一类新型电脑木马的应对策略

曾经遇到过这样一类xp系统中的木马,在运行被感染的正常程序时它会修改注册表,这会使得电脑的安全策略发生改变,然后生成.exe程序,大小大概是1M左右,并为木马创建系统登录账户,一般情况下,所生成的.exe文件会被杀毒软件清除掉,但是如果一旦被该木马创建了登录账户就比较麻烦了,尤其是当系统只有一个administrator用户时,因为杀毒软件无法对这种行为进行识别,一旦重启电脑以后这些账户就可以正式生效了,当进入到登录界面时,这些陌生用户就会显示出来,而如果你电脑上只有administrator账户,这时候由于有了自定义账号,那么administrator账号就会被隐藏起来,此时就没无法登录到系统了,因为这些陌生账号都设置的有密码,你根本无法使用。

一开始所能想到的办法就是进入到系统安全模式中,然后启动杀毒软件进行杀毒,但是该木马似乎早有准备,当进入安全模式启动杀毒软件的时候,系统就会自动死机,鼠标键盘都失去反应,重启进入到安全模式以后症状解除,但是如果还想启动杀毒软件,那就会再次死机。出现这种情况真不知道让人该怎么办才好,可能大部分人所能想到的解决方案就是重装系统了,我第一次遇到该病毒也是这样做的,现在经过一些实验,发现不重装启动也能解决这些问题,下面就说一下我的解决方法。

既然管理员账号用不成,那只有进入安全模式,刚进入安全模式不要启动杀毒软件,也不要运行cmd控制台,因为同样会死机,首先打开控制面板,进入到用户管理中,此时一般不会出现死机的情况,如果这也死机,那么在下次进安全模式后,手快点,不要等到它死机,迅速打开用户管理界面,把能删除的陌生账号都给删除掉,到最后可能会剩下一个或两个账号删不掉,那么就把它的密码取消掉,然后重新启动电脑,在登录界面中,虽然仍然无法看到administrator账户,但是这里可以用陌生账号来登录了,因为密码已经被去掉了,用木马创建的陌生账号登录到系统后,打开cmd控制台,输入如下命令来删除剩余的木马账号:net user 账号名 /delete,再次重启电脑就可以用administrator账号登录了,进入到系统以后立刻用杀毒软件杀毒(此时在非安全模式下运行杀毒软件就不会死机了),然后修改安全策略,不允许陌生程序来访问和改写注册表,这样的话,系统算是从木马的手中恢复过来了。

WINDOWS\system32\wupdmgr.exe Win32/Small.NAQ特洛伊木马无法清除

      今天电脑出了问题,系统启动后超乎寻常的慢、卡。难道是中毒了?昨天咋没有这现象呢?硬盘的缘故么?难道是引导扇区有病毒?无耐GHOST成瘾的我立马又来了个重装系统(雨林木风纯净版6.0),由于我这个出问题的系统才大前天安装的,我想难道是这系统有病毒?不管了,下载个ESET nod32杀毒软件试试(90天免费版)。

      安装好后升级病毒库时提示:C:\WINDOWS\system32\wupdmgr.exe Win32/Small.NAQ特洛伊木马无法清除,还说是扫描启动项目。我顿时惊呼,靠~
真的中毒鸟啊~ 不甘心等升级完后来了一个全盘查杀居然有两个。结果如下:

      NND,我立马找度娘和谷歌,发现wupdmgr.exe原来是系统文件但也有病毒冒充,网友具体回答如下:

网友甲:可能是木马

wupdmgr.exe 正常文件与木马文件的简要区别:正常文件大小为31.5kb左右,木马文件大小小于10kb(8704 bytes),如下图

网友:wupdmgr.exe正常文件与木马的区别

网友乙:是正常文件

雨林木风纯净版6.0的的问题,基于这个版本做的系统都有问题,wupdmgr.exe,nod32报毒,virustotal 18项报毒,文件大小与正版文件不一样(9k 正常为30k),MD5也不一样。不过该病毒貌似无危害。

解决方法:很简单,找一个30k正常版的wupdmgr.exe替换即可(直接删除的话重启后还有)

      上面这第二个描述简直和我的情况一模一样,我用的就是nod32,系统就是雨林木风6.0纯净版的。不过与第一个的情况也相似。文件果真如其图片描述一样只有9K大小。如图:

      看来对我来说视为上策的方法还是找一个30K正常版的wupdmgr.exe文件替换了那个9K的文件试试再说。找文件去咯,明天公布结果。

如若复制转载本文请注明原文地址:http://mtoou.info/windowssystem32wupdmgr-exe-win32small-naq/