阿利谈安全之与病毒wupdate.exe的斗争

近来,我们这里有一个病毒文件流传的很快。文件名是wupdate.exe,用了多种更新病毒定义码的杀毒软件都查不出它有什么问题。可是有这个文件的系统,会出很多奇怪的现象,比如网络共享不可用,很多客户端软件和服务器连不上等,这个文件在注册表上多处安身,看来一定应该是个病毒了。

上网搜索了一下,网上查得的信息是“wupdate.exe是Wengs广告软件的一部分。这个进程这个进程监视你的浏览习惯,并将相关数据回传到其服务器上用于分析。这个程序也会弹出广告窗口。这个进程的安全等级是建议立即进行删除。”我觉得并非如此简单,它还对很多网络服务有影响。

先做点手工删除的工作吧。首先是在任务管理器里把病毒进程停掉,然后是搜索硬盘里都有哪些地方有这个文件。结果搜到了2处,一个是在Symantec Antivirus程序文件夹里,还有一个在system32里,设了只读和隐藏的属性。没有疑问,立即删掉。再有就是在注册表里搜索了,把搜到有这个文件名的键值都删掉。

下面就要考虑是否还有其它文件,能释放出这个文件?检查了注册表里好几个有可能隐藏这种程序的地方,都没有什么结果。其实,完整的办法应该是找一个干净的系统,然后用注册表比对软件做记录,放上这个病毒文件后,再做比对,看注册表里有什么变化。这些现在都没准备,看来以后得准备这么一套系统和比对软件备用了。

我把我做的这些工作做了个批处理,然后压缩成可执行文件,当做专杀工具,放到了我的网络安全专题里。其实我知道,这个专杀工具杀得很不彻底,现在对这个病毒的了解还很肤浅。希望下一次新病毒来的时候,能有更充分的准备。

后记:现已证明,wupdate.exe就含有这一阶段有名的病毒:w32.spybot.worm。SAV需要升级到10.1.4.4000版本,病毒定义升级到目前最新才能较好地杀掉这个病毒。

时间: 2024-09-17 03:48:42

阿利谈安全之与病毒wupdate.exe的斗争的相关文章

熊猫烧香病毒nvscv32.exe变种手动清除方案

编者按:PConline提供了一种针对熊猫烧香病毒nvscv32.exe变种的查杀办法.据调查此变种于16日出现.笔者有幸于17日与"熊猫烧香病毒nvscv32.exe变种"亲密接触,并用以下方法将其清除.推荐使用第一种方法. 一.PConline提供的解决方案 1.拔网线: 2.重新进入WinXP安全模式,熊猫烧香病毒进程没有加载,可使用"任务管理器"!(提示:开机后按住F8) 3.删除病毒文件:%SystemRoot%\system32\drivers\nvsc

美女游戏病毒iwbkvd.exe查杀方法_病毒查杀

按下F8進入安全模式. 一,運行PowerRmv,點擊"鎖定目標"在路徑c:\winnt\system32或者c:\windows\system32下找到severe.exe的文件,進行殺滅.iwbkvd.exe同樣.powerrmv網上有得下,您可以下載一個. 二,使用卡卡的IE修復功能進行IE修復 三,使用卡卡的啟動項管理功能查看病毒的登陸項進行刪除,并找到對應的病毒程序文件進行清除. 四,使用卡卡的啟動項管理功能查看病毒的應用程式劫持項進行刪除. 五,使用SREng修復系統的文件

浅谈母婴SNS的病毒式营销策略

谈起病毒式营销,或许不熟悉的朋友会联想到让人谈之色变的电脑病毒,但此病毒并非电脑病毒,而是通过人们口口宣传,信息像病毒一样快速进行传播和扩散的一种营销方法,通常也被称作为口碑营销.病毒式营销以其传播成本低,传播迅速的特点广受大家推崇. 病毒式营销主要是建立在熟人关系基础上的口碑营销.SNS作为一个以熟人关系为核心的网络应用,是病毒式营销的天然载体.通过调查也发现,用户获知SNS最主要途径是现实生活中朋友的口口相传.然而,要做好病毒式营销并非易事,它需要做好很多步的工作,而且还要有一定的外界条件.

U盘病毒vistaAA.exe的手动查杀方法_病毒查杀

Modified: 2008年5月8日, 18:52:32 MD5: 7009AC302C6D2C6AADEDE0D490D5D843 SHA1: 0E10DA72367B8F03A4F16D875FEA251D47908E1E CRC32: DCE5AE5A 病毒运行后: 1.释放一个sbl.sys到%system32%\drivers下面,并拷贝一份覆盖beep.sys,之后加载该驱动,恢复SSDT钩子,导致某些杀毒软件的主动防御功能失效. 2.结束很多杀毒软件和安全工具的进程 诸如: Qu

记事本U盘病毒 Notepad.exe查杀方法_病毒查杀

特征: 1,运行Notepad.exe后,%SYSTEMROOT%system32建立随机命名文件夹935F0D,释放C:\WINDOWS\system32\935F0D\96B69A.EXE, 2,在%USERPROFILE%「开始」菜单\程序\启动中建立图标为文件夹文件名为空格的快捷方式,指向c:\windows\system32\935f0d\96b69a.exe 3,添加启动到HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,指向c:\

U盘病毒loadie.exe清除方法

1:断网. 关闭IE浏览器. 2.删除文件: C:/Program Files/Internet Explorer/loadie.exe. C:/kao.reg. D:/autorun.inf. D:/command.exe (如果直接打开每个盘找不到这个,就新建个winrar开查看没个盘来删除这几个文件.) 1.清理注册表: 展开:HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Ext/Stats 删除: {0055C08

福特CEO穆拉利CES演讲:汽车安全是关键

福特CEO穆拉利 北京时间1月8日晚间消息,据国外媒体报道,福特汽车总裁兼CEO艾伦·穆拉利(Alan Mulally)周四在2010国际消费电子展(CES)发表了开幕主题演讲. 穆拉利谈到了福特在汽车行业的雄厚实力,称福特产品在质量.安全.能效和智能技术方面都是顶级. 他还谈到了福特SYNC车载系统,这一系统能通过语音连接和控制车内功能,减少驾驶者分心的可能性.消费者还可以与家人保持联系,与孩子进行交谈,使用iPods等等;而驾驶者的双手不必离开方向盘,保证了安全性. 穆拉利说:"我们相信,福

如何清除隐藏的病毒文件

选择"显示隐藏文件"这一选项后,发现U盘有个文件闪出来一下就马上又消失了,而再打开文件夹选项时,发现仍就是"不显示隐藏文件"这一选项.而且刚发现点击C.D等盘符图标时会另外打开一个窗口! I.病情描述 1.无法显示隐藏文件; 2.点击C.D等盘符图标时会另外打开一个窗口; 3.用Winrar查看时发现C.D等根目录下有autorun.inf和tel.xls.exe两个恶心的文件; 4.任务管理器中的应用进程一栏里有个莫明其妙的kill; 5.开机启动项中有莫明其妙的

细说iexplore.exe是进程还是病毒

iexplore.exe是Microsoft Internet Explorer的主程序.这个微软Windows应用程序让你在网上冲浪,和访问本地Interanet网络.这不是纯粹的系统程序,但是如果终止它,可能会导致不可知的问题.iexplore.exe同时也是Avant网络浏览器的一部分,这是一个免费的基于Internet Explorer的浏览器.注意iexplore.exe也有可能是Trojan.KillAV.B病毒,该病毒会终止你的反病毒软件,和一些Windows系统工具,该进程的安全