lpk.dll病毒的现象和手工处理方法

来源 :网络与信息 | 被引量 : 0次 | 上传用户:hbjysd520
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
   lpk.dll病毒相信大家并不陌生,此类病毒已经流行有一段时间了,对应的专杀工具也可以从网上搜索下载到,这足以表明该病毒的广泛性及危险性。本文对该病毒进行了行为分析,并向您呈现了手动处理的全部过程。
   瑞星专家指出:并不是所有lpk.dll文件都是病毒。正常系统中本身就会存在lpk.dll文件,它是微软操作系统的语言包,位于C:WINDOWSsystem32和C:WINDOWSsystem32dllcache目录下。
   lpk.dll病毒的典型特征是感染存在可执行文件的目录,并隐藏自身,删除后又再生成,当同目录中的exe文件运行时,lpk.dll就会被Windows动态链接,从而激活病毒,进而导致不能彻底清除。
   所以当发现磁盘很多文件夹中都存在lpk.dll文件时,那么基本可以肯定您的计算机已经中招了。lpk.dll病毒是个恶意后门病毒,计算机染毒后会在后台下载更多恶意程序,可造成用户机器出现被远程控制、资料被盗等状况。很多用户在发现电脑中招后会习惯性地重装系统,但重装系统并不能清除非系统盘目录下的lpk.dll文件,因此当运行其他盘符目录下的可执行文件时又会激活病毒,再次全盘感染,令人十分头疼。
  
   1 病毒现象
  
   (1)通过文件夹选项的设置显示出所有隐藏文件,包括操作系统文件,然后全盘搜索lpk.dll,这时会发现很多目录下都存在lpk.dll文件,大小一致,属性为隐藏。
  
  
  图1 病毒现象:全盘搜索发现很多目录下存在有lpk.dll文件,
  且大小一致,属性为隐藏
   注意:全盘搜索lpk.dll时要注意勾选“搜索隐藏的文件和文件夹”,如下图所示:
  
  
  
  
  图2 搜索时需勾选“搜索隐藏的文件和文件夹”选项
   (2)C:DocumentsandSettingsAdministratorLocalSettingsTemp目录下生成许多tmp格式的文件,大小一致,命名有一定规律。从文件后缀来看,这些文件似乎是临时文件,但其实是PE格式,并不是普通的tmp文件。
  
  
  
  图3 病毒现象:众多有命名规范的tmp格式文件,且大小一致
   (3)使用XueTr查看系统进程,explorer.exe等很多进程下加载了lpk.dll。
  
  
  
  图4 病毒现象:很多进程下都加载了lpk.dll
  
   2 处理方法
  
   (1)把之前搜索到的lpk.dll文件全部删除(不包括C:WINDOWSsystem32和C:WINDOWSsystem32dllcache目录)。删除C:DocumentsandSettingsAdministratorLocalSettingsTemp目录下大小为36KB的hrlXX.tmp文件。
   (2)某些lpk.dll删除时会出现系统报错,如下图。
  
  
   图5 删除某些lpk.dll文件时会报错,
  是因为该病毒文件已经被激活调用
   这是由于病毒文件已经被激活调用,普通方式无法直接删除。这时通过XueTr可以看到删除报错的lpk.dll正挂在系统正在运行的进程下,逐一找到正加载的lpk.dll,右键选中将其删除。
  
  
  
  图6 对于这些已经被激活调用的lpk.dll,
  可使用工具将其从进程中删除
   (3)在用XueTr逐一检查系统进程的过程中,发现其中一个svchost.exe进程下加载了一个十分可疑的模块文件hra33.dll,且无数字签名。
  
  
  
  
  图7 某个svchost进程下加载了可疑dll模块
   右键选中查看模块文件属性,可以看到该文件大小也是43KB,与lpk.dll相同,创建日期也与lpk.dll一致。另外有没有觉得这个文件名很熟悉?再回想一下会发现该文件命名与temp目录下的hrlXX.tmp文件命名方式有异曲同工之处。综上所述,已经可以确定该文件与lpk.dll性质相同,直接用XueTr删之。
  
