详解新网银木马清除技巧

摘要:
近日,金山反病毒中心截获了一种特殊的新型网银木马病毒。木马程序将删除系统的密钥登录程序userinit.exe,导致系统重新启动后重复登录,无法访问桌面。清除新的网上银行木马程序的步骤:1.单击开始,运行,输入regedit,然后打开注册表编辑器。这是新的网上银行木马的终结。我希望这将有助于您了解和清除这个新的网上银行木马。

近日,金山反病毒中心截获一特殊的新网银木马病毒,该木马会删除系统的关键登录程序userinit.exe,导致系统重启后反复登录,无法进入桌面。金山反病毒中心已经紧急升级处理该病毒,将提供了系统修复方案。

以下是新网银木马病毒的详细分析:

病毒名:Win32.Troj.BankJp.a.221184

这是一个具有破坏性的新网银木马病毒。会查找“个人银行专业版”的窗口并盗取网银账号密码,如招商银行等;该病毒还会替换大量系统文件,如 userinit.exe、notepad.exe等。会引起进入系统时反复注销等问题。建议使用金山清理专家进行清除,并恢复userinit.exe 等系统文件后再重起计算机,该病毒通过可移动磁盘传播。

新网银木马病毒症状

1、生成文件:

%windir%\mshelp.dll  %windir%\mspw.dll  

2、添加服务

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\power  

3、主要危害

查找“个人银行专业版”的窗口,并从内存读取账号密码,威胁用户财产安全。

4、其它危害

使用驱动,进行键盘记录,威胁用户财产及隐私安全。

5、备份下列文件

%system%\userinit.exe -> %system%\dllcache\c_20911.nls   %windir%\notepad.exe -> %system%\dllcache\c_20601.nls  %system%\calc.exe -> %system%\dllcache\c_20218.nls  

6、用病毒文件替换下列文件

%system%\notepad.exe  %windir%\calc.exe  %system%\userinit.exe  %system%\dllcache\notepad.exe  %system%\dllcache\calc.exe  %system%\dllcache\userinit.exe  

7、备份

会在根目录下创建文件夹RECYCLER..,存放病毒备份。

8、删除windows目录下的下列文件

notepad.exe  calc.exe  userinit.exe  svchost.exe  

9、该病毒会自动更新

因为病毒程序用自身替换了userinit.exe,重启系统时,会发现无法登录,反复注销。出现这个情况时,不必忙着重装系统,修复还是需要花一些功夫的,请参考以下解决方案:

新网银木马清除方案一、使用WINPE光盘引导后修复

首先按delete键进入BIOS,确认当前的启动方式是否为光盘启动。按“+”“—”修改第一启动为光驱,并且按F10键保存后退出并且重启。如图所示:

详解新网银木马清除技巧第1张

重启后WinPE的启动时间比较长,请耐心等待。如图所示:

详解新网银木马清除技巧第2张

进入WinPE虚拟出的系统后找到里面的注册表编辑工具定位到注册表项:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows NT\CurrentVersion\Image File Execution Options  

下找到userinit.exe项,将其删除。(从截图可以看到病毒将userinit.exe劫持到不存在的文件上面会导致XP系统反复注销)

详解新网银木马清除技巧第3张

此步操作可能没有找到病毒劫持的userinit.exe项目,接下来定位到注册表项

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon  

下找到里面的Userinit键值,将其数据修改为系统默认的值“C:\WINDOWS\system32\UserInit.exe”如图所示:

详解新网银木马清除技巧第4张

接下来我们需要将WinPE盘里面的userinit.exe文件替换系统目录下的文件,以便确保不是病毒修改替换过的文件。方法是浏览光驱找到 I386目录下system32目录,右键单击userinit.exe文件后选择“复制到”,将默认路径X:\windows\system32输入对 话框中(X 为系统盘符,通常为C盘) 如图所示:

详解新网银木马清除技巧第5张

如果在系统目录下存在userinit.exe文件的话,会有如下提示。建议点击“是”以避免之前文件被病毒修改。如图所示:

详解新网银木马清除技巧第6张

当注册表修改和文件替换均完成后重启计算机,反复注销的现象即可解决。(注意取出WinPE光盘,以避免之后反复进入WinPE系统)此方法仅供遇到此类现象的人士参考处理,系统没有此问题的用户请不要模仿类似操作。

