作者:三峽在線
前幾天,我在訪問(wèn)的一個(gè)網(wǎng)站的時(shí)候,發(fā)現(xiàn)網(wǎng)頁(yè)自動(dòng)訪問(wèn)這一地址:http://www.mhkj520.com/wd/0602.htm。于是,我打開(kāi)網(wǎng)站首頁(yè)查看源代碼,發(fā)現(xiàn):多了如下代碼:<i-frame-X-X src="http://www.mhkj520.com/wd/0602.htm" width="50" height="0"> </i-frame-X-X>。
我以為是這個(gè)網(wǎng)站中了木馬。但是隨后我訪問(wèn)別的網(wǎng)站,查看網(wǎng)頁(yè)代碼,也發(fā)現(xiàn)第一排多了如下代碼。在其它的電腦上訪問(wèn)這些網(wǎng)站則很正常,無(wú)疑,我確定自己的電腦中了病毒。
經(jīng)過(guò)我仔細(xì)的查找,我發(fā)現(xiàn)在我的啟動(dòng)與進(jìn)程中多了兩個(gè)奇怪的進(jìn)程:rujrmue.exe與 pumthsg.exe 。而且怎么都無(wú)法結(jié)束這兩個(gè)進(jìn)程。同時(shí),所有涉及到安全防護(hù)的工具全部不能正常打開(kāi)了,不僅僅包括瑞星及防火墻,還包括瑞星的網(wǎng)站,QQ的在線殺毒等都打開(kāi)就會(huì)自動(dòng)關(guān)閉。
昨天,在所有的搜索引擎中都無(wú)法找到rujrmue.exe與 pumthsg.exe的相關(guān)資料。今天,當(dāng)我再次搜索時(shí),已經(jīng)發(fā)現(xiàn)有三個(gè)相關(guān)的資料了。所出現(xiàn)的情況與我見(jiàn)的一模一樣。大致情況描述如下:
1、它自動(dòng)修改了你的注冊(cè)表。無(wú)法顯示所有文件和文件夾,這樣就隱藏了病毒文件。解決辦法:運(yùn)行regedit后,在注冊(cè)表中找到:找到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL分支,在右邊的窗口中雙擊Checked鍵值項(xiàng),該鍵值應(yīng)為1.如果值不為1,改為1即可。
2、顯示隱藏文件夾后,發(fā)現(xiàn)除系統(tǒng)盤外,每個(gè)盤中都分別多了2個(gè)文件:autorun.inf yeyinhi.exe 。這兩個(gè)文件刪除之后自動(dòng)恢復(fù),還會(huì)出現(xiàn)雙擊盤符不能打開(kāi)的現(xiàn)象。
3、啟動(dòng)與系統(tǒng)進(jìn)程多了兩個(gè)進(jìn)程:rujrmue.exe 與pumthsg.exe,而且不能結(jié)束,結(jié)束后馬上又會(huì)出現(xiàn)。
4、測(cè)試發(fā)現(xiàn):電腦使用U盤后,U盤自動(dòng)感染。拿此U盤在別的電腦上使用,別的電腦也自動(dòng)感染。
5、所有涉及到安全防護(hù)的工具全部不能正常打開(kāi)了,不僅僅包括瑞星及防火墻,還包括瑞星的網(wǎng)站,QQ的在線殺毒等都打開(kāi)就會(huì)自動(dòng)關(guān)閉。
6、昨天(2007年6月6日)三峽在線在所有的搜索引擎中還搜索不到任何關(guān)于yeyinhi.exe 和rujrmue.exe、pumthsg.exe 的信息。今天上午在百度中已經(jīng)發(fā)現(xiàn)相關(guān)三條記錄。
7、由于存在于D、E、F等其它盤中,格式化C盤系統(tǒng)重新裝系統(tǒng),病毒依然存在。
8、系統(tǒng)進(jìn)入安全模式就藍(lán)屏死機(jī)。無(wú)法進(jìn)行其它相關(guān)操作。
9、就目前情況來(lái)看yeyinhi.exe 與rujrmue.exe、pumthsg.exe有沒(méi)有必然的聯(lián)系?三峽在線還不能完全確定。但肯定三者之間是有關(guān)聯(lián)的。
10、到目前為止,三峽在線還沒(méi)有找到很理想的解決辦法。全盤格式化肯定沒(méi)有問(wèn)題,那樣做的代價(jià)太大。 11、由于是最新病毒,有反病毒的朋友或者公司可以與我聯(lián)系(聯(lián)系方式見(jiàn)三峽在線的新浪博客:http://blog.sina.com.cn/sanxiazaixian),我可以提供相關(guān)樣本與資料。 |
聯(lián)系客服