木乃伊复活三部曲

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:az137724907
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在与病毒的对抗中,我们常用顽固来形容难杀的病毒,主要的麻烦是明明显示清除干净的病毒,重启或再扫描时,又会出现在电脑里,起死回生啊!这怎么像电影里的“木乃伊”一样啊,死了还能复活!冷静下来,你就会想到,木乃伊的复活其实都是因为他死亡的时候留有一个复活的机会,病毒也是,清除后又出现,是因为他们进行了特殊的处理,死亡前给电脑做了改动,很容易被“唤醒”,一场电脑里的木乃伊复活三部曲就为你讲述这其中的故事。
  
  第一部:
  神秘卷轴——神奇的快捷方式
  木乃伊第一部里古埃及王子因霍特的木乃伊复活了,之前他被法老诅咒并作为祭品而活埋。但是在它的墓穴里还有一份神秘卷轴,这个卷轴可以赋予死去的人以生命,碰巧的是探险队的一名成员无意中朗读了这份卷轴,因霍特重新复活。在你杀掉病毒的同时,是否注意到它还留有一份“神秘卷轴”呢?如果电脑无意间“读”了它,病毒就会复活了。
  笔者某天收到一封垃圾邮件,主题为“看看我們是怎麼花納稅人的錢的”,寥寥数语没意思,突然发现附件有个“我們為何變窮.lnk”的链接,也许更多内容在这里,于是双击一下,突然系统提示你的计算机可能存在风险,没有启动任何防火墙,笔者马上检查自己的虚拟机,发现病毒在注册表[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]下添加了一个SSUUDL的启动项,指向病毒文件“C:\windows\help\eb6c4499b05f.dll”,赶紧删除,电脑清净了,心想病毒不也就这么回事吗?
  


  (1)
  不经意间笔者又点击了一个名为“jpg-as02”的文件(图标为JPG文件图标,从病毒服务器下载的直接放在桌面了),发现系统又感染病毒了,到底这是怎么回事呢?笔者检查以后发现这个“jpg-as02”是一个“神秘卷轴”,右键单击,在属性中查看,发现这原来是个快捷方式,“目标”里有一些灵异的字符(见图1),将这些奇怪的字符复制过来一看,“神秘卷曲”里的文字如图2所示。
  


  (2)
  仔细分析后发现这些字符竟然是要下载一个病毒文件并执行,即使我们处理了“nk.vbs”下载的病毒文件,当我们双击这个图标的时候,它马上又会下载病毒,从而再次感染。
  
  第二部:
  死亡之书——多文件的大阴谋
  在木乃伊的第二部,故事有了很大改变,也复杂和曲折得多。一伙盗挖死亡之城的狂人通过死亡之书将木乃伊和他的情人“老怪”伊默特普复活,冒险家里克则发现了一只古手镯,这个神奇的手镯竟然是召唤大魔头蝎子王的法器。死亡之书、手镯……古人留下的貌不惊人的破铜烂铁竟然可以让邪恶的木乃伊一次次的复活。同样一些病毒为躲避杀毒软件的追杀,他们想尽了诡计!通过各种手段让自己一次次的复活,妄想统治用户的电脑。
  病毒被删除了,但有些关联的东西却又可以让它复活,对于磁盘驱动器我们马上就能想到病毒会通过“autorun.inf”来运行病毒时。但是病毒又启用了另外一种方式来运行病毒——驱动器关联。就像TXT文件存在一个关联程序打开它一样,驱动器也存在类似的功能,病毒利用这种特性通过修改注册表来到达双击驱动器分区来执行病毒。
  首先病毒在注册表里新建[HKEY_CLASSES_ROOT\Drive\shell\open](对应于鼠标右键打开)。[HKEY_CLASSES_ROOT\Drive\shell\explore\](对应于鼠标邮件资源管理器)将默认“command”键值指向病毒程序“C:\winodws\winlog.exe”,当用户双击磁盘分区的时候默认会先执行“winlog.exe”文件,然后病毒会调用系统API函数帮你打开驱动器(这也是为什么双击磁盘分区以后会首先关闭窗口,然后才会打开驱动器的原因),给大家准备了一个小实验来体会,可以下载文件(下载地址:http://work.newhua.com/cfan/200904/test.rar)然后运行“test.bat”按提示输入“1”后各磁盘就打不打开了,试验完运行“test.bat”,输入“2”回车即开清除。
  
