| 网站首页 | 新闻 | 技术 | 下载 | 图片 | 电子书 | 维修图纸 | 笔记本 | 手机软件 | 维修视频 | 驱动 | 论坛 | 免费杀毒 | 常用软件 | 
 

RSS

收藏本站

设为首页

   
  您现在的位置: 龙腾电脑维修网 >> 技术 >> 病毒防治 >> 病毒解决方案 >> 文章正文手动清除机器狗病毒的三招办法
  手动清除机器狗病毒的三招办法 【字体:
手动清除机器狗病毒的三招办法
来源:网络转载 作者:未知
机器狗病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。

机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。如何手动清除呢?

方案1

解决方案是将system32/drivers目录单独分配给一个用户,而不赋予administror修改的权限。虽然这样能解决,但以后安装驱动就是一件头疼的事了。

彻底清除该病毒,处理后重启一下电脑就可以了,之前要打上补丁!

或者这样:

1 注册表,组策略中禁止运行userinit.exe 进程

2 在启动项目中加入批处理

A : 强制结束userinit.exe进程 Taskkill /f /IM userinit.exe (其中“/IM”参数后面为进程的图像名,这命令只对XP用户有效)

B : 强制删除userinit.exe文件 DEL /F /A /Q %SystemRoot%system32userinit.exe

C : 创建userinit.exe免疫文件到%SystemRoot%system32

命令:md %SystemRoot%system32userinit.exe >nul 2>nul

或者 md %SystemRoot%system32userinit.exe

attrib +s +r +h +a %SystemRoot%system32userinit.exe

D : reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsuserinit.exe" /v debugger /t reg_sz /d debugfile.exe /f

userinit1.exe是正常文件改了名字,多加了一个1,你也可以自己修改,不过要手动修改这4个注册表,并导出,这个批处理才能正常使用。
方案2

1、首先在系统system32下复制个无毒的userinit.exe,文件名为FUCKIGM.exe(文件名可以任意取),这就是下面批处理要指向执行的文件!也就是开机启动userinit.exe的替代品!而原来的userinit.exe保留!其实多复制份的目的只是为了多重保险!可能对防止以后变种起到一定的作用。

2、创建个文件名为userinit.bat的批处理(文件名也可任意取,但要和下面说到的注册表键值保持一致即可),内容如下:

start FUCKIGM.exe (呵呵,够简单吧?)

3、修改注册表键值,将userinit.exe改为userinit.bat。内容如下: 

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]

"Userinit"="C:WINDOWSsystem32userinit.bat,"

就这3步,让这条狗再也凶不起来!这是在windows 2003测试的,双击机器狗后,没什么反应,对比批处理也是正常,即这狗根本没改动它!开关机游戏均无异常!但唯一美中不足的是,采用经典模式开机的启动时会出现个一闪而过的黑框!

如果嫌麻烦,也不要紧。上面三条批处理网友已搞好了,直接复制下面的这个存为批处理执行就OK了。三步合二为一

@echo off

:::直接复制系统system32下的无毒userinit.exe为FUCKIGM.exe

cd /d %SystemRoot%system32

copy /y userinit.exe FUCKIGM.exe >nul

:::创建userinit.bat

echo @echo off >>userinit.bat

echo start FUCKIGM.exe >>userinit.bat

:::注册表操作

reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" /v Userinit / t REG_SZ /d "C:WINDOWSsystem32userinit.bat," /f >nul

:::删掉自身(提倡环保)

del /f /q %0

当然,如果实在不行,下载程序killigm。然后直接解压运行里面的程序:机器狗免疫补丁.bat 执行就可以了.

网上流传的另一种新的变种的防止方法 :

开始菜单运行.输入CMD

cd ……到drivers

md pcihdd.sys

cd pcihdd.sys

md 1...

可防止最新变种。请注意:此法只能是防止,对于杀机器狗还得靠最新的杀毒程序才行。
临时解决办法:

一是在路由上封IP:

ROS脚本,要的自己加上去

/ ip firewall filter

add chain=forward content=yu.8s7.net action=reject comment="DF6.0"

add chain=forward content=www.tomwg.com action=reject

二是在c:windowssystem32drivers下建立免疫文件: pcihdd.sys ,

三是把他要修改的文件在做母盘的时候,就加壳并替换。

在%systemroot%system32drivers目录下 建立个 明字 为 pcihdd.sys 的文件夹 设置属性为 任何人禁止批处理

md %systemroot%system32driverspcihdd.sys

cacls %systemroot%system32driverspcihdd.sys /e /p everyone:n

cacls %systemroot%system32userinit.exe /e /p everyone:r

exit
收藏此文到百度搜藏 百度搜藏
 
  • 上一篇文章:
  • 下一篇文章: 没有了
  • 手动清除机器狗病毒的三招办法相关文章
    教你摆脱MP3设备病毒的威胁
    清除autorun病毒的批处理文件代码
    教你如何识别电脑病毒
    邮件病毒入侵后清除步骤
    如何在Windows系统安全模式下查杀病毒
     
     
    推荐文章
      普通文章 手动清除机器狗病毒的三招办法 (6月24日)
    普通文章 教你摆脱MP3设备病毒的威胁 (6月17日)
    普通文章 清除autorun病毒的批处理文件代码 (5月30日)
    普通文章 邮件病毒入侵后清除步骤 (5月16日)
    普通文章 如何在Windows系统安全模式下查杀 (5月12日)
    普通文章 六大新反病毒技术亟待成熟 (5月5日)
    普通文章 “艾妮”感染型病毒下载器的解决 (4月25日)
    普通文章 用注册表映像劫持巧治病毒 (4月23日)
    普通文章 防范局域网病毒入侵的三招技巧 (4月23日)
    普通文章 AUTO病毒群分析以及解决方案 (4月17日)
    热门文章
      普通文章 手动清除机器狗病毒的三招办法 (6月24日)
    普通文章 教你摆脱MP3设备病毒的威胁 (6月17日)
    普通文章 清除autorun病毒的批处理文件代码 (5月30日)
    普通文章 邮件病毒入侵后清除步骤 (5月16日)
    普通文章 如何在Windows系统安全模式下查杀 (5月12日)
    普通文章 六大新反病毒技术亟待成熟 (5月5日)
    普通文章 “艾妮”感染型病毒下载器的解决 (4月25日)
    普通文章 用注册表映像劫持巧治病毒 (4月23日)
    普通文章 防范局域网病毒入侵的三招技巧 (4月23日)
    普通文章 AUTO病毒群分析以及解决方案 (4月17日)
    公司简介 -联系方法 -合作伙伴 -RSS订阅 -意见反馈-版权声明 

    @ 2006-2008龙腾电脑 版权所有. ALL RIGHTS RESERVED.

    浙ICP备05046531号