文件操作权限的更改 与 ohydy.exe的手工杀毒
样本来自:
http://bbs.janmeng.com/thread-942647-1-1.html据说中此毒后较难杀净。剑盟那里还为此毒中招后的手工查杀摆下了擂台(
http://bbs.janmeng.com/thread-942679-1-1.html)。
我下载此毒实机运行后看了一下。发现通过临时更改cmd.exe以及病毒程序的文件操作权限,并借助IceSword,即可搞掂此毒。
1、中毒后的典型症状为:系统程序explorer.exe、services.exe以及病毒程序访问网络(图1):
2、改变系统程序cmd.exe以及下列病毒文件的文件操作权限(拒绝任何人操作这些程序,例子见图2):
C:\Documents and Settings\Administrator\Application Data\ohydy.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\624.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\1128.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\3871.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\4463.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\9613.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\0363313.3x3
C:\Documents and Settings\Administrator\Local Settings\Temp\fc1d8cc7.tmp
C:\Documents and Settings\Administrator\Local Settings\Temp\hcnc.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\mcqiivok.exe
C:\Documents and Settings\Administrator\Local Settings\Temp\roynhcm.exe
3、用IceSword强制删除C:\Recycler\目录下的病毒文件夹(图3,病毒文件夹已被删除)。
4、重启系统。逐一恢复病毒程序的文件操作权限,然后删除之(图4-图7)。
5、恢复cmd.exe的文件操作权限(图8-图9)。
搞掂。
灭掉病毒,重启后的网络访问状况恢复正常:
用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.6.30 Version/10.61