水牛(shuiniu.exe)手工查殺方法不用專殺工具
更新時間:2007年11月21日 19:25:14 作者:
這是一個可以通過移動存儲傳播的惡性病毒,具有反病毒軟件和下載木馬的功能,且病毒采用了向svchost.exe注入病毒代碼的方法保護自身,使其發(fā)現和刪除更加困難,因其主文件名“ShuiNiu.exe”,因此稱病毒為“水?!辈《?。
Quote:
File: ShuiNiu.exe
Size: 22069 bytes
Modified: 2007年11月5日, 10:13:38
MD5: 1FA97A5E1766D6E668321838A6F3E536
SHA1: 94388083FB1CDD3003FE13046BC817AB0F6D7FD0
CRC32: 1D66BFAB
技術細節(jié):
1.病毒運行后,釋放如下副本:
%systemroot%\system32\ShuiNiu.exe
并向可移動存儲中寫入ShuiNiu.exe和autorun.inf達到通過U盤等移動存儲傳播的目的
2.調用Cmd,把系統時間改為2005-10-31
3.刪除如下鍵
SYSTEM\CurrentControlSet\Control\SafeBoot\MinimalSYSTEM\ControlSet001\Control\SafeBoot\NetworkSYSTEM\ControlSet001\Control\SafeBoot\Minimal\
破壞安全模式
4.添加映像劫持項目劫持一些安全軟件到
%systemroot%\system32\ShuiNiu.exe
Code:
360rpt.exe
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
autoruns.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
CCenter.exe
ccSvcHst.exe
FileDsty.exe
FTCleanerShell.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exeKPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
NAVSetup.exe
nod32krn.exe
nod32kui.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
safelive.exe
scan32.exe
shcfg32.exe
SmartUp.exe
SREng.exe
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
UpLive.exe
WoptiClean.exe
5.在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
下面添加
<DsNiu><%systemroot%\system32\ShuiNiu.exe> []
的啟動項目達到開機啟動的目的
6.啟動IE下載
http://www.huigui.org/UpFile/UpFace/bak.exe
但連接已失效
7.病毒運行后釋放~DsNiu!.bat 刪除自身
8.之后的動作也是病毒比較毒辣的一點,當完成上述這些動作后,病毒會啟動兩個svchost.exe,并將自身的病毒代碼寫入這兩個svchost.exe進程之中,之后ShuiNiu.exe退出進程。
這兩個svchost.exe會互相監(jiān)視對方,且此時的ShuiNiu.exe也無法刪除 ...
9.病毒體內有文字“FUCK YOU”
手動解決辦法:
下載sreng和Xdelbox
1.解壓Xdelbox壓縮包內所有文件到一個文件夾,在 添加旁邊的框中 分別輸入c:\windows\system32\ShuiNiu.exe
輸入完一個以后 點擊旁邊的添加 按鈕 被添加的文件 將出現在下面的大框中,然后一次性選中 (按住ctrl)下面大框中所有的文件,右鍵 單擊 點擊 重啟立即刪除
2.重啟后,打開sreng
啟動項目 注冊表 刪除如下項目
<DsNiu><%systemroot%\system32\ShuiNiu.exe> []
并刪除所有紅色的IFEO劫持項目
還是sreng中,系統修復-高級修復-修復安全模式
3.最后把系統時間改正確
Quote:
File: ShuiNiu.exe
Size: 22069 bytes
Modified: 2007年11月5日, 10:13:38
MD5: 1FA97A5E1766D6E668321838A6F3E536
SHA1: 94388083FB1CDD3003FE13046BC817AB0F6D7FD0
CRC32: 1D66BFAB
技術細節(jié):
1.病毒運行后,釋放如下副本:
%systemroot%\system32\ShuiNiu.exe
并向可移動存儲中寫入ShuiNiu.exe和autorun.inf達到通過U盤等移動存儲傳播的目的
2.調用Cmd,把系統時間改為2005-10-31
3.刪除如下鍵
SYSTEM\CurrentControlSet\Control\SafeBoot\MinimalSYSTEM\ControlSet001\Control\SafeBoot\NetworkSYSTEM\ControlSet001\Control\SafeBoot\Minimal\
破壞安全模式
4.添加映像劫持項目劫持一些安全軟件到
%systemroot%\system32\ShuiNiu.exe
Code:
360rpt.exe
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
autoruns.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
CCenter.exe
ccSvcHst.exe
FileDsty.exe
FTCleanerShell.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exeKPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
NAVSetup.exe
nod32krn.exe
nod32kui.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
safelive.exe
scan32.exe
shcfg32.exe
SmartUp.exe
SREng.exe
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
UpLive.exe
WoptiClean.exe
5.在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
下面添加
<DsNiu><%systemroot%\system32\ShuiNiu.exe> []
的啟動項目達到開機啟動的目的
6.啟動IE下載
http://www.huigui.org/UpFile/UpFace/bak.exe
但連接已失效
7.病毒運行后釋放~DsNiu!.bat 刪除自身
8.之后的動作也是病毒比較毒辣的一點,當完成上述這些動作后,病毒會啟動兩個svchost.exe,并將自身的病毒代碼寫入這兩個svchost.exe進程之中,之后ShuiNiu.exe退出進程。
這兩個svchost.exe會互相監(jiān)視對方,且此時的ShuiNiu.exe也無法刪除 ...
9.病毒體內有文字“FUCK YOU”
手動解決辦法:
下載sreng和Xdelbox
1.解壓Xdelbox壓縮包內所有文件到一個文件夾,在 添加旁邊的框中 分別輸入c:\windows\system32\ShuiNiu.exe
輸入完一個以后 點擊旁邊的添加 按鈕 被添加的文件 將出現在下面的大框中,然后一次性選中 (按住ctrl)下面大框中所有的文件,右鍵 單擊 點擊 重啟立即刪除
2.重啟后,打開sreng
啟動項目 注冊表 刪除如下項目
<DsNiu><%systemroot%\system32\ShuiNiu.exe> []
并刪除所有紅色的IFEO劫持項目
還是sreng中,系統修復-高級修復-修復安全模式
3.最后把系統時間改正確
相關文章
不比熊貓弱的可以穿透冰點5.7--6.2機器狗病毒解決辦法與機器狗病毒的官方防御方法
不比熊貓弱的可以穿透冰點5.7--6.2機器狗病毒解決辦法與機器狗病毒的官方防御方法...2007-11-11
威金變種 rundl132.exe RichDll.dll,f1.exe,f2.exe,f3.exe,f4,exe,f5
威金變種 rundl132.exe RichDll.dll,f1.exe,f2.exe,f3.exe,f4,exe,f5.exe,f11.exe解決方法...2007-05-05

