用户名:  密码:  验证码: 验证码图片.

[看不到图片?点击刷新验证码。] 线路: 网通 电信

首  页网吧论坛新闻中心技术资料周边产品资源下载网吧博客网吧建站供求信息网吧人才网吧电台网吧图库
政策法规地方新闻业界会务网游资讯经营管理连锁网吧业界访谈网管心声时事热点网络追踪市场观望产品导购
游戏更新天下评测组网建设网吧系统软件应用网络安全解决方案媒体应用无盘资料技术讨论网吧杂谈网吧杂志
软件应用|组网架设|网吧系统|网络安全|流媒体应用|无盘技术|解决方案|Linux专版|游戏服务器
您现在的位置:首页 >> 技术资料 >> 网络安全 >> 正文
机器狗病毒的快速诊断和解决方法
  2007年12月19日   天下网吧联盟

  近期,一种可以穿透还原软件与硬件还原卡的机器狗病毒异常肆虐。此病毒通过pcihdd.sys驱动文件抢占还原软件的硬盘控制权。并修改用户初始化文件userinit.exe来实现隐藏自身的目的。此病毒为一个典型的网络架构木马型病毒,病毒穿透还原软件后将自己保存在系统中,定期从指定的网站下载各种木马程序来截取用户的帐号信息。

  【故障现象】

  机器狗病毒为一个木马下载器,病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡,可通过以下几方面查看是否已中毒.:

  1、激发病毒后会在SYSTEM32下修改userinit.exe ,可通过查看版本信息看出,该文件在系统目录的 system32 文件夹中,点击右键查看属性,如果在属性窗口中看不到该文件的版本标签的话,说明已经中了机器狗,如果有版本标签则正常。

  2、查看DRVERS目录下产生pcihdd.sys驱动文件,会在启动项加载“cmdbcs,mppds,upxdnd,winform,msccrt,avpsrv,msimms32,dbghlp32,diskman32"启动项,并在windows目录会产生以上相应文件,机器重启后以上设置都会真实保存.

  【运行原理】

  机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

  【HiPER上的快速查找】

  从HiPER的上网监控中可以看到有内网主机和以下的IP地址发生联接:

  58.221.254.103

  218.30.64.194

  60.190.118.211

  60.191.124.236

  【PC上的解决办法】

  对于已中毒的用户,建议将病毒主机断网杀毒、恢复系统镜像或重做系统

  【HiPER上的解决办法】

  艾泰路由器可以在艾泰设备的“高级配置”-“业务管理”中,使用URL禁止“tomwg.com” “ 8s7.net”, 然后使用IP过滤封掉如下IP:

  58.221.254.103

  218.30.64.194

  60.190.118.211

  60.191.124.236

  1) WebUI 高级配置 组管理,建立一个工作组“all”(可以自定义名称),包含整个网段的所有 IP地址(192.168.0.1--192.168.0.254)。

  注意:这里用户局域网段为 192.168.0.0/24,用户应该根据实际使用的 IP地址段进行组 IP地址段指定。  

  2)WebUI 高级配置 业务管理 业务策略配置,建立url过滤策略“f_1”(可以自定义名称),屏蔽目的地址为tomwg.com的域名,按照下图进行配置,保存。  

点击放大此图片

  3)WebUI 高级配置 业务管理 业务策略列表中,可以查看到上一步建立的“f_1”的策略(“dns”、“dhcp”为系统自动生成的允许 dns 和 dhcp 数据包的策略,不必修改),同时系统自动生成一条名称为“grp1_other”的策略,该策略屏蔽了所有外出的数据包,为了保障其他上网的正常进行,需要将此策略动作编辑为“允许” 。  

点击放大此图片

  4)在上表中,单击策略名“grp1_other”,在下面的表项中,将动作由“禁止” 编辑为“ 允许”,保存。  

点击放大此图片

 5)重复步骤 2),将其他病毒链接URL和IP 等关闭。  

点击放大此图片  

   

点击放大此图片

  6)WebUI 高级配置-业务管理-全局配置中,取消“允许其他用户”的选中,选中“启用业务管理” ,保存。  

点击放大此图片

  3、 注意:

  1) 配置之前不能有命令生成的业务管理策略存在,否则可能导致 Web 界面生成的业务管理策略工作异常或者不生效。

  2) 如果,已经有工作组存在,并且在业务管理中配置了策略,必须在 WebUI 高级配置-组管理中,将该网段所有用户分配在相关的组中,然后在 WebUI-高级配置-业务管理中将每个组的外网相关病毒链接url或IP地址设为禁止访问。

发表评论     查看评论
验证码: 验证码图片[点击可更换图片]  
* 请各位网友遵纪守法并注意语言文明。
* 已登陆的会员才能发表评论。
*《互联网电子公告服务管理规定》
*《全国人大常委会关于维护互联网安全的规定》
  快捷通道
 
 
 
  举报
 
 
 
 
  推荐阅读
  热门文章
  百度主题推广
   

 
网站地图 | 关于天下 | 商务合作 | 广告投放 | 投稿指南 | 联系方式 | 友情链接 | 版权声明 | 免责条款 | 隐私保护
新 宽 联 数 码] 中国网吧增值业务领头羊
新宽联数码 2000 - 2006 建设 - 维护 - 版权所有 粤B2-20040365号
广州网监-报警岗亭