  
  
  
  图8 仔细查看该模块详细信息,可确定其为病毒文件
   (4)上述删除操作完成后,再全盘搜索一次,会发现刚刚删除的lpk.dll病毒文件又出现了,真是“阴魂不散”。很明显系统中还存在残
  
  
  
  
  图9 再次检查系统服务,可发现这个服务对应的文件没有数字签名
  余病毒体不断释放lpk.dll文件,还需要进一步检查将其彻底清除。通过XueTr检查系统当前服务,发现一个很可疑的服务,对应的映像文件kkwgks.exe无数字签名。
   查看kkwgks.exe文件属性发现该文件创建时间与lpk.dll一致,且文件大小与Temp目录下的hrlXX.tmp文件相同,十分可疑,直接将其删除。
  
  
  
   图10 具体查看该程序,可发现该文件为病毒
   (5)删除kkwgks.exe文件即结束了病毒服务,还需要执行上面步骤1~3的删除操作,把再次释放的lpk.dll等文件全部清除,然后重启电脑再全盘搜索检查一遍,原来的病毒文件都不复存在了。
  
   3 病毒行为分析
  
   经过了上面的手动处理过程后,可以逆向思维简单分析一下病毒行为如下:
   (1)病毒运行后会把自己拷贝到系统system32目录下以随机数命名(就是上面的kkwgks.exe),并创建一个名为Nationalgnf的服务。
   (2)新的服务启动后,利用特殊手段让病毒映像替换svchost.exe,进程中看到的还是svchost.exe,似乎没有什么异样,但此时病毒已经将自己隐藏在svchost.exe里运行,病毒在这里完成的功能包括:
   a.完成病毒所有的后门任务;
   b.在系统的system32目录下生成hraXX.dll(XX是生成的随机名);
   c.在系统临时文件目录下不断释放hrlXX.tmp文件(XX是生成的随机名),这里的hrlXX.tmp文件其实是system32下kkwgks.exe文件的备份,非常危险,作用是恢复system32下被删除的exe病毒文件;
   d.在存在可执行文件的目录下生成假的lpk.dll,属性为隐藏,当同目录下的exe运行时会自动加载,激活病毒。
  
   4 总结
  
   经过上述分析处理的过程,相信大家对于lpk.dll病毒已经有了一定的了解。虽然这類病毒变种较多、感染性强、危险性高,但若是真遇上了也不必惊慌,网上可以搜索下载到它的专杀工具,多数杀毒软件也已将其入库,只要借助合适的工具,通过合理的途径,不难解决。
  