  小提示:
  现在病毒流行的招数还有进程的互相保护,例如有的病毒会创建三个进程:“SP00LSV.exe,SVCH0ST.exe和winlog.exe”互相保护,当一个进程被结束的时候,另外一个进程会重启被结束的进程。杀毒软件杀此失彼,病毒文件不断复活。还有的是通过多个文件的关联进行相互保护。
  
  此类病毒的特点就是多启动项,多文件,多进程保护,杀毒软件漏掉一个,病毒就笑哈哈又进入系统捣乱,杀毒软件处理此类病毒是心有余而力不足,通常我们可以使用sreng之类的日志扫描软件确认存在异常的启动项目,然后通过xdelbox之类的删除工具清除病毒文件。
  
  第三部:
  龙眼——藏匿的病毒复活器
  刚刚上演的第三部中,残暴虐杀的始皇帝终遭女巫诅咒,和兵将一起被变成了兵马俑,封印在地下宫殿中。隐居的冒险家里克和妻子伊芙琳又一次得到了“任务”——把一件珍贵文物——龙眼物归原主,这件“龙眼”被人拿来唤醒了封印的秦始皇,沉睡多年的他誓言要让世人皆陷暴政,一场惊心动魄的大战随即开始。在这个过程中,秦始皇和他的兵士都被封印了,但偏偏有一个神奇的“龙眼”可以复活它,一部分又怀着不同的目的想复活它。在病毒世界也有一种神奇的龙眼,隐匿于幕后,却一次次的让病毒复活。
  


  (3)
  不久前有个同学感染了木马下载器,通过分析Sreng日志获得了删除列表,然后使用xdelbox强制删除,他一直在向我赞叹删除工具的强悍。可是,他所不知道的是,病毒在他的电脑里留下了一个“龙眼”,查看QQ的安装目录,会发现存在一个名为“psapi.dll”的文件(psapi.dll是操作系统文件,通常被用于进行进程操作,默认存在于C:\WINDOWS\system32或者C:\WINDOWS\system32\dllcache\目录下),其实这个DLL文件会从一个http://www.baik**.cn/down/gr.exe下载病毒文件执行,而这个病毒实际上是一个木马下载器。
  
  小提示:QQ为什么会加载这个文件呢?
  首先让我们来了解下程序加载DLL文件的顺序:①应用程序的安装目录→②当前的工作目录→③系统目录→④路径变量。说到这里大家应该有些明白了吧。当我们打开QQ它会加载它所需要的系统文件,当然搜索路径还是①②③④的方式,这样QQ就会把这个伪装的“psapi.dll”加载到自己的内存空间执行,而这个DLL的主要功能就是下载一个木马下载器。如果想验证这点,在QQ目录下新建一个名为“psapi.dll”的文件,此时运行QQ的时候会提示错误,查看进程模块的时候同时发现这个伪装的“dll”文件已经被载入进程(见图3)。
  
