计算机后,就会向目标计算机的TCP/135端口发送攻击数据。

8. 当病毒攻击成功后,便会监听目标计算机的TCP/4444端口作为后门,并绑定cmd.exe。然后蠕虫会连接到这个端口,发送tftp命令,回连到发起进攻的主机,将msblast.exe传到目标计算机上并运行。

9. 当病毒攻击失败时,可能会造成没有打补丁的Windows系统RPC服务崩溃,Windows XP系统可能会自动重启计算机。该蠕虫不能成功攻击Windows Server2003,但是可以造成Windows Server2003系统的RPC服务崩溃,默认情况下是系统反复重启。

10. 病毒检测到当前系统月份是8月之后或者日期是15日之后,就会向微软的更新站点"发动拒绝服务攻击,使微软网站的更新站点无法为用户提供服务。

1.4关于病毒作者

FBI称冲击波病毒作者是一18岁少年

据Sohu报道,一名美国官员周四证实,联邦调查局(FBI)已经认定了一名18岁的少年是危险的蠕虫“冲击波”变种病毒(Blaster.B)的作者,计划在周五早

晨逮捕他。

这名要求匿名的官员说,现在还不知道这名18岁少年的身份和家庭住址,他被控编写了“冲击波”蠕虫病毒。预计联邦调查局和在西雅图的美国司法部长办公室将在周五透露细节,在美国东部时间下午4:30计划召开新闻发布会。美国司法部长办公室的发言人哈丁表示,目前还没有人因此事被捕。据说一名证人看到这名少年测试病毒感染情况,并打电话报了警。

所有“冲击波”变种都利用了微软Windows操作系统的一种漏洞,微软在7月16日承认这种漏洞后,美国政府和业界专家就估计会出现病毒爆发。赛门铁克表示,“冲击波”蠕虫及其变种感染了50多万台计算机。

"冲击波"变种病毒作者获刑18个月

曾编写并散布了“冲击波”变种蠕虫病毒的美国青年杰弗里·帕森,2004年28日被美国西雅图一家地方法院判处18 个月徒刑。法官说,这对他已经是从轻处罚了。

据当地媒体报道,帕森,是美国明尼苏达州人。2003年8月,他将“冲击波”蠕虫病毒改编成“冲击波B”变种蠕虫并在网上散布,这一变种蠕虫攻击了至少4.8万台计算机。两个星期后,帕森在家中被美国联邦调查局侦探抓获。

去年,西雅图地方法院判定帕森因“攻击政府电脑”而有罪,他的最高刑期可能达10年,外加25万美元罚款。但在28日的判决中,法官认为帕森犯罪很大程度上是因为“教养不当”和“监管疏忽”,因而被判处了较短的刑期。

根据法院的判决,帕森在轻罪监狱服刑后,还必须参加10个月社区劳动,赔偿损失,并有3年监护期,有关民事赔偿的听证会将在2月举行。据微软公司的律师估计,赔偿额很可能高于100万美元。

“冲击波”及其几个变种借助网络传播,并利用了微软“视窗”操作系统的安全漏洞,被认为是破坏力最大的新型蠕虫病毒之一。根据微软公司的统计数据,自2003年以来全球已有800万至1600万台电脑被“冲击波”及其各个变种袭击,但“冲击波”蠕虫原型的编写者至今还没有被发现。

2详细解决方案

2.1手工清除方案

2.1.1DOS环境下清除该病毒

1.当用户中招出现以上现象后,用DOS系统启动盘启动进入DOS环境下,进入C盘的操作系统目录.

