代码改变世界

可怕的木马病毒(systen.dll,udbajj.dll)

2007-12-01 11:11  BAsil  阅读(1340)  评论(0编辑  收藏  举报

最近总是感觉电脑不大正常,可是瑞星杀毒总是不抱错,瑞星防火墙偶尔会报出一串数字命名(位数不确定)的exe文件试图访问网络。从网上搜了一下,很多都是说8位的数字病毒。可是我的数字exe文件有的时候是11位有的时候是12位,另外Windows的Temp文件夹下还有很多4位的exe文件。前天晚上怒了,自己跑到安全模式system32下杀文件,看着不顺眼的就干掉,结果杀红了眼,不小心把几个后缀名是nls的文件给杀掉了,结果导致机器无法启动,害得我只好用ERD Commander配合Recover4all将误杀文件恢复,真是郁闷。
昨天晚上,在用sreng扫描进程模块信息时,发现好多进程下面都关联了两个动态链接库udbajj.dll,systen.dll,在网上搜了一下,关于systen.dll的内容不少,确定是一个木马,udbajj.dll网上没有介绍,不过我在system32文件下找到udbajj.dll文件时,可把我惊出一身冷汗,我找到一个udbajj.key的文件,打开一看,我所有的键盘操作包括运行的软件全部被以名文的形式记录下来,另外发现和systen.dll相关的也有几个日志文件,不过都加密了,估计也不是什么好东西。另外我发现系统被木马建立了四个以$打头的管理员权限的帐号,晕倒。


我用PowerRmv强制将这两个文件粉碎掉,把注册表里的相关信息全部杀掉。这样随机生成的访问网络的数字exe文件也不再生成了。
另外我也发现了删除autorun病毒的方法,把每一个盘符下面的autorun.inf文件和msn.exe文件都用PowerRmv粉碎,然后找个autorun的金山专杀禁止硬盘的自动运行,就ok了。