瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【推荐】piaoxue.com 处理方法(10月28日更新)
mopery - 2006-10-19 10:58:00
提供俩个工具清理与一个手工清理..
================================================================
Windows清理助手
一款用户拥有完全控制权的软件清理工具:
1、独有的清理技术,可以彻底清理有驱动保护的恶意软件;
2、引擎和脚本分离,立场中立,清理操作对用户完全透明;
3、自定义查杀规则,控制权完全由用户掌握;
4、开放的用户接口,可以满足您的个性化清理需求,用户自定义脚本文件,实现对一些特殊软件的清理,并可将其共享给所有用户使用!
5、即时更新脚本库,使您拥有更强劲的清理能力!
纯绿色软件,不需安装,解压即可运行!
下载地址:
http://www.arswp.com/
http://mopery.hits.io/arswp.zip


=================================================================
360官方推出的飘雪(piaoxue.com)专杀工具,解决2000/xp下用户首页被改为www.piaoxue.com,www.feixue.com等问题。

专杀工具下载地址:http://dl.360safe.com/pxzs.exe

因飘雪屏蔽360安全卫士官方网站而不能用域名方式官方网站的用户,可用ip方式下载此修复工具:http://220.181.34.241/pxzs.exe
=================================================================

手工清理:
主页被更改为piaoxue.com或feixue.net的处理

这几天,不少用户在论坛上发帖询问Win32.Hack.LockFile.me.7552病毒无法删除或IE主页被更改为piaoxue.com或feixue.net的情况,经查证,这是一个流氓网站恶意更改用户IE主页的程序。由于该流氓使用了驱动保护,导致目前几乎所有的杀软都无法成功清除该病毒,因此发了这篇手工清除的帖子。由于该病毒目前仍在不断更新,如果发现按照帖子里的办法无法查杀的话请与我联系

1、确定驱动
运行autoruns.exe,在option菜单中分别勾选verify code signatures、hide signed Microsoft Entries后,点击Drivers选项卡,按F5刷新。这时会出现未经数字签名认证的非微软的驱动,如图一。由于该病毒的驱动文件名为随机生成,因此你看到的驱动名与图里的一般是不一样的。这时,注意找一个驱动名为8位随机字母组合,Publisher为(Not verified)Microsoft Corporation,路径在%system%\driver目录下的驱动,记下这个驱动的文件名




2、close handle
运行procexp,按下CTR+H显示handle面板,在find菜单中点击find handle,如图二,




然后输入刚才记下的驱动名,点search按钮,如图三。




在搜索到的结果中点一下鼠标,会看到procexp的handle主窗口中已经定位了。在handle窗口中定位处,右键,选择close handle,如图四。




3、删除驱动及文件
重新回到autoruns,在该驱动上点右键,选择delete,如图五。并在%system%\driver目录下删除该文件




4、重启电脑后,打开IE,更改一下IE主页即可。

下载procexp:http://www.cisrt.org/antivirus/rescue/tools/procexp.exe

下载autoruns:http://www.cisrt.org/antivirus/rescue/tools/autoruns.exe
mopery - 2006-10-19 11:00:00
大家看看能否清除..

这个只是依照别人帖子简单化..

能清除就pm告诉我下..
闲友 - 2006-10-19 11:21:00
斑竹,不好意思,我没看明白,这是做什么用的?能清除什么?起到什么作用啊,麻烦您详细说一下,我这只菜鸟比较笨,但想学一些东西,这些日子各种病毒把我的头都弄大了,我单位的机器几乎把所有病毒都中过
終生學習 - 2006-10-19 12:55:00
怎么我打开这个东西后没看到你图中所看到的红色,但是却出现许多不只明的红

附件: 35062220061019124733.jpg
闪电风暴 - 2006-10-19 13:08:00
学习
cpuboss - 2006-10-19 15:29:00
up
看来这台机装的卡巴斯基(klif.sys)好像不怎么管用.
影子110 - 2006-10-19 15:57:00
它的网站的主页上有个解除主页锁定的链接~不知管不管用~~~
終生學習 - 2006-10-19 16:11:00
引用:
【影子110的贴子】它的网站的主页上有个解除主页锁定的链接~不知管不管用~~~

………………

不管用,,需要Firefox才可以
RockSnake - 2006-10-19 16:14:00
用楼主的方法搜不到那个服务,但偶地主页的确被篡改成了www.piaoxue.com
mopery - 2006-10-19 17:15:00
【回复“終生學習”的帖子】

这软件是刚出不久的玩意.. 我暂时也不知道具体怎么用..
mopery - 2006-10-19 17:16:00
引用:
【RockSnake的贴子】用楼主的方法搜不到那个服务,但偶地主页的确被篡改成了www.piaoxue.com
………………



好象不是搜..他一扫就能看见了.
水树雨下 - 2006-10-19 17:25:00
好像没有用
剑锋一指 - 2006-10-19 17:40:00
piaoxue.com(采用rootkit技术),是驱动级的恶性木马,使用常规软件根本没有办法查找,有幸得到windows清理助手官方论坛版主 西门吹雪 一天的远程协助,并及时公布了最新版的windows清理助手 ,可以彻底查杀,在此再一次对他表示真诚的感谢!
windows清理助手下载地址:
http://www.arswp.com/