操作命令集:

C:

CD C:\windows (或CD c:\winnt)

2. 查找目录中的“msblast.exe”病毒文件。

命令操作集:

dir msblast.exe /s/p

3.找到后进入病毒所在的子目录,然后直接将该病毒文件删除。 Del msblast.exe

2.1.2在安全模式下清除病毒

如果用户手头没有DOS启动盘,还有一个方法,就是启动系统后进入安全模式,然后搜索C盘,查找msblast.exe文件,找到后直接将该文件删除,然后

再次正常启动计算机即可。

2.1.3利用瑞星专杀工具清除病毒

用户直接点击:网址,即可下载瑞星专杀工具,进行病毒的清除工作使用杀毒软件清除。

瑞星的用户可以直接到瑞星的网站上下载升级补丁包或者使用智能升级功能,将瑞星杀毒软件升级到15.48.01版本以上,然后打开所有的监控,并进行该病毒的清除。

2.3使用杀毒软件清除

2.3.1使用瑞星防火墙禁止病毒端口

瑞星的用户可以直接到瑞星的网站上下载升级补丁包或者使用智能升级功能,将瑞星杀毒软件升级到15.48.01版本以上,然后打开所有的监控,并进行该病毒的清除。

第一步:双击瑞星个人防火墙图标,调出瑞星个人防火墙界面:第二步:选择“设置/设置规则”,调出设置界面:

第三步:填写TCP过滤规则,目的是过滤病毒使用的135和4444端口。选择“规则/添加规则”调出规则添加表,按照下图所示填写规则,其它的选项选择默认,然后点击“添加”按钮就添加了一个规则,就可以对该病毒进行过滤了。 第四步:填写UDP过滤规则,目的是过滤病毒使用的69端口。选择“规则/添加规则”调出规则添加表,按照下图所示填写规则,其它的选项选择默认,然后点击“添加”按钮就添加了一个规则,就可以对该病毒进行过滤了。

3其它冲击波病毒

3.1冲击波V

3.1.1病毒介绍

警惕程度:★★★★★

发作时间:随机

冲击波病毒病毒类型:蠕虫病毒

传播途径:网络/RPC漏洞

依赖系统: WINDOWS NT/2000/XP

该变种病毒于2002年8月29日被瑞星全球反病毒监测网国内率先截获。该病毒变种在原始病毒上没有做大的改动,破坏力和“冲击波”病毒相同,只是重新改变了病毒互斥量、病毒文件名、注册表键值、攻击网址和病毒体内字符串,从而有效地躲避了杀毒软件的追杀。

病毒运行时会扫描网络,寻找操作系统为WINDOWS NT、2000、XP的计算机,然后通过RPC漏洞进行感染,并且绑定端口,危害系统。用户感染了该病毒后,计算机会出现各种异常情况,如:弹出RPC服务终止的对话框、系统反复重启、不能收发邮件、不能正常复制文件、无法正常浏览网页,复制粘贴等操作受到严重影响,DNS和IIS服务遭到非法拒绝服务等,另外,病毒大面积地泛滥还能使整个网络系统瘫痪。

病毒体内的字符串被改为:“I dedicate this particular strain to me ANG3L - hope yer enjoying yerself and don’t forget the promise for me B/DAY !!!!”。

冲击波病毒

3.1.2病毒的发现与清除

1. 病毒通过微软的最新RPC漏洞进行传播,因此用户应先给系统打上RPC补丁。

2. 病毒运行时会建立一个名为:“SILLY”的互斥量,使病毒自身不重复进入内存,并且病毒在内存中建立一个名为:“mslaugh.exe”的进程,用户可以用任务管理器将该病毒进程终止。

3. 病毒运行时会将自身复制为:%systemdir%\ mslaugh.exe,用户可以手动删除该病毒文件。

注意:%Windir%是一个变量,它指的是操作系统安装目录,默认是:“C:\Windows”或:“c:\Winnt”,也可以是用户在安装操作系统时指定的其它目录。%systemdir%是一个变量,它指的是操作系统安装目录中的系统目录,默认是:“C:\Windows\system”或:“c:\Winnt\system32”。


冲击波病毒解决方法
由:免费论文网互联网用户整理提供,链接地址:
http://m.csmayi.cn/meiwen/26921.html
转载请保留,谢谢!
相关阅读
最近更新
推荐专题