IGM病毒详情及完全解决方案

IGM病毒中招后的现象:

大量占用网络资源,网速奇卡,造成拥塞导致掉线。
IE,QQ等应用程序打开后就自动关闭。
运行msconfig,发现启动项目里多出一个igm.exe
CPU使用率100%100,多出N多可疑进程,例如:a.exe cmd.exe 23.exe…………
最恶心的是新出的变种,替换C盘的userinit.exe,大家都知道网吧里都有还原装置,要么是冰点,要么是还原卡,可是他的厉害之处类似机器狗,穿透还原,更改userinit.exe

IGM病毒动作,运行原理

通过一些问题网站下载,机器狗病毒。 机器狗病毒通过磁盘驱动,穿透还原替换原userinit.exe,(替换后userinit.exe就是个木马下载器也就是通过它下载的IGM.exe)在中毒机器重起后开机后系统会自动启动userinit.exe文件这时候下载各种木马包括IGM.exe.

通过修改注册表达到自动启动的目的,启动后生成以下病毒进程。

c:/WINDOWS/IGW.exe
c:/WINDOWS/AVPSrv.exe
c:/WINDOWS/DiskMan32.exe
c:/WINDOWS/IGM.exe
c:/WINDOWS/Kvsc3.exe
c:/WINDOWS/lqvytv.exe
c:/WINDOWS/MsIMMs32.exe
c:/WINDOWS/system32/3CEBCAF.EXE
c:/WINDOWS/system32/a.exe
c:/WINDOWS/upxdnd.exe
c:/WINDOWS/WinForm.exe
c:/WINDOWS/system32/rsjzbpm.dll
c:/WINDOWS/system32/racvsvc.exe
c:/WINDOWS/dbghlp32.exe
c:/WINDOWS/nvdispdrv.exe
c:/WINDOWS/system32/cmdbcs.dll
c:/WINDOWS/system32/dbghlp32.dll
c:/WINDOWS/system32/upxdnd.dll
c:/WINDOWS/system32/yfmtdiouaf.dll

userinit.exe 下载木马IP都是 浙江省绍兴市 电信IDC机房,

有 60.190.203.150,59.34.198.103 ,60.190.222.235

重点介绍解决办法:

如果是是网吧,而且硬盘分区格式是NTFS,用的是上海维图的转转游戏更新系统,那么恭喜你,你只要保证服务器上的userinit.exe 没有被病毒感染,就没有问题,在服务端的配置文件里设置客户机开机自动把服务器上的userinit.exe 复制到c:/windows/system32 下。把修改过的hosts 文件覆盖到本地到c:/windows/system32/drivers/etc/下,把病毒进程列表添加到禁止运行列表。

如果硬盘分区格式是FAT32,因为转转更新系统不能直接转储C盘文件,所以要拷贝新的userinit文件,请自己编辑批处理,把以下内容加到第一行里边(路径自己改)
copy d:/病毒预防/userinit.exe c:/windows/system32
如果用的不是转转更新系统,就要麻烦一点,先将所有设备断电重起,观察有没有穿透现象,客户机的userinit.exe如果如图,那说明没有被穿透,如果被修改,比如大小改变,版本信息不正确,那就把感染的userinit.exe删除,复制一个干净的来。

正常的userinit.exe:


删除启动项目里的不正常项目(如果你是负责你那个局域网,想必一定知道哪些是正常哪些是不正常)

正常的userinit.exe:

下面是重点:

进路由,屏蔽以下网站和域名:(下面这个列表,是以TP-LINK路由器为例的,其他牌子和型号的路由器显示的界面和使用方法不一样,具体请看说明书.

ID 生效时间 域 名 状 态 配 置

1 0000-2400 t.11se.com 生效 编辑 删除
2 0000-2400 www.94ak,com 生效 编辑 删除
3 0000-2400 www.99mmm,com 生效 编辑 删除 (为了避免会员误点,我把.com之前的.改成,了)
4 0000-2400 ask.35832.com 生效 编辑 删除
5 0000-2400 www.35832,com 生效 编辑 删除 6 0000-2400 www.15197,com 生效 编辑 删除
7 0000-2400 www.91ni,com 生效 编辑 删除
8 0000-2400 www.161816,com 生效 编辑 删除

如果你用的是软路由,添加以下脚本:(这个脚本是以ROS为例。没办法,手上兼职的网吧只有这么几个,本文只能对硬路由TP-LINK和软路由ROS做出实战讲解,有其他型号的朋友,可以把配置方法发给我,我补充。)

ROS脚本:

/ ip firewall filter
add chain=forward content=t.11se.com action=reject
add chain=forward content=www.94ak.com action=reject
add chain=forward content=www.99mmm.com action=reject
add chain=forward content=ask.35832.com action=reject
add chain=forward content=www.35832.com action=reject
add chain=forward content=832823.cn action=reject
add chain=forward dst-address=212.22.225.82/32 action=drop
add chain=forward dst-address=203.174.87.210/32 action=drop
add chain=forward dst-address=64.233.167.99/32 action=drop
add chain=forward dst-address=58.211.79.107/32 action=drop
add chain=forward dst-address=219.153.42.98/32 action=drop
add chain=forward dst-address=221.130.191.207/32 action=drop

