今 日 头 条
·网吧业主看看,你是否有这些抱怨?
·落实岗位职责 网吧实现高效管理
·网吧媒体存在价值和模式:在发展中迷失
您现在的位置:首页 > 咨询热线 > 网吧技术咨询 > 正文 关键字:

    

机器狗病毒的快速诊断和解决方法 
 近期,一种可以穿透还原软件与硬件还原卡的机器狗病毒异常肆虐。此病毒通过pcihdd.sys驱动文件抢占还原软件的硬盘控制权。并修改用户初始化文件userinit.exe来实现隐藏自身的目的。此病毒为一个典型的网络架构木马型病毒,病毒穿透还原软件后将自己保存在系统中,定期从指定的网站下载各种木马程序来截取用户的帐号信息。

  【故障现象】

  机器狗病毒为一个木马下载器,病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡,可通过以下几方面查看是否已中毒.:

  1、激发病毒后会在SYSTEM32下修改userinit.exe ,可通过查看版本信息看出,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗,如果有版本标签则正常。

  2、查看DRVERS目录下产生pcihdd.sys驱动文件,会在启动项加载“cmdbcs,mppds,upxdnd,winform,msccrt,avpsrv,msimms32,dbghlp32,diskman32"启动项,并在windows目录会产生以上相应文件,机器重启后以上设置都会真实保存.

  【运行原理】

  机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

  【HiPER上的快速查找】

  从HiPER的上网监控中可以看到有内网主机和以下的IP地址发生联接:

  58.221.254.103

  218.30.64.194

  60.190.118.211

  60.191.124.236

  【PC上的解决办法】

  对于已中毒的用户,建议将病毒主机断网杀毒、恢复系统镜像或重做系统

  【HiPER上的解决办法】

  艾泰路由器可以在艾泰设备的“高级配置”-“业务管理”中,使用URL禁止“tomwg.com” “ 8s7.net”, 然后使用IP过滤封掉如下IP:

  58.221.254.103

  218.30.64.194

  60.190.118.211

  60.191.124.236

  1) WebUI 高级配置 组管理,建立一个工作组“all”(可以自定义名称),包含整个网段的所有 IP地址(192.168.0.1--192.168.0.254)。

  注意:这里用户局域网段为 192.168.0.0/24,用户应该根据实际使用的 IP地址段进行组 IP地址段指定。  

  2)WebUI 高级配置 业务管理 业务策略配置,建立url过滤策略“f_1”(可以自定义名称),屏蔽目的地址为tomwg.com的域名,按照下图进行配置,保存。  

点击放大此图片

  3)WebUI 高级配置 业务管理 业务策略列表中,可以查看到上一步建立的“f_1”的策略(“dns”、“dhcp”为系统自动生成的允许 dns 和 dhcp 数据包的策略,不必修改),同时系统自动生成一条名称为“grp1_other”的策略,该策略屏蔽了所有外出的数据包,为了保障其他上网的正常进行,需要将此策略动作编辑为“允许” 。  

点击放大此图片

  4)在上表中,单击策略名“grp1_other”,在下面的表项中,将动作由“禁止” 编辑为“ 允许”,保存。  

点击放大此图片

 5)重复步骤 2),将其他病毒链接URL和IP 等关闭。  

点击放大此图片  

   

点击放大此图片

  6)WebUI 高级配置-业务管理-全局配置中,取消“允许其他用户”的选中,选中“启用业务管理” ,保存。  

点击放大此图片

  3、 注意:

  1) 配置之前不能有命令生成的业务管理策略存在,否则可能导致 Web 界面生成的业务管理策略工作异常或者不生效。

  2) 如果,已经有工作组存在,并且在业务管理中配置了策略,必须在 WebUI 高级配置-组管理中,将该网段所有用户分配在相关的组中,然后在 WebUI-高级配置-业务管理中将每个组的外网相关病毒链接url或IP地址设为禁止访问。



上一篇:IGM病毒的快速诊断和解决方法
下一篇:如何防御机器狗病毒(EDog)作恶
 相关文章:
·突破网吧下载 IE右下角地球图标的妙用   ·网吧维护“圣经” 网吧经验维护谈
·网管需知:BIOS与CMOS区别 ·网络管理五大发展方向
·恶意代码防护 保护工作中的应用 ·预防“特洛依木马”入侵三大要素 
·网管成长历程 局域网建设方案剖析 ·有效防范局域网病毒入侵的方法
·排除网卡小故障 解决网络通畅大麻烦·网管 你的母盘封端口了吗?
·网络安全常识:PING命令的小秘密·网管知识 电脑死机的成因及对策 
·网吧电影视频服务器架设完全入门教程 ·Windows系统顽固型文件清除方法
·拨号一切正常 但不能上网的解决方法·引起“内存不足”的九大原因
·菜鸟必学的账号防盗防骗经验·不再草木皆兵 三招对付捆绑木马
·计算机网络安全的6大指标·进程管理帮手 帮你找出系统故障
会员名称: 密码: ·注册·忘记密码?
(<300)
           匿名   查看评论
 NetBarCn推荐:
 
联想签约奥组委 残奥会 鹤峰县“网吧超市”幕 史上美女光顾最多的网
 
 
   
论坛热帖
网吧硬件 >> 产品库
·D-Link DGS-3324SRi(8口插槽) ·NETGEAR GS724T
·TP-LINK TL-SF1005D ·Cisco-Linksys SR224G
·华为3Com H3C S5600-26C-PWR ·NETCORE 7016DNS
·华为3Com Quidway S3528G-DC48 ·NETCORE 3724NS
·D-Link DES-3624i ·3Com 3CNJ200-BLK
网吧展示

网吧形象店灵感 网吧装修效果图
王荣茂的大茂网 郑州七彩商都网

热门文章

·中山设立农民网吧 帮助农 ·网友贴图——看看伊拉克网
·亚太日本区74%的网络攻击瞄 ·黑网吧泛滥 正规网吧已经进
·网吧没救世主:网吧利润机 ·联想签约奥组委 残奥会将提
·鹤峰县“网吧超市”幕后调 ·集体涨价失败后西宁个别网
·完善管理措施 将网吧行业做 ·史上美女光顾最多的网吧(
·史上美女光顾最多的网吧( ·史上美女光顾最多的网吧(
·网络游戏十万地推大军激战

关于Netbarcn | 商务合作 | 投稿指南 | 版权声明 | 隐私保护 | 网站导航 | 特别鸣谢

本站文章版权归作者所有,转载请注明原作者和“转自网吧帝国(netbarcn.net)”字样
Copyright © 2004 - 2008 Netbarcn.Net,All Rights Reserved 版权所有:网吧帝国网
闽ICP备06042999号