  
其他文献
摘 要:如今不论是大型企业还是小公司,面临的安全风险都是有增无减。本文为企业提供了10点建议,帮助企业确保网络尽可能安全。   关键词:系统安全;Windows   虽然所有企业管理者都知道网络安全的重要性,但是真正实现的安全高度却并不理想。对于任何一家企业来说,网络安全都应该是最首要解决的问题。下面,我将列出10点建议,帮助企业实现尽可能高的安全水平。     1.尽可能减少被攻击范围  
期刊
近两年来,受全球金融危机的影响,中国经济也经受了严峻考验。尽管危机将离我们远去,我们的产业结构,我们的核心竞争力是否能适应未来发展的需要?我们如何创新,我们如何在日益全球化的市场中保持稳健持续增长?我们的企业是否需要转型来迎合市场?   经济危机其实是一个导火索,随着中国经济结构的变迁和全球经济发展的演变,建立在旧有的资源高消耗、劳动力低成本上的竞争优势已经发展到了时代的尽头。中国企业正在面临转
期刊
近日,最新出炉的《“90后”大学生数字化生活研究报告》备受关注,报告中指出,有多达83.9%的90后使用手机访问互联网。作为使用移动互联网普及率最高的群体,越来越多的“90后”大学生热衷于通过手机上网下载资料、查询资讯、交友娱乐,在信息化的今天,大学生已然成为了手机应用的主力人群,也因为这一点,能够迎合这群人喜好的应用成为主流也就不足为奇了。   今天,小编就根据大学生群体不同的使用习惯,分别从
期刊
大家在使用Win 7的时候一定都遇到过这种情况,Win 7系统下运行酷狗音乐、PPLive等音頻或视频播放类软件时,audiodg.exe进程致使CPU占用率会瞬时飙升到80%以上(如图1,笔者监测到的最高值曾经达到90%)。播放软件进入播放状态后audiodg.exe的CPU占有率即可维持在6%到8%之间。      图1 audiodg.exe进程致使CPU占用率瞬时飙升         
期刊
近日随着不少网游大作逐一浮出水面,玩家对于这些游戏有着很高的期待。例如《神秘世界》、《tera》、《巫师之怒》等,一经推出就引起了很多玩家的关注,当然收费模式也是大家比较关注的。这些大作都推出了各不相同的收费模式。或许很多玩家对于游戏厂商琳琅满目的收费模式不再会感到惊讶,因为游戏产业早已变得唯利是图,在多个层面上都令人失望。下面小编为大家解析,目前热门的网络游戏收费模式分类与市场走向。   一、
期刊
现在的人们生活水平高了,吃得好睡得香,人也容易“发福”。但是这个体重上去容易,下来就没那么容易了。同样地,Win 7用户在Win 7系统使用了一段时间之后,会慢慢地感觉到电脑系统的运作越发缓慢了!有时确实也影响到了用户的正常使用。针对这种系统“发福”的情况,怎么办?   大家知道,现在优化Win 7系统的软件很多,而且绝大多数都是第三方安装的程序,优化系统的目的一般都可以实现,但是效果是否明显,
期刊
得益于精心研发的自主内核,傲游3浏览器打开网页十分迅速,基本无需等待。相比之下,更多的时间是消耗在输入环节上——浏览器打开网页只需一秒钟,用户输入网址却需要十几秒甚至几十秒,再快的网速也无法体现出来。傲游仔细研究了上网每一个步骤,为傲游3配备了各种提高效率的功能,让用户能够享受快捷、顺畅的上网感觉。     智能地址栏——知道你想去哪里     在傲游3中,按部就班輸入完整网址已经成为历史,只
期刊
iPhone的面世给我们的数码世界带来了许多惊喜,但iOS系统的完美使用是建立在完美地与AppStore及音乐商店等多种苹果自身的商店系统相结合的基础之上的。   举个例子,iPhone的音乐功能一直是苹果公司主打功能之一,但由于iPhone内置的iPod功能必须与iTunes进行同步才可更新歌曲,既不便捷又不符合中国人传统的使用习惯,很多刚刚入手iPhone的用户都经历了一个痛苦的学习同步的过
期刊
紧随诺基亚N9的发布,UC浏览器1.0 for MeeGo beta版正式登陆Ovi商店,供N9用户下载使用。该版本专为诺基亚N9量身打造,是首个支持MeeGo平台的第三方手机浏览器。其延续UC浏览器一贯的便捷导航页及书签设置,并支持阅读功能。同时,UC浏览器1.0 for MeeGo内置UC自有U3内核,这是继Android平台U3内核UC浏览器上线后,第二个使用U3内核的UC浏览器版本,其将为
期刊
火车上用iPhone手机的人隔一段时间就抬起头来,那是因为手机电池没电了,用Android手机的用户在相同的时间内抬了两次头,那是因为连备用电池以及充电宝的电都用完了。虽然这是一个小笑话,但是确实Android触屏手机在耗电问题上让用户非常头疼,相信很多人都深有体会。针对此现象,很多软件开发商瞄准了这一用户需求,近期很多电池管理类的软件浮出水面,那么今天就给大家带来一款名为“省电宝”的电池管理类的
期刊