把以下进程列入危险进程:

c:/WINDOWS/IGW.exe(新变种)
c:/WINDOWS/AVPSrv.exe
c:/WINDOWS/DiskMan32.exe
c:/WINDOWS/IGM.exe
c:/WINDOWS/Kvsc3.exe
c:/WINDOWS/lqvytv.exe
c:/WINDOWS/MsIMMs32.exe
c:/WINDOWS/system32/3CEBCAF.EXE
c:/WINDOWS/system32/a.exe
c:/WINDOWS/upxdnd.exe
c:/WINDOWS/WinForm.exe
c:/WINDOWS/system32/rsjzbpm.dll
c:/WINDOWS/system32/racvsvc.exe
c:/WINDOWS/dbghlp32.exe
c:/WINDOWS/nvdispdrv.exe
c:/WINDOWS/system32/cmdbcs.dll
c:/WINDOWS/system32/dbghlp32.dll
c:/WINDOWS/system32/upxdnd.dll
c:/WINDOWS/system32/yfmtdiouaf.dll

注:可以编辑批处理放在服务器上共享,客户机远程调用。要不然一台一台的不把人累死。

免疫及专杀工具下载
按此下载

IGM病毒详情及完全解决方案相关推荐

  1. U盘(auto病毒)类病毒分析与解决方案(zt)

    内容: U盘(auto病毒)类病毒分析与解决方案 来自大成天下 [@more@] U盘(auto病毒)类病毒分析与解决方案 出处:数据安全实验室 (DSW Lab Avert 小组) 日期:2007年 ...

  2. 关于勒索病毒 Ransom:Win32.WannaCrypt 解决方案的最后一次说明

    2017/5/12 晚,勒索软件 Ransom:Win32.WannaCrypt 大面积暴发.比病毒爆发更火的,则是各类关于此病毒的新闻.解决方法在朋友圈等社交媒体的爆发. 其中,有主观善意但客观一知 ...

  3. U盘(auto病毒)类病毒分析与解决方案

    一.U盘病毒简述: U盘(自动运行)类病毒(auto病毒)近来非常常见,并且具有一定程度危害,它的机理是依赖Windows的自动运行功能,使得我们在点击打开磁盘的时候,自动执行相关的文件.目前我们使用 ...

  4. 最新AUTO病毒变种分析和解决方案

    病毒全名 Win32.Troj.AutoRun.te.v 病毒长度 89280 威胁级别 ★★ 中文名称 AUTO特务89280 病毒类型 木马下载器 病毒简介 这是一个AUTO病毒.病毒成功运行后, ...

  5. ARP病毒入侵原理和解决方案

    近些天,ARP病毒入侵网络,使大多网吧及家庭都陷入苦难!!中招现象:掉线~~~~~~` 在这里我在网上到的相关资料,网络高手的研究一下~~ 解决ARP攻击的方法 [故障原因] 局域网内有人使用ARP欺 ...

  6. U盘exe病毒导致电脑中毒解决方案

    U盘插在学校周围的打印店,很容易受到exe病毒的影响,使得U盘中的文件夹变成exe,若电脑中没有杀毒软件或者处于关闭状态的话,容易导致电脑中This computer is being attacke ...

  7. 挖矿病毒 qW3xT.2 最终解决方案

    转自:https://blog.csdn.net/hgx13467479678/article/details/82347473 1,cpu 100%, 用top 查看cpu100 2,删掉此进程 c ...

  8. Linux系统常见的病毒介绍(附解决方案)

    Linux系统常见的病毒介绍 Linux系统常见的病毒介绍 BillGates DDG SystemdMiner StartMiner WatchdogsMiner XorDDos RainbowMi ...

  9. 2016年readme.html病毒,尼姆达Readme.exe(Nimda)病毒详情及防治

    Readme.exe(Nimda)病毒主要通过被感染的电子邮件.网络共享和互联网站传播.被感染的电子邮件将包含一个名为README.EXE的附件.通过一些版本Outlook.Outlook Expre ...

  10. 淘宝/天猫buyer_order_detail-获取购买到的商品订单详情接口接入解决方案

    一.淘宝/天猫获取购买到的商品订单详情 API 返回值说明 点击注册获取key和secret测试账号 提取淘宝天猫买家账号买到的订单编号,订单金额,订单详情等 二.建议使用场景 1.商品销售情况分析, ...

最新文章

  1. 职称计算机必考和选考,2017职称计算机考试选择题「附答案」
  2. 直播报名 | 官方解读NVIDIA黑科技:StyleGAN的架构与实现
  3. ATM + 购物商城程序
  4. github结合TortoiseGit使用sshkey,无需输入账号和密码
  5. arduino 3d打印机_Firefox OS流视频,使用Arduino销售3D打印机等
  6. 雷军的手机屏保亮了,网友哭笑不得:我还以为是董明珠呢!
  7. APP启动页HTML,启动页.html
  8. 03JavaScript程序设计修炼之道_2019-06-18_21-27-56_事件onchange
  9. 网络安全审计系统产品竞品分析
  10. 使用pano2vr生成html5全景页面
  11. 电子书,世界名著,中国名著
  12. Redis教程--基于docker搭建redis文档服务
  13. 微信小程序安全需求基线
  14. 从SHAttered事件谈安全
  15. android 记录打印文件
  16. pgsql数据替换替换换行符
  17. php开发俄罗斯方块,shell中俄罗斯方块_PHP教程
  18. vivo社招面试流程,坐标南京
  19. C#根据IP地址查询所属地区(调用免费的IP查询接口)
  20. 文山壮族网的简单爬虫

热门文章

  1. 无线广告争夺(转载:中国科技财富)
  2. 你管这玩意儿叫 ID-Mapping ?
  3. 百度地图与腾讯地图经纬度互转
  4. Flink学习 - 6. Flink on yarn 提交流程 及 资源管理
  5. bdclod restra sped
  6. opencv滤镜-PS羽化特效
  7. 自然语言处理部分开源工具介绍
  8. ubuntu18.04开启休眠功能
  9. ajax处理laravel验证,laravel mews/captcha 验证ajax提交总是false的解决
  10. 华为Mate 60 Pro供应商曝光!