新网银木马清除方案二:使用注册表编辑器编辑远程计算机的注册表

因方案一需要的WINPE光盘不是每个人都有,故提出使用注册表编辑器编辑远程计算机的注册表的方法。此方法仅供遇到此类现象的人士参考处理,系统 没有此问题的用户请不要模仿类似操作。WINPE光盘也是需要微软授权的产品,不是每个电脑用户都有,这里补充另一个方法:你可以使用局域网中其它计算机 完成本机的注册表修复。

Windows缺省情况下开启了远程注册表服务,可以使用正常电脑的注册表编辑器编辑远程的故障电脑注册表。如果本服务已经关闭,就只能用winpe了,其它方法更复杂。

新网银木马清除步骤:

1.单击开始,运行,输入regedit,打开注册表编辑器。

2.单击文件菜单,连接网络注册表。

3.输入远程计算的IP地址或\\机器名,连接成功后,输入远程计算机的管理员用户名密码。

接下来的步骤就和上面用Winpe编辑注册表的方法完全一样了。如果userinit.exe被病毒破坏,可以使用windows安装光盘启动后进行快速修复,以还原这个userinit.exe。

根据该病毒的行为,病毒将userinit.exe重命名为c_20911.nls,并从c:\windows\system32目录移动到了c: \windows\system32\dllcache\c_20911.nls,我们只需要使用copy命令,还原这个文件就可以。

命令为

copy c:\windows\system32\dllcache\c_20911.nls c:\windows\system32   

重启,你的系统就恢复了。

新网银木马清除就向你介绍到这里,希望对你认识和清除该新网银木马有所帮助。

免责声明:文章转载自《详解新网银木马清除技巧》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇windows用浏览器访问linux目录文件Failed to read artifact ......明明之前可以的下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

Win7/8双系统共用蓝牙鼠标

相信不少同学的电脑都是Windows7/8双系统,在双系统切换的时候普通的鼠标并不会因为系统改变而无法使用,而由于蓝牙是一对一传输,当系统连接蓝牙设备的时候,会随机生成一个link ID,Win7 和win8 会生成不同的linkID。因此每次配对都会改变其link ID,所以导致不同OS的蓝牙不能共用,即使是同一蓝牙芯片也不可以。解决方法:首先需要在两个...

通过注册表在文件的右键菜单添加程序快速打开

有时找开一个文件时,总要在打开方式来打开,用多了会感觉很麻烦。所以在注册表添加了一个快捷的右键打开EmEditor菜单。 Win+R打开运行,输入regedit, 在HKEY_CLASSES_ROOT>*>shell下新建一个子项,名为“EmEditor” 在EmEditor项右边数据将其改为“EmEditor”>在EmEditor项...

软件自启动方式c#

软件自启动的方式 参考文档: https://docs.microsoft.com/en-us/previous-versions/technet-magazine/ee851671(v=msdn.10)?redirectedfrom=MSDN   建议方式:1.快捷方式,2.2CurrentUser注册表(测试代码见7、8章节) 1.  将软件的快捷方式...

msicuu.exe (msizap.exe),程序的作用

msicuu.exe  (msizap.exe)(系统不自带,需要自行下载):添加删除程序      用完某个软件之后,你可能想要将它删除。不过,有时原本应该轻而易举的删除操作,系统却莫名其妙地死机,或者出现稀奇古怪的错误信息。导致删除故障的原因很多,可能是软件本身未经充分测试,也可能是注册表配置损坏或失效。不要急,Support Tools能够助你一臂之...

网卡驱动问题修复:windows仍在设置此设备的类配置(代码:56)

  今天朋友遇到了一个问题,是有线网卡和无线网卡都不能够正常使用,可能是360或者其它软件升级驱动的时候出现了问题。我拿到的第一感觉是驱动的问题,马上通过'设备管理器'查看网卡信息';果然是网卡信息出现了'windows仍在设置此设备的类配置(代码:56)'信息。我尝试把驱动删除后在安装也不成功。   注:在通过'设备管理器'删除驱动的时候,必须首先记下网...

Office软件64位和32位注册表

某些时候,安装Office软件的时候,会出现报错,或者即便安装成功了,电脑上存在的Office软件的版本不同,都可能在使用的时候有点问题。 相关错误: 1-安装Office2016的设备上还存在Office的残留注册表 2-安装Office2016(64位)的设备上还存在32位Office的注册表 3-Outlook2016无法搜索邮件,即便确认Windo...