注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 校园网重规划
 帮助

cmd.exe病毒查杀(网络整理版)


2006-12-26 13:44:03
 标签:病毒 cmd cmd.exe   [推送到技术圈]

阿鱼终于中毒了!就是当今流行的cmd.exe,症状:CPU占有率达100%,资源管理器里出现CMD.EXE进程。还把阿鱼的各类上网工具的用户名和密码都盗走!用了多种查杀木马工具,均未治愈。
本小生人品好,现在还没中过此毒,因此只能远程支招了。以下招数来自网络,经本小生一番搜刮鉴定消化处理,供阿鱼死马当活马医:
——————————————————————药方一:
先试试专杀工具(见附件下载)——
首先要显示所有文件,包含系统文件
  跟踪cmd命令,发现cmd命令运行的是
  C:\DOCUME~1\XXX\LOCALS~1\Temp\microsoft.bat,该bat文件内容如下
  
  try
  del "C:\DOCUME~1\XXX\LOCALS~1\Temp\asas.exe"
  if exist "C:\DOCUME~1\XXX\LOCALS~1\Temp\asas.exe" goto try
  del %0
  我不懂bat,大意应该是搜索在其中提到的地方检察asas.exe是否存在,如果存在就删除
  掉,至此终于明白为什么会cpu100%了,因为asas.exe是木马创建的一个系统隐藏文件, 所以cmd删除不了它,于是进入死循环,一直删一直删不了,其实这应该是木马编者的一个bug。
  安全模式下找到microsoft.bat,asas.exe删除,重新启动后2-3分钟cpu再次被cmd占满 跟踪cmd命令,发现每当出现CMD.EXE进程之前都会出现new123.dll进程,搜索c盘发现
是在IE PLUGINS中的一个控件,打开C:\\Program Files\\Internet Explorer\\PLUGINS 发现三个文件都是以new123命名的
  到安全模式下删除C:\\Program Files\\Internet Explorer\\PLUGINS中的new123命名的 三个文件,到C:\DOCUME~1\XXX\LOCALS~1\Temp\删除microsoft.bat,asas.exe文件,
并且再搜索一下注册表关于new123的信息全部删除后
  重新启动,症状解决。
 
    总结:这个木马确实比较高明,卡巴斯基最新版,木马克星最新版都不能发现,
  在进程管理器也根本看不到,他不加载单独的进程,而是通过explorer.exe调入
  new123.sys,每隔10分钟自动检查microsoft.bat和asas.exe文件是否存在,
  如不存在则重新释放文件,所以即使删除了这两个文件,也会再次出现。
  作者本意应该是在盗取有用信息后,试图通过microsoft.bat删除asas.exe,
  然后隔几分钟再生成asas.exe再盗取信息,然后又删除又生成……
  不想木马创建的asas.exe是系统隐藏文件,删除不掉,导致cpu100%。
——————————————————————————药方二:
也有群众推荐了一个杀木马软件:ewido
ewido (这是目前最有效最强大的反木马工具,玩马者的克星)
这是绿色版,网站里面也有安装版,随你选择
http://www.orsoon.com/Software/catalog184/2727.html
注册码: 6617-EBE8-D1FD-FEA2
不过据个别中毒者反映,此杀马软件杀不了……

附件下载:
  FixMumu.rar
  killxorala.rar




    文章评论
 
2006-12-29 13:38:13
我用药方一成功灭毒,耶!谢小生~

2007-03-03 10:23:44
哈哈  
06年的病毒很牛
07年更上一层楼~~~

2007-03-06 13:41:11
我用的是EWIDO的升级产品,AVGAS7.5最新版,对这个木马也没什么办法,虽然提示能杀掉,但是系统速度变慢,重启还有。经过我的仔细检查,得出结论,AVGAS7.5确实杀掉了病毒但是没杀干净还有尾巴。

2007-03-07 10:37:04
现在的病毒是没有方向的!搞不好那天也中了,郁闷!不过还好,这边有病毒,那边就有杀毒,可以促进发展嘛,不过还是少点病毒的好!

2007-03-14 06:04:52
太对拉!!!我也是才装了AVG AS 7。5才杀掉的,也不知道有没有干净呢!!!

2007-03-19 16:34:36
因为我是2000系统,找不到new123等三个文件.

用优化大师查看CMD.EXE运行的程序是
C:\\WINNT\\System32\\Deleteme.bat,

而Deleteme.bat打开的内容是:
C:\\WINNT\\system32>if exist \"C:\\WINNT\\system32\\servet.exe\" goto try
C:\\WINNT\\system32>del \"C:\\WINNT\\system32\\servet.exe\"
找不到 C:\\WINNT\\system32\\servet.exe

我运用"微点主动防御软件"就可以干净地把他杀了.
arswp(windows清理助手)也可以查杀到,但不干净.

2007-03-20 09:02:19
我的是2000系统,找不到new123等三个文件.

可以看到CMD.EXE运行的程序是
C:\\WINNT\\System32\\Deleteme.bat,

而Deleteme.bat打开的内容是:
:try
del "C:\WINNT\system32\Webrvet.exe"
if exist "C:\WINNT\system32\Webrvet.exe" goto try
del %0
显示隐藏文件可以找到 C:\\WINNT\\system32\\webrvet.exe

然后删掉。
arswp(windows清理助手)也可以查杀到,但不干净.


跟上边那位差不多哟

2007-03-27 09:46:40
我机台机是WINDOWS XP 不知道是否中了:"cmd.exe!"这种病毒.开机就有它运行的程序,还有一些C盘的程序框弹出来!且这病毒一时是:cmd.exe!一时是:CMD.EXE!谁能帮我看看这是不是毒,是毒应该怎样杀? 我已按这网站的解决方法去杀,但找不到那个文件的地址啊,因为和网站说的地址不同啊!希望能有人早日帮我找到解决方法!

2007-04-02 09:03:07
我用的是win2000我中了cmd.exe,大家给点意见啊!

2007-04-02 09:03:10
我用的是win2000我中了cmd.exe,大家给点意见啊!

2007-04-03 09:48:31
我曾经有次看见进程有cmd.exe,占用资源100%后来死机重启后发现没有了。。汗

2007-04-03 14:22:23
我中得也是CMD但是什么方法都没用啊 C:\\Program Files\\Internet Explorer\\PLUGINS 里面什么也没有啊
C:\DOCUME~1\XXX\LOCALS~1\Temp\也没有东西

2007-04-25 07:56:46
点开系统管理器 ,关闭进程,就行了 我不会找那些东西

2007-05-11 10:08:51
希望真的能杀!

2007-05-11 15:08:45
http://www.cisko.cn/virus/ShowArticle.asp?ArticleID=195

这个更详细点``

2007-05-15 10:29:38
win2000系统中招后会产生以下批处理文件:
C:\\WINNT\\System32\\Deleteme.bat
将Deleteme.bat里的文件清空 保存 修改为只读 CPU占用100%立马解决。

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: