写给被威金和熊猫弄得焦头烂额的网络管理人员的一段话
看了几天论坛发现对威金和熊猫的讨论甚多,但绝大多数的处理方式实在是。。这这里写几句话,请大家指教。PS:这个帖子只是写给网管的,普通用户可能会看不懂,勿怪。谢谢
像威金和熊猫这种感染文件的病毒是不可能通过删除文件来达到杀毒的目的的。
我们的目标是清除病毒而不是删除文件,尽管这在好多情况下是同一个操作;
熊猫和威金的感染文件的方式是相同的,都是通过释放一段病毒代码生成一个文件,然后通过这个文件来查找固定扩展名的文件来添加这段代码,以达到感染的目的。
而运行一个已经被感染的文件他会将这段病毒代码释放出来,同时,这个文件本身会恢复正常,而后再被感染则是通过新生成的文件来达成作用的。
而通常情况下,所有的杀毒软件都是通过清除前后固定字节的病毒代码来达到清除病毒的目的,这个办法原则是没有问题的,但是一旦病毒代码感染文件时稍有不同,就会导致该文件清理后使用不正常。
因此,一个合理的手工清理病毒的方案便呼之欲出:
通过Icesword,或者其他一些软件查看执行的进程,找到所释放的代码所生成的文件,删除该文件,并且在相同位置建立一个同名的文件,并且在组策略将这个文件禁用掉。这样便可以使得文件感染的步伐停止,而以后只要用户使用过相应的文件就可以使文件恢复正常。
熊猫感染网页文件是另外一件麻烦事情,目前我的处理办法是通过网页编辑器将对应的代码替换掉,虽然很麻烦但是对于服务器只能这样处理了,否则,服务器重做可能花的时间更多。