科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道终端安全新“鬼影”病毒重出江湖 重装系统无效

新“鬼影”病毒重出江湖 重装系统无效

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

【赛迪网-IT技术报道】近日,大量用户求助,“弹出网页,重装无效;弹出网页病毒,重装没用;3、病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去,所以会出现重装也没用的现象。

作者:赛迪网 来源:赛迪网 2010年5月20日

关键字: 安全 鬼影病毒 病毒

  • 评论
  • 分享微博
  • 分享邮件

【赛迪网-IT技术报道】近日,大量用户求助,“弹出网页,重装无效;弹出网页病毒,重装没用;弹出网页游戏广告,重装系统无效……”安全专家实例分析如下:

案例:某网友下载了一个游戏外挂,运行后不久觉得机器有点卡,然后游戏帐号被盗,后来发现有两个alg.exe进程。一搜索发现电脑里面有两个alg.exe文件,并且不是在一个文件夹里面,分别是 C:\\WINDOWS\\system32和C:\\WINDOWS下。

此外,桌面也被几个广告网页的快捷方式占据:有“在线小游戏”、“成人八卦新闻”、“淘宝网”、“激情美女视频”,而且老是弹出网页广告。

如图:

求助现象:

1、弹出网页 重装无效

2、弹出网页病毒 重装没用

3、弹出网页游戏广告 重装系统无效

原因分析:

该病毒的主要特征是疯狂弹广告窗口,重装系统也没有用,另外两个alg.exe,其中一个是Windows的程序。

alg.exe是微软Windows操作系统自带的程序,它用于处理微软Windows网络连接共享和网络连接防火墙。这个程序对系统的正常运行是非常重要的。

另外一个是病毒释放的程序,伪装成系统进程,其主要特点是:

1、C:\\windows\\alg.exe注册为系统服务,实现启动加载。

2、C:\\windows\\alg.exe控制winlogon.exe进程。因此,在Windows下无法终止C:\\windows\\alg.exe进程。

中了alg.exe病毒之后,它会通过135、445等好几个端口向外通信,对所在的局域网造成影响,而且经常会导致系统报错并重启。由于它会调用winlogon.exe进程,故无法直接关闭alg.exe进程。

3、病毒寄生在磁盘主引导记录(MBR),即使格式化重装系统,也无法将病毒清除出去,所以会出现重装也没用的现象。

解决方案

经过深入分析,因病毒利用到MBR,导致重装系统无效,所以我们将其识为鬼影病毒新变种,需要采用金山安全的鬼影专杀工具进行查杀。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章