新手学堂 站内搜索 即时报价 会员之家
网站首页 金利在线 秀才无线 产品大全 特价促销 新品上市 产业动态 专业测评 选购经验 应用技巧 配机中心 点集论坛 百甲购物 IT企业名录
  贵阳报价:笔记本 | 品牌机 | 服务器 | CPU | 内存 | 硬盘 | 主板 | 显卡 | 液晶 | 台显 | 音箱 | 键盘 | 鼠标 | 光驱 | 机箱 | 电源 | 耗材
您现在的位置: 应用技巧 >> 网络安全 >> 耗尽CPU资源的Explore病毒清除办法
轻松一点 文章检索:
栏目文章  
 三招两式 快速找出局域网中毒
 必看:黑客入侵XP常用的七种方法
 升级恶意软件移除工具 微软发7
 Windows技巧shift键十大密招大
 Windows的DLL文件原理与修改方
 路由器如何防止DoS拒绝服务疯狂
 在线做笔记实用又新奇 十五大笔
 高手教你优化内存设置
 安装XP后的五个提示
 经典安全提醒 让您认识史上最
论坛热贴  
 博洛尼发布新中式卫浴潮流
 管仲为何被娼妓奉为保护神?
 提防随身听耳机造成听力损伤
 电脑维护完全攻略
 增强SM装备选择--抄袭自NGA-纯
 元月QQ互踩团报名处(已结帖,不
 互踩空间
 电脑老被ping侵入
 Flash AS的基本代码解释
 订购即省1000元 14寸双核独显蓝
 长期用电脑工作, 一定得看这些
 360安全卫士4.2beta推体检指数
 电脑主板详解
 资料篇坦克骑士(QS TANK)简介
 Adobe Illustrator 快捷
 偷工减料不能要 教你如何挑选放
 全球最小扫描仪:DocuPen 700手
 浅谈颜色模式
 爱是不需要理由的
 ravmond.exe,瑞星的时时监控程
耗尽CPU资源的Explore病毒清除办法
 
作 者:三尚 责任编辑:珍珠奶茶 文章来源:Deangi 发布时间:2007年08月07日

故障现象

一、在局域网上出现广播包(ARP)暴增,甚至把出口堵死。
二、机器CPU资源耗尽。


解决办法

    用任务管理器可以看到可疑的进程explored.exe和services.exe一起占用CPU近100%(这是因为该病毒是通过服务启动的),该进程无法停止,注册表键值:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    这里有该项存在,即使将该项删除,重启后仍如原样。这个文件是存在在WINDOWS的SYSTEM32目录下,未中毒机器没有该文件。因此可基本确认该进程是病毒。

    病毒的查杀,这过程中出现两个问题,一是杀毒软件无法升级,这是因为病毒本身把出口堵塞,TCP流无法正常传输。
    只有进入安全模式,到Windows的System32目录下直接把该文件删除掉。顺便也把注册表中启动运行那项也删掉了。
     重启后,会提示有服务出错,到管理工具下的“服务",可以发现该病毒的真实面目,“服务”里面有一栏“Windows Login”,属性显示服务名称是“MpR”,可执行文件路径正是“C:\WINNT\SYSTEM32\explored.exe -services”。

    这就是为什么进程中止不了,删掉注册表中系统启动项也没用。也就是说,应该到服务里将该服务停止,而不是在任务管理器试图将其删除。

    小结:上述病毒发作都有一定迹象,例如CPU占满,网络带宽占满(可以通过网络连接状态看,如果后台没有运行什么进程,网络接口上收/发包数激增,就很可能是中毒或是连接的网络上有机器中毒),平时要保持警惕,发现异常就赶紧查毒。

    最好是用查毒软件,用任务管理器有时会被骗,现在的病毒起名往往跟系统程序相似甚至相同,例如explored, smsss(smss是系统程序),svchost等等。最好知道真正的系统程序所在目录,例如系统svchost.exe应该在system32下,而病毒可能藏在system32\drivers下。

    病毒的自启动可能通过很多途径:注册表,INI文件,甚至——象explored这样——通过服务启动。

相关文章
相关评论
共计0条评论 查看更多评论>>>
 
  用户昵称: 电子邮件:    
  验 证 码:  
公司简介 | 网站建设 | 成功案例 | 商业合作 | 客服中心 | 广告策划 | 人才招聘 | 友情链接 | 网站地图 | 无图版 |
贵州点集科技发展有限责任公司·点集贵州电脑网 版权所有©2006-2008
中华人民共和国增值电信业务经营许可证 黔B-20070010号
客服QQ: 93804809818866281927205370
电子邮件: deangi@vip.sina.com
技术支持: 0851-5109268