查杀耗尽CPU资源的Explored病毒

  首先是病毒的发现。昨天出现了两个症状,一是在局域网上出现广播包(ARP)暴增,甚至把出口堵死;二是机器CPU资源耗尽。用任务管理器可以看到可疑的进程explored.exe和services.exe一起占用CPU近100%(后来才知道,这是因为该病毒是通过服务启动的),该进程无法停止,注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun中有该项存在,即使将该项删除,重启后仍如原样。这个文件是存在在WINDOWS的SYSTEM32目录下,未中毒机器没有该文件。因此可基本确认该进程是病毒。

  然后是病毒的查杀。这过程中出现两个问题,一是瑞星开始无法升级,这是因为病毒本身把出口堵塞,TCP流无法正常传输。我们尝试了一下,发现可以用防火墙(例如天网)将病毒程序隔离,然后再连网进行升级。第二个问题是瑞星查毒过程缓慢(查毒前已经将网卡先禁用了),这是因为病毒程序explored占用CPU太狠,在无法设置删除该进程的情况下,可以用任务管理器提高瑞星进程的优先级(比如实时),这样瑞星从病毒手中抢过CPU资源来正常地运行。不过,这次瑞星只查杀了伪装成svchost.exe的蠕虫病毒,explored仍然存在。

  我们无可奈何下只好采用很笨的方法删除explored,就是进入安全模式,到Windows的System32目录下直接把该文件删除掉。顺便也把注册表中启动运行那项也删掉了。重启后,提示有服务出错,到管理工具下的“服务”一看,才终于发现了该病毒的真实面目:原来“服务”里面有一栏“WindowsLogin”,属性显示服务名称是“MpR”,可执行文件路径正是“C:WINNTSYSTEM32explored.exe-services”。这就说明了为什么进程中止不了,删掉注册表中系统启动项也没用。也就是说,当初应该到服务里将该服务停止,而不是在任务管理器试图将其删除。

    最后就病毒查杀的心得作一点小结:上述病毒发作都有一定迹象,例如CPU占满,网络带宽占满(可以通过网络连接状态看,如果后台没有运行什么进程,网络接口上收/发包数激增,就很可能是中毒或是连接的网络上有机器中毒),因为平时要保持警惕,发现异常就赶紧查毒。最好是用查毒软件,用任务管理器有时被骗,现在的病毒起名往往跟系统程序相似甚至相同,例如explored,smsss(smss是系统程序),svchost等等。最好知道真正的系统程序所在目录,例如系统svchost.exe应该在system32下,而病毒可能藏在system32drivers下。病毒的自启动可能通过很多途径:注册表,INI文件,甚至——象explored这样——通过服务启动。

  与其中了毒再查再杀,不如切实做好防护措施——补丁,病毒保护,防火墙,一个都不能少啊!

(0)

相关推荐

  • Autorun病毒防御者U盘病毒查杀能手

    Autorun病毒防御者是一款专门针对流行的U盘病毒开发的查杀程序。它独有的精确查杀与扩展查杀双查杀机制能够彻底清除病毒和木马的相关文件和注册表项,不留残余。配合独特的启发式查杀引擎,对未知U盘病毒拥 ...

  • 如何查杀手机病毒

    如何查杀手机病毒 一.遇见手机病毒怎么办: 手机病毒是一种可以在手机平台操作系统中运行的恶意程序.与电脑中的病毒不同的是,手机病毒的攻击除了对系统本身的破坏.还可能针对手机所特有的功能及组件进行恶意操 ...

  • 手机病毒短信的有效查杀办法

    近些日子,好多手机用户收到带有陌生网址的病毒短信,但是殊不知一旦点击了这些恶意的网址,就会自动下载安装病毒木马程序,接着木马病毒读取手机通讯录上所有联系人,群发带有上述恶意网址的短信会进一步恶意扩散. ...

  • 如何查杀手机中的顽固木马

    操作方法 01 童鞋们都知道管家的病毒查杀是很给力的,病毒库是实时更新,而且在病毒查杀里面有个专杀工具专门对付各种"疑难杂症",如果不知道童鞋就跟着小编来认识一下吧. 进入管家→防 ...

  • 系统中了木马或病毒该如何查杀

    当计算机工作在非正常状态,如出现win7系统启动变慢、反应迟钝、CPU占用率高等现象时,可能是系统中了木马或病毒程序,可通过以下几个方面进行查杀。 1、使用杀毒软件 可酋先升级杀毒软件到最新版本,对计 ...

  • 系统进程查杀病毒木马

    怀疑你的电脑中了木马,从进程里能看到吗?当然只要你掌握了一些电脑知识,还是可以快速辩认的.赶快Ctrl+Alt+Del打开你的电脑进程来一起学习吧 1.偷梁换柱 如果用户比较心细,那么上面这招就没用了 ...

  • 挖矿病毒如何查杀

    挖矿病毒如何查杀 操作方法 01 首先,我们自己该怎么判断电脑是否已经中了挖矿病毒了呢?中了挖矿病毒之后,主要由以下几个特征:1.电脑中C盘空间骤降,且在C盘Ethash文件夹内,发现存在大量的1G左 ...

  • 怎样设置下载完成后自动查杀病毒

    迅雷能有效的与杀毒软件结合,当你下载完成一个资源的时候,会杀毒软件会自动对你下载的资源进行查杀毒的操作,设置方法如下: 步骤/方法 01 打开你的迅雷,在"工具"菜单里选择&quo ...

  • 阿里钱盾中的病毒查杀怎么用?

    现在很多人都喜欢用手机网购,那么,手机的安全就显得尤其重要,如果不小心中了病毒什么的,那损失可就大了,不过也不用太过担心,这不还可以杀毒的嘛,而阿里钱盾具有全球领先的病毒查杀能力,着力于保护移动端用户 ...