三、病毒篇
& J/ r: l# s; O" V* {8 @3 a( X l( q: G! L4 f& s8 U
如果你的计算机感染了病毒,那么系统的运行速度会大幅度变慢。病毒入侵后,首先占领内存这个据点,然后便以此为根据地在内存中开始漫无休止地复制自己,随着它越来越庞大,很快就占用了系统大量的内存,导致正常程序运行时因缺少主内存而变慢,甚至不能启动;同时病毒程序会迫使CPU转而执行无用的垃圾程序,使得系统始终处于忙碌状态,从而影响了正常程序的运行,导致计算机速度变慢。下面我们就介绍几种能使系统变慢的病毒。
7 V, G& }0 g+ n% ^# k% \7 I8 O F: w% v' l" p3 d
1、使系统变慢的bride病毒 6 k$ N' m }$ @$ R/ P/ n' y3 t4 W
w p- h1 }1 J" b0 ~. I病毒类型:黑客程序
" J2 | |3 A: M( J' d. M& `
% d) C0 j G& c发作时间:随机
' v; v' D9 c- h5 b' k" W# W& \* V5 H" I$ \. V# ~ o* U9 h
传播方式:网络
7 B: c- F! H! f8 }7 a% A* t. Z! U" E4 J! I+ R! H! d
感染对象:网络
) G. B- ^7 V4 Q8 q9 o- N, C8 z! ^/ J. m, k
警惕程度:★★★★
. C$ _1 `$ }1 e2 p( p% i6 U& P7 J# ^' g; B* |; N/ r8 ?2 J' O' d9 {' P
病毒介绍: 1 W8 J8 ?. N ?: Q" b. ~' @
6 k, o- F% P$ }
此病毒可以在Windows 2000、Windows XP等操作系统环境下正常运行。运行时会自动连接www.hotmail.com网站,如果无法连接到此网站,则病毒会休眠几分钟,然后修改注册表将自己加入注册表自启动项,病毒会释放出四个病毒体和一个有漏洞的病毒邮件并通过邮件系统向外乱发邮件,病毒还会释放出FUNLOVE病毒感染局域网计算机,最后病毒还会杀掉已知的几十家反病毒软件,使这些反病毒软件失效。 " b5 M8 c0 k. P& V
1 L, w4 }: B- I& @3 F* Z& _, Z/ F
病毒特征 & B; S$ w/ m- x: X0 s
; F7 N9 E& ?: M K0 q: b5 `4 j# B9 E
如果用户发现计算机中有这些特征,则很有可能中了此病毒。
1 V) v3 ^& O# y J! S- S3 q8 ~7 e4 |: ^
·病毒运行后会自动连接www.hotmail.com网站。 : K3 N" Z9 N4 i
; q j! `$ |: ]5 G4 ]$ u3 U
·病毒会释放出Bride.exe,Msconfig.exe,Regedit.exe三个文件到系统目录;释放出:Help.eml, Explorer.exe文件到桌面。
% i2 y% ?2 Q' t' L% u% X4 H- T! ]" z- V2 T
·病毒会在注册表的HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun项中加入病毒Regedit.exe的路径。 ! t! b+ o: i, C, v
9 o+ z+ I; q* }# p* b0 ^* @6 I% p
·病毒运行时会释放出一个FUNLOVE病毒并将之执行,而FUNLOVE病毒会在计算机中大量繁殖,造成系统变慢,网络阻塞。
/ x, Q5 Q' R% Y+ L" o3 G0 f
- P* q9 p+ d1 u3 W( x6 w·病毒会寻找计算机中的邮件地址,然后按照地址向外大量发送标题为:<被感染的计算机机名>(例:如果用户的计算机名为:张冬, 则病毒邮件的标题为:张冬)的病毒邮件。
8 ^1 v3 [6 m: ], ^
! ]$ m3 T$ U. [. e' y·病毒还会杀掉几十家国外著名的反病毒软件。
, \! y H0 h* Z) a, C% H$ J) O9 d& v* z) g7 K1 K m
用户如果在自己的计算机中发现以上全部或部分现象,则很有可能中了Bride(Worm.bride)病毒,请用户立刻用手中的杀毒软件进行清除。 , G4 f" O* \) }" `. F- U/ a
