今 日 头 条
·网吧业主看看,你是否有这些抱怨?
·落实岗位职责 网吧实现高效管理
·网吧媒体存在价值和模式:在发展中迷失
您现在的位置:首页 > 咨询热线 > 网吧技术咨询 > 正文 关键字:

    

IGM病毒的快速诊断和解决方法 
IGM.EXE病毒是近日所发现的一个正在大范围传播的病毒,很多网吧已经深受其害;该病毒主要通过IE下载其他病毒,感染可执行文件、盗取QQ.、游戏帐号密码等等。该病毒从2007年10月起开始流行,病毒发作时,非常消耗局域网和接入设备的资源,造成用户上网变得很慢或者不能上网。下面就来介绍一下,怎样通过 HiPER 安全网关快速诊断局域网内电脑感染了这种病毒,以及怎样设置安全策略防止这种病毒对用户上网造成的影响。

  【故障现象】

  这个是一个下载类的病毒,中了它并不可怕,但是igm.exe会下载更多的病毒,导致电脑出现不同的症状。这个病毒的主要表现是在

  1、系统进程中有igm.exe进程。

  2、MSconfig的启动项里有IGM.EXE 。

  3、磁盘主目录中有auto.exe和autorun.inf。

  4、大量占用网络资源,网速奇卡,造成拥塞导致掉线。

  5、IE,QQ等应用程序打开后就自动关闭。

  6、CPU使用率100%,多出N多可疑进程,例如:.exe cmd.exe 23.exe……

  7、最新出的变种,替换C盘的userinit.exe,大家都知道网吧里都有还原装置,要么是冰点,要么是还原卡,可是这个病毒类似机器狗,穿透还原,更改userinit.exe。

  如果发现有以上的症状,那么可以判定您中了igm.exe病毒。

  该病毒利用MAC地址欺骗进行局域网传播,中毒的电脑劫持路由,修改MAC、IP,并不停的向局域网机器发MAC欺骗包。大量的数据包将导致局域网通讯拥塞,用户会感觉上网速度越来越慢,掉线;甚至无法上网,同时造成整个局域网的不稳定。拦截局域网用户打开的网页。自动加载病毒网页,并从上面的网站下载木马盗号器,然后打开的网页会自动关闭。

  【运行原理】

  通过一些问题网站下载机器狗病毒。 机器狗病毒通过磁盘驱动,穿透还原替换原userinit.exe,(替换后userinit.exe就是个木马下载器也就是通过它下载的IGM.exe)在中毒机器重起后开机后系统会自动启动userinit.exe文件这时候下载各种木马包括IGM.exe.

  这个ARP病毒主要在做两面欺骗,一面是欺骗客户机说路由的MAC地址改变,另一面是在欺骗路由器,说以下IP地址的MAC地址是多少多少,然后中毒机器再伪装成路由器。当客户机发送到路由器的数据同时也发往了中毒机器,当路由器往客户机发数据时,就直接发到了中毒的机器,然后由中毒的机器转发到其他的客户机。在数据经过中毒机器时,并不是向路由器那样直接做策略判断然后就转发了,而是分析数据包然后向数据包里插入上面提到到的恶意网页连接,从而达到通过IE下载病毒并运行病毒的目的。这类分析对HTTS等加密数据包似乎无效。但值得注意的是,越是性能优越的计算机与性能优越的网络,这样的病毒得逞的几率就越大,因为优越的计算机性能,会给病毒在在数据包的分析,插入,修改,转发操作上提供更快的处理速度,这时ping内网到路由器的延迟大概在5ms以下,正常的网络会小于1MS,如果PC的性能很差,当遇到大的数据涌过来时,就会导致掉线,甚至自己死机,这时的性能下降到比路由还差,给路由广播创造了良好的环境得以纠正错误的MAC地址。

  【HiPER上的快速查找】

  从HiPER的上网监控中可以看到有内网主机和以下的IP地址发生联接:

  相关网站及IP:

  www.94ak.com 58.211.79.98

  t.11se.com 221.130.191.207

  www.99mmm.com 219.153.42.98

  www.44ccc.com 219.153.42.98

  www.77bbb.com 219.153.42.98

  3.77bbb.com 218.83.175.154

  ask.35832.com 218.83.175.154

  www.35832.com 218.83.175.154

  www.15197.com 218.83.175.154

  www.91ni.com 61.152.101.128

  www.161816.com 60.190.114.95

  【解决办法】

  1、将病毒主机断网杀毒。

  2、在路由器和PC上作双向绑定,双向绑定是客户计算机绑定网关设备的MAC地址与IP地址对应关系,并在路由上绑定所有客户机的MAC地址与IP地址对应关系。

本新闻共4页,当前在第1页  1  2  3  4  



上一篇:手把手教您将Ghost克隆玩得再专业一点
下一篇:机器狗病毒的快速诊断和解决方法
 相关文章:
·突破网吧下载 IE右下角地球图标的妙用   ·网吧维护“圣经” 网吧经验维护谈
·网管需知:BIOS与CMOS区别 ·网络管理五大发展方向
·恶意代码防护 保护工作中的应用 ·预防“特洛依木马”入侵三大要素 
·网管成长历程 局域网建设方案剖析 ·有效防范局域网病毒入侵的方法
·排除网卡小故障 解决网络通畅大麻烦·网管 你的母盘封端口了吗?
·网络安全常识:PING命令的小秘密·网管知识 电脑死机的成因及对策 
·网吧电影视频服务器架设完全入门教程 ·Windows系统顽固型文件清除方法
·拨号一切正常 但不能上网的解决方法·引起“内存不足”的九大原因
·菜鸟必学的账号防盗防骗经验·不再草木皆兵 三招对付捆绑木马
·计算机网络安全的6大指标·进程管理帮手 帮你找出系统故障
会员名称: 密码: ·注册·忘记密码?
(<300)
           匿名   查看评论
 NetBarCn推荐:
 
联想签约奥组委 残奥会 鹤峰县“网吧超市”幕 史上美女光顾最多的网
 
 
   
论坛热帖
网吧硬件 >> 产品库
·D-Link DGS-3324SRi(8口插槽) ·NETGEAR GS724T
·TP-LINK TL-SF1005D ·Cisco-Linksys SR224G
·华为3Com H3C S5600-26C-PWR ·NETCORE 7016DNS
·华为3Com Quidway S3528G-DC48 ·NETCORE 3724NS
·D-Link DES-3624i ·3Com 3CNJ200-BLK
网吧展示

网吧形象店灵感 网吧装修效果图
王荣茂的大茂网 郑州七彩商都网

热门文章

·中山设立农民网吧 帮助农 ·网友贴图——看看伊拉克网
·亚太日本区74%的网络攻击瞄 ·黑网吧泛滥 正规网吧已经进
·网吧没救世主:网吧利润机 ·联想签约奥组委 残奥会将提
·鹤峰县“网吧超市”幕后调 ·集体涨价失败后西宁个别网
·完善管理措施 将网吧行业做 ·史上美女光顾最多的网吧(
·史上美女光顾最多的网吧( ·史上美女光顾最多的网吧(
·网络游戏十万地推大军激战

关于Netbarcn | 商务合作 | 投稿指南 | 版权声明 | 隐私保护 | 网站导航 | 特别鸣谢

本站文章版权归作者所有,转载请注明原作者和“转自网吧帝国(netbarcn.net)”字样
Copyright © 2004 - 2008 Netbarcn.Net,All Rights Reserved 版权所有:网吧帝国网
闽ICP备06042999号