AV终结者木马专杀

目前不少人碰到杀毒软件不能运行,含杀毒字样的页面不能打开,不能进入安全模式,是“AV终结者(AV_Killer)”木马所为
该木马利用了IFEO重定向劫持技术,使大量的杀毒软件和安全相关工具无法运行;会破坏安全模式,使中毒用户无法在安全模式下查杀病毒;会下载大量病毒到用户计算机来盗取用户有价值的信息和某些帐号;能通过可移动存储介质传播;病毒还会关闭windows安全中心和windows防火墙,以降低系统安全性。
一.中毒现象
1.生成很多8位数字或字母随机命名的病毒程序文件,并在电脑开机时自动运行。
2.绑架安全软件,中毒后会发现几乎所有杀毒软件,系统管理工具,反间谍软件不能正常启动。即使手动删除了病毒程序,下次启动这些软件时,还会报错。
3.不能正常显示隐藏文件,其目的是更好的隐藏自身不被发现。
4.禁用windows自动更新和Windows防火墙,这样木马下载器工作时,就不会有任何提示窗口弹出来。
5.破坏系统安全模式,使得用户不能启动系统到安全模式来维护和修复
6.当前活动窗口中有杀毒、安全、社区相关的关键字时,病毒会关闭这些窗口。假如你想通过浏览器搜
7.索有关病毒的关键字,浏览器窗口会自动关闭。
8.在本地硬盘、U盘或移动硬盘生成autorun.inf和相应的病毒程序文件,通过自动播放功能进行传播。这里要注意的是,很多用户格式化系统分区后重装,访问其它磁盘,立即再次中毒,用户会感觉这病毒格式化也不管用。
9.病毒程序的最终目的是下载更多木马、后门程序。用户最后受损失的情况取决于这些木马和后门程序。
二.传播方式
1.通过U盘、移动硬盘的自动播放功能传播
2.AV终结者最初的来源是通过大量劫持网络会话,利用网站漏洞下载传播。和前一段时间ARP攻击的病毒泛滥有关。
三.解决方案
1.在能正常上网的电脑上关闭自动播放功能,避免插入U盘或移动硬盘而被病毒感染: 安装奇虎360安全卫士,运行“修复系统漏洞”,“关闭自动运行”
2.在能正常上网的电脑上使用U盘或移动硬盘下载“AV终结者”木马专杀工具;可清除AV终结者病毒;修复“映像劫持”;修复Autorun.inf;修复安全模式;为防止木马识别,已经改名为“99.com”,如果不能运行,可改其他任意名字
3.把AV终结者专杀工具从U盘或移动硬盘上复制到中毒的电脑上,执行AV终结者专杀工具,清除已知的病毒,修复被破坏的系统配置
4.不要立即重启电脑,应该立即采取以下措施清除木马下载器下载的其它病毒
a.使用这些工具查杀:
http://www.tmxy.net/qt/auto.htm
b.推荐你使用最好的木马专杀软件
免费的、汉化的、自动升级的AVG Anti-Spyware7.5.0.50
http://www.tmxy.net/qt/avg.htm
在这里下载绿色版
不需要注册码也不需要安装
如果不能启动,可将主程序“avgas.exe”改名,如“2.exe”
全中文的操作界面
使用前首先升级
c.安装奇虎360安全卫士
免费下载地址:
http://ishare.iask.sina.com.cn/cgi-bin/fileid.cgi?fileid=1681871
如果不能启动,可将主程序“360safe.exe”改名,如“1.exe”
运行“启动项状态”
将无用的和可疑的项目删除
重新启动计算机再继续
运行“修复系统漏洞”,扫描后点“下载并修复”
运行“修复系统漏洞”,“关闭自动运行”
运行“清理恶评软件”
运行“修复”、“系统全面诊断”
将非绿色的项目尽量删除
将“域名解析文件”下的项目全部删除
d.检查计算机系统时间
如果不正确就使用这个工具:
http://www.tmxy.net/qt/time.htm
5.以上完成后再运行杀毒软件
另外,请参考帕虫病毒的查杀方法