# Q, _: |% a$ ]3 h1 J2、使系统变慢的阿芙伦病毒
# Q2 F0 {9 l- p7 q8 q# w# ?8 ?* X3 e6 N) j
病毒类型:蠕虫病毒
( W9 J; l6 I1 |- k& U/ m9 s T+ h5 y* A4 b) e6 ]* g8 b9 e; M
发作时间:随机
3 }) v% J3 m2 x
5 n% v! [0 v/ K2 {. Q9 r传播方式:网络/文件
! ~, I0 L$ j- E. W3 f1 q5 a) Y( q9 P6 K; T% N1 F" V5 L* R4 B8 @% v* P
感染对象:网络
# e' b* G! Y& { [ F( s
u: D' w- k% Y3 q9 p0 f警惕程度:★★★★
2 w, X% e; C5 e6 }: J6 `
8 P' b8 a! E$ N, O0 }. H' v病毒介绍: * T, o# F" ? f6 k0 T
+ a# h! `# Z6 E' B( n此病毒可以在Windows 9X、Windows NT、Windows 2000、Windows XP等操作系统环境下正常运行。病毒运行时将自己复到到TEMP、SYSTEM、RECYCLED目录下,并随机生成文件名。该病毒运行后,会使消耗大量的系统资源,使系统明显变慢,并且杀掉一些正在运行的反病毒软件,建立四个线程在局域网中疯狂传播。 ! a8 v0 s- Z2 [$ e, D# n
2 |/ q4 o5 B: C2 K
病毒特征
2 |7 i8 V0 z8 B: m0 W6 a1 e; @9 S0 C2 A! |& O. ~/ g" m* V0 m- w
如果用户发现计算机中有这些特征,则很有可能中了此病毒:
# U: P9 N. ~2 d! R, \: c
: X' S; @ w8 }7 V) d·病毒运行时会将自己复到到TEMP、SYSTEM、RECYCLED目录下,文件名随机 % V9 Y+ R6 {! p, N
$ A- n! k; t* R/ p' ~ }5 ?1 }·病毒运行时会使系统明显变慢 - ^4 R: {$ Q; G" w- ^: X( ^
& ]- k+ `9 f8 @! j, G1 U3 d; }
·病毒会杀掉一些正在运行的反病毒软件 L* P z' P+ D
$ e+ D, o- _9 T1 [6 ~+ L
·病毒会修改注册表的自启动项进行自启动
$ s, B; j$ ~$ S) m b) r3 K: B! L# Q
6 {) [ s9 P& j·病毒会建立四个线程在局域网中传播
0 d) N: D4 x9 }; n( @2 t: }5 P$ o4 K9 J- P, t
用户如果在自己的计算机中发现以上全部或部分现象,则很有可能中了“阿芙伦(Worm.Avron)”病毒,由于此病毒没有固定的病毒文件名,所以,最好还是选用杀毒软件进行清除。& n& X( r: Q% b1 b$ |# }
]5 y _3 p( E+ x9 L' l
+ a; |4 F! N9 i" B3、恶性蠕虫 震荡波
L& M( [. A8 a: B/ h. R8 _. I8 ]9 [* P. @6 ]$ n" |: ?
病毒名称: Worm.Sasser
0 u, {6 E# g* y0 [0 r D% o$ J( m6 Q6 K% o: x1 ]9 p3 |
中文名称: 震荡波
5 y( H* T1 F6 j! y( y- G6 ^! ?8 `- C0 F" r, ?! E
病毒别名: W32/Sasser.worm [Mcafee] ) Z6 N6 J2 m! }! }; @5 m
7 x4 C2 I* N" j1 q. a病毒类型: 蠕虫
6 J' o9 T* h% J7 x- g4 m4 H& D2 p: I
" Q8 |: ]$ }& n& F& A受影响系统:WinNT/Win2000/WinXP/Win2003
7 a# d# c7 L/ k9 y$ p' ~
$ D' l% ?/ h. _; _3 p9 o2 w; e5 @病毒感染症状:
9 }) _% r( X1 d+ t9 d) p
7 i9 `" S V9 n' z+ A; R·莫名其妙地死机或重新启动计算机; ; I% Q1 o I! a6 O+ X& f
( T: C/ a' G, w, w" e6 I·系统速度极慢,cpu占用100%;
: a7 ^/ u8 V+ V7 ~ ?3 m/ w% R' u! a0 N0 q8 X) x
·网络变慢;