  同学将电脑重启后,果然病毒又重现了!就是那个DLL文件让病毒重新归来的,如果QQ安装在非系统盘,那么重装系统后只要运行QQ,病毒又会感染你的系统。我们只要关闭QQ然后删除“psapi.dll”,再按照原先的处理方式再来一遍病毒就可以彻底清除了。
其他文献
科技改变生活,相册的发展变化就是真实的写照,纸质相册→电子相册→网络相册,照片的分享收藏方式日趋多样化。特别是网络相册,它以互联网为平台,将照片存放在独立的网络空间上,让我们能轻松展示自己,天涯海角的网友随时都能一睹你的风采。可以这样说:芙蓉姐姐、天仙MM……这些网络红人就是网络相册造就的。因此,我们只要找到一个合适的“舞台”(网络相册)展示自我,说不定下一个网络红人就是你。    上面的空间大小
期刊
摘 要:在2018年十九大报告中,习近平总书记提出要弘扬工匠精神,展现出我们对于工匠精神回归与弘扬的迫切性。目前,我们已经进入了全面建成小康社会的决胜期,身为党员干部,在学习习近平新时代中国特色社会主义思想和基本方略这个过程中,需要大力弘扬工匠精神,精准发力,精益求精,践行责任担当,为地方经济发展贡献自己的力量。  关键词:工匠精神;党员干部;责任担当  1 工匠精神的内涵  在古代,工匠就是手艺
期刊
我们知道在Word中可以进行分栏打印,在Excel中却没有提供这一功能,如果表格内的数据列比较少,只有一两列,打印时非常浪费纸张,进行手动调整又会耗费大量时间和精力。这时,我们可以借助“多排表工具”(下载地址:http://www.newhua.com/soft/35282.htm),进行分栏打印。  先打开需要分栏打印的Excel文档,再在解压后的文件夹中运行“DpbTools.xla”文件,此
期刊
摘 要:体育游戏化教学是教师在课堂上实施的组织性、目的性、综合性较强的教学方法。通过游戏化的体育教学方式,能够活跃课堂教学氛围,增强学生对于体育活动的兴趣。因此,小学体育教师可以在教学中,灵活运用多元化的游戏教学模式,来促进学生的综合拓展能力得到良性的锻炼,促使学生的体育技能得到全面发展。从而让学生真正的感受体育课程的乐趣,达到寓教于乐的教学效果。  关键词:小学体育;趣味游戏;教学应用  1 趣
期刊
我喜欢摄影,有很多照片都想与大家分享,不过每天都是重复的壁纸照片展示对我来说早已提不起兴趣。  不过我试了一下“我爱照片”(下载地址:http://www.5ifoto.com/),作为一个专业的摄像人来说,感觉还是很不错的,关键是使用非常简单。    运行软件后,点击“选择文件夹”按钮,然后选择我保存照片的文件夹,再选择好模板,点击“设置为桌面”按钮就完成了(见图)。
期刊
“点将台”栏目开设以来,小编不断收到读者的邮件提议,采访日程也安排得满满的,只要有读者提议,我就会想法设法联系软件作者。不过,一直以来我都有一个采访任务没有完成,有不少读者来信说“想知道千千静听的开发故事”,这样一个优秀软件自然是应该纳入采访计划的,只是千千静听的作者郑南岭对待媒体一直特别低调,从未接受过媒体的专访,而且前段时间他一直在加拿大。直到2009年年初,郑南岭回到北京,在小编的积极争取下
期刊
摘 要:在全国范围内开展学习党的十九大精神活动中,深入摸索与总结高校党建工作基本规律是新时代提出的急切要求,从而为高校党建工作提供了坚实的理论依据与实践基础。本文紧紧围绕高校党建的党性修养、批评与自我批评、党组织民主生活会三个层面探讨高校党建工作在习近平新时代中国特色社会主义思想指导下的实践规律,这有利于深化高校党建工作及其理论研究和提升党建工作质量。  关键词:高校党建工作;十九大精神;基本规律
期刊
考入了大学,兴奋和自豪过后,随之而来的就是对大学生活的种种困惑。大学的学习方式与中学大相径庭,少了老师的督促与叮咛,虽然多了些自由,却也多了份迷茫。如果你不希望荒废大学四年的时光,希望能够利用这一段时间充实一下自己。那么,这是一篇你不容错过的文章,它能帮助你在信息社会中快速地获取知识,并高效地利用这些知识。    学习的困惑:  ①从网站上订阅了邮件列表,希望将这些技巧保存在OneNote笔记本中
期刊
摘 要:隨着民航事业的快速发展,对空乘人员的要求也是越来越高,其中最为基础的则是要求空乘人员必须具备良好的人文素质,因为空中服务工作是航空公司直接面对旅客服务的窗口,她们直接代表着中国民航和各个航空公司的形象,甚至于中国这个国家的形象,是民航服务水平的重要体现,在当今这个航空业竞争激烈的时代,空乘人员的服务态度就更为显得重要了,她们直接决定了旅客对于该航空公司的印象好坏,所以就更加要求每个乘务员要
期刊
经常在商场看到宣传语“心动100%,赶紧来购买吧”,这时我们就要赶紧“捂”紧腰包,不然就会成为商家促销的目标了。在使用计算机时,我们也会经常遇到“心”动百分百的情况,这时发生的情况是点击任何东西基本不起“反应”,或者计算机运行非常缓慢,忍无可忍。这到底是怎么回事呢?是什么“商家”让你的计算机之心——CPU,心动100%呢?    CPU的正常情况  在正常情况下CPU的利用率为20%~70%是正常
期刊