附件: 77043620061019173524.JPG
一个人还是一个人 - 2006-10-19 17:55:00
我的也中了,试着下了WIN清理助手,但没有下下来,除了用这个还有没有其的清理方法啊?
剑锋一指 - 2006-10-19 18:00:00
引用:
【一个人还是一个人的贴子】我的也中了,试着下了WIN清理助手,但没有下下来,除了用这个还有没有其的清理方法啊?
………………


不会吧,我刚刚试过可以下的

这个地址再试试:
http://www.arswp.com/bbs/index.php
独孤豪侠 - 2006-10-20 11:18:00
看过............
不动如山 - 2006-10-20 11:35:00
也许是因为认不到中文吧..........
Jokkkka - 2006-10-20 12:11:00
该用户帖子内容已被屏蔽
S蓝鱼儿 - 2006-10-20 14:02:00
谢谢了,我的可以了目前..
小白小小白 - 2006-10-20 14:41:00
昨天晚上我也中了那么木马,而且似乎我其他安装的游戏都打不开了..郁闷中
RockSnake - 2006-10-20 14:52:00
问下LZ,既然piaoxue.com用的是rootkit技术,那能完全清除么?它难道没有修改过系统内核文件?


这个piaoxue 的隐藏手段有点叼 至今拿不到样本..也不知道怎么感染到的..
所以只能借助这个工具来解决..
by:mopery
zzq11211 - 2006-10-20 15:02:00
请教如何手动查杀



无样本..而且此病毒隐藏手段非常叼..
一般的工具无法查找到..
by:mopery
puber - 2006-10-20 15:23:00
其实要处理掉这种驱动级的木马也是很简单的问题,最关键的是要找出它隐藏的驱动文件。

piaoxue是通过随机生成一个驱动,安装驱动到(%system%\system32\drivers目录下。文件名是随机的8位字母.sys,可能不止一个。 
驱动加载后,通过生成两个线程附加到system这个系统核心进程上.

虽然piaoxue防范目前的几种流行的杀流氓软件工具,如iresword,SSM,SEReg等,使这几种工具都无法删除其sys驱动和中止其插入的线程,但这些工具都还是能够发现其驱动和插入的线程。然后再想办法用其它的工具结束其插入的线程,就可以删除它的sys驱动文件和改回主页URL了。
或者直接使用终极必杀技,到dos下或启动winPE删除其sys驱动文件。
小白小小白 - 2006-10-20 15:46:00
用了LZ发的东西,的确可以清除飘雪~非常感谢啊,现在目前来看效果非常好!
puber - 2006-10-20 15:53:00
Windows清理助手 据我猜测 应该是piaoxue故意炒作出来的。就像当初的3721老大转身一变就成了360safe。  mopery还在这里为它人作广告,M版应该向baohe版主多学习,分析木马的特性,写出其手工查杀流程才是。


至于这个什么广告我想 我是没那么无聊..
只要能清除掉它也算个好东西..
360 我同几位朋友的看法也都一样 非常实用..
问题是你能给的出这个样本么..至今根本没人拿得到..
by:mopery
zzq11211 - 2006-10-20 16:06:00
能帮到人就好 没什么广告不广告的
deadmanzj - 2006-10-20 18:32:00
26楼的,据你猜测??证据拿来看看,还有每位斑竹都有自己解决问题的办法,baohe出道比M早。什么叫M给它打广告啊...你说话要注意分寸知道不,M也只不过是看到有这么多人中,才转FF的帖子来,你还说他打广告...罗里罗嗦的,想用就用,不用就拉倒...还说人家清理助手是炒作...你根本没资格评论人家写出来的东西。。。你懂什么叫分析吗??要拿到样本才能分析的,大哥。。。,样本都没,你给我分析看看,还学baohe,猫叔确实对反病毒研究的很透彻,但他也是靠样本后才能分析的。。。你拿个样本来先。。。

你有本事给我分析出来,我叫M马上把你的帖子置顶。。。把他自己的撤下来。。。没本事就一边呆着,别罗嗦。。。。。别给我从百度或者别的论坛找个东西出来,你说的那么有本事的样子

piaoxue是通过随机生成一个驱动,安装驱动到(%system%\system32\drivers目录下。文件名是随机的8位字母.sys,可能不止一个。
驱动加载后,通过生成两个线程附加到system这个系统核心进程上.

上面那段是你在22楼回的,你倒给我说说系统核心进程是怎么样的啊。。。。你不要别人那一抄就是自己的了。。。抄别人的东西要注名,大哥知道不,抄袭可耻
reged - 2006-10-20 19:24:00
表争吵了,puber言语过激了点
reged - 2006-10-20 19:35:00
22楼的话好象在哪读过
mopery - 2006-10-20 19:42:00
piaoxue是通过随机生成一个驱动,安装驱动到(%system%\system32\drivers目录下。文件名是随机的8位字母.sys,可能不止一个。
驱动加载后,通过生成两个线程附加到system这个系统核心进程上.

是网上一个分析的帖子..到处都是..

其他话不多说 干活..
123
查看完整版本: 【推荐】piaoxue.com 处理方法(10月28日更新)