4 Y/ b8 `9 i- y0 w! t. f
2 E; }& z+ m6 C8 |, Q( Y! p! t, D# B* |·最重要的是,任务管理器里有一个叫"avserve.exe"的进程在运行!
# Q% n; H! x, N4 A
$ k9 z: @2 ] O8 E% Q t( D破坏方式: ' F0 g& P# k$ Q+ ^$ M
9 O9 n+ u& h: w6 R& r& ~& s- E4 t·利用WINDOWS平台的 Lsass 漏洞进行广泛传播,开启上百个线程不停攻击其它网上其它系统,堵塞网络。病毒的攻击行为可让系统不停的倒计时重启。
& `+ N0 Y) K* q# p0 ^) N4 t2 ?/ |
/ {& g; }& z% A0 U+ ]* D0 t! L·和最近出现的大部分蠕虫病毒不同,该病毒并不通过邮件传播,而是通过命令易受感染的机器
4 |* ^" G, q7 O* k( r) q2 o# L
) \- i8 W% m- |下载特定文件并运行,来达到感染的目的。
. N$ L3 R% K: X5 O9 J* `+ J9 w1 B* K/ |$ U) O. q9 H
·文件名为:avserve.exe
' i b& m# q: M$ p6 w# Q* G# l4 c
解决方案:
2 D4 E3 N7 q) V# T3 Y' k6 V. _) m- m- R1 X/ i8 U
·请升级您的操作系统,免受攻击
( _: m* T; I3 p; a
. Q: j4 [1 B6 l& n·请打开个人防火墙屏蔽端口:445、5554和9996,防止名为avserve.exe的程序访问网络
' C/ J- M9 ]' Q' X
0 X' v+ u) R2 s6 e5 I4 h·手工解决方案:
) _8 }( V' k/ O. K p) z0 w
$ B) O# d5 E" t( b0 ]首先,若系统为WinMe/WinXP,则请先关闭系统还原功能; & r) N, ^* |+ a2 D
4 V2 l0 O' n( {" ^( R1 {' L
步骤一,使用进程程序管理器结束病毒进程
: k5 p3 |, ?9 z8 A4 ?
- b, f3 E- X/ k0 Y5 j右键单击任务栏,弹出菜单,选择“任务管理器”,调出“Windows任务管理器”窗口。在任务管理器中,单击“进程”标签,在例表栏内找到病毒进程“avserve.exe”,单击“结束进程按钮”,点击“是”,结束病毒进程,然后关闭“Windows任务管理器”; 1 ^+ i3 H9 F8 G! C3 h
. N/ ^6 I) n5 m2 g9 j2 n
步骤二,查找并删除病毒程序 : \9 w# P) K6 F7 z5 d2 N) m
5 }0 K. Y8 N8 p! N- S通过“我的电脑”或“资源管理器”进入 系统安装目录(Winnt或windows),找到文件“avser ve.exe”,将它删除;然后进入系统目录(Winntsystem32或windowssystem32),找 到文件"*_up.exe", 将它们删除;
6 E( D6 J/ U5 A: q% ~1 \7 @2 v' N2 q- K: U' a d& j
步骤三,清除病毒在注册表里添加的项 7 G$ j2 G- j) Z- L+ ~8 U G5 K- ^
0 Y- L: g! E D% M打开注册表编辑器: 点击开始——>运行, 输入REGEDIT, 按Enter;
* v/ j9 G$ I: R) D/ H! V" F. I" x2 Q% R7 R& [& k6 n
在左边的面板中, 双击(按箭头顺序查找,找到后双击):
& C$ z) `( s0 Y8 P8 W: K9 I/ K: M( W J/ s/ g, r6 L
HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun
0 J$ v+ m5 X0 h$ a
( X, K1 b& F' E4 N在右边的面板中, 找到并删除如下项目:"avserve.exe" = %SystemRoot%avserve.exe & U% w/ _7 Y! z, L# I& K( W) d3 w
3 p$ y& z% Y, `- ~- V) w关闭注册表编辑器。 |