内容摘要:近期,一种可以穿透还原软件与硬件还原卡的机器狗病毒异常肆虐。此病毒通过pcihdd.sys驱动文件抢占还原软件的硬盘控制权。并修改用户初始化文件userinit.exe来实现隐藏自身的目的。
近期,一种可以穿透还原软件与硬件还原卡的机器狗病毒异常肆虐。此病毒通过pcihdd.sys驱动文件抢占还原软件的硬盘控制权。并修改用户初始化文件userinit.exe来实现隐藏自身的目的。此病毒为一个典型的网络架构木马型病毒,病毒穿透还原软件后将自己保存在系统中,定期从指定的网站下载各种木马程序来截取用户的帐号信息。
【故障现象】
机器狗病毒为一个木马下载器,病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡,可通过以下几方面查看是否已中毒.:
1、激发病毒后会在SYSTEM32下修改userinit.exe ,可通过查看版本信息看出,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗,如果有版本标签则正常。
2、查看DRVERS目录下产生pcihdd.sys驱动文件,会在启动项加载“cmdbcs,mppds,upxdnd,winform,msccrt,avpsrv,msimms32,dbghlp32,diskman32"启动项,并在windows目录会产生以上相应文件,机器重启后以上设置都会真实保存.
【运行原理】
机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。
【HiPER上的快速查找】
从HiPER的上网监控中可以看到有内网主机和以下的IP地址发生联接:
58.221.254.103
218.30.64.194
60.190.118.211
60.191.124.236
【PC上的解决办法】
对于已中毒的用户,建议将病毒主机断网杀毒、恢复系统镜像或重做系统
来源:豆豆网转载 作者:天极网 责编:豆豆技术应用
- 瑞星12月20日病毒:“MSN圣诞照片(Backdoor.Win32.PBot.a)”
- 金山12.20病毒:李鬼卫士善于伪装并修改IE
- 江民12.21病毒:“阿麦特”和“玛格尼亚”
- 机器狗病毒的快速诊断和解决方法
- 小心可疑.exe文件 可能为Clspring病毒体
- 蠕虫病毒Worm.Win32.Fujack.x分析与清除
- MSN病毒借“圣诞照片”传播
- 证券大盗病毒再现网络 转走用户银行11万现金
- 木马时代到来 防御未知病毒成明年市场焦点
- AUTO病毒增强伪装性 生成假微软文件