IGM病毒详情及完全解决方案

2023-11-08 11:11

本文主要是介绍IGM病毒详情及完全解决方案,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

IGM病毒详情及完全解决方案

IGM病毒中招后的现象:

大量占用网络资源,网速奇卡,造成拥塞导致掉线。
IE,QQ等应用程序打开后就自动关闭。
运行msconfig,发现启动项目里多出一个igm.exe
CPU使用率100%100,多出N多可疑进程,例如:a.exe cmd.exe 23.exe…………
最恶心的是新出的变种,替换C盘的userinit.exe,大家都知道网吧里都有还原装置,要么是冰点,要么是还原卡,可是他的厉害之处类似机器狗,穿透还原,更改userinit.exe

IGM病毒动作,运行原理

通过一些问题网站下载,机器狗病毒。 机器狗病毒通过磁盘驱动,穿透还原替换原userinit.exe,(替换后userinit.exe就是个木马下载器也就是通过它下载的IGM.exe)在中毒机器重起后开机后系统会自动启动userinit.exe文件这时候下载各种木马包括IGM.exe.

通过修改注册表达到自动启动的目的,启动后生成以下病毒进程。

c:/WINDOWS/IGW.exe
c:/WINDOWS/AVPSrv.exe
c:/WINDOWS/DiskMan32.exe
c:/WINDOWS/IGM.exe
c:/WINDOWS/Kvsc3.exe
c:/WINDOWS/lqvytv.exe
c:/WINDOWS/MsIMMs32.exe
c:/WINDOWS/system32/3CEBCAF.EXE
c:/WINDOWS/system32/a.exe
c:/WINDOWS/upxdnd.exe
c:/WINDOWS/WinForm.exe
c:/WINDOWS/system32/rsjzbpm.dll
c:/WINDOWS/system32/racvsvc.exe
c:/WINDOWS/dbghlp32.exe
c:/WINDOWS/nvdispdrv.exe
c:/WINDOWS/system32/cmdbcs.dll
c:/WINDOWS/system32/dbghlp32.dll
c:/WINDOWS/system32/upxdnd.dll
c:/WINDOWS/system32/yfmtdiouaf.dll

userinit.exe 下载木马IP都是 浙江省绍兴市 电信IDC机房,

有 60.190.203.150,59.34.198.103 ,60.190.222.235



重点介绍解决办法:

如果是是网吧,而且硬盘分区格式是NTFS,用的是上海维图的转转游戏更新系统,那么恭喜你,你只要保证服务器上的userinit.exe 没有被病毒感染,就没有问题,在服务端的配置文件里设置客户机开机自动把服务器上的userinit.exe 复制到c:/windows/system32 下。把修改过的hosts 文件覆盖到本地到c:/windows/system32/drivers/etc/下,把病毒进程列表添加到禁止运行列表。

如果硬盘分区格式是FAT32,因为转转更新系统不能直接转储C盘文件,所以要拷贝新的userinit文件,请自己编辑批处理,把以下内容加到第一行里边(路径自己改)
copy d:/病毒预防/userinit.exe c:/windows/system32

如果用的不是转转更新系统,就要麻烦一点,先将所有设备断电重起,观察有没有穿透现象,客户机的userinit.exe如果如图,那说明没有被穿透,如果被修改,比如大小改变,版本信息不正确,那就把感染的userinit.exe删除,复制一个干净的来。

正常的userinit.exe:






删除启动项目里的不正常项目(如果你是负责你那个局域网,想必一定知道哪些是正常哪些是不正常)

正常的userinit.exe:




下面是重点:

进路由,屏蔽以下网站和域名:(下面这个列表,是以TP-LINK路由器为例的,其他牌子和型号的路由器显示的界面和使用方法不一样,具体请看说明书.


ID 生效时间 域 名 状 态 配 置

1 0000-2400 t.11se.com 生效 编辑 删除
2 0000-2400 www.94ak,com 生效 编辑 删除
3 0000-2400 www.99mmm,com 生效 编辑 删除 (为了避免会员误点,我把.com之前的.改成,了)
4 0000-2400 ask.35832.com 生效 编辑 删除
5 0000-2400 www.35832,com 生效 编辑 删除 6 0000-2400 www.15197,com 生效 编辑 删除
7 0000-2400 www.91ni,com 生效 编辑 删除
8 0000-2400 www.161816,com 生效 编辑 删除


如果你用的是软路由,添加以下脚本:(这个脚本是以ROS为例。没办法,手上兼职的网吧只有这么几个,本文只能对硬路由TP-LINK和软路由ROS做出实战讲解,有其他型号的朋友,可以把配置方法发给我,我补充。)


ROS脚本:

/ ip firewall filter
add chain=forward content=t.11se.com action=reject
add chain=forward content=www.94ak.com action=reject
add chain=forward content=www.99mmm.com action=reject
add chain=forward content=ask.35832.com action=reject
add chain=forward content=www.35832.com action=reject
add chain=forward content=832823.cn action=reject
add chain=forward dst-address=212.22.225.82/32 action=drop
add chain=forward dst-address=203.174.87.210/32 action=drop
add chain=forward dst-address=64.233.167.99/32 action=drop
add chain=forward dst-address=58.211.79.107/32 action=drop
add chain=forward dst-address=219.153.42.98/32 action=drop
add chain=forward dst-address=221.130.191.207/32 action=drop





把以下进程列入危险进程:

c:/WINDOWS/IGW.exe(新变种)
c:/WINDOWS/AVPSrv.exe
c:/WINDOWS/DiskMan32.exe
c:/WINDOWS/IGM.exe
c:/WINDOWS/Kvsc3.exe
c:/WINDOWS/lqvytv.exe
c:/WINDOWS/MsIMMs32.exe
c:/WINDOWS/system32/3CEBCAF.EXE
c:/WINDOWS/system32/a.exe
c:/WINDOWS/upxdnd.exe
c:/WINDOWS/WinForm.exe
c:/WINDOWS/system32/rsjzbpm.dll
c:/WINDOWS/system32/racvsvc.exe
c:/WINDOWS/dbghlp32.exe
c:/WINDOWS/nvdispdrv.exe
c:/WINDOWS/system32/cmdbcs.dll
c:/WINDOWS/system32/dbghlp32.dll
c:/WINDOWS/system32/upxdnd.dll
c:/WINDOWS/system32/yfmtdiouaf.dll


注:可以编辑批处理放在服务器上共享,客户机远程调用。要不然一台一台的不把人累死。

免疫及专杀工具下载
按此下载 

这篇关于IGM病毒详情及完全解决方案的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/369464

相关文章

HDU 2159 二维完全背包

FATE 最近xhd正在玩一款叫做FATE的游戏,为了得到极品装备,xhd在不停的杀怪做任务。久而久之xhd开始对杀怪产生的厌恶感,但又不得不通过杀怪来升完这最后一级。现在的问题是,xhd升掉最后一级还需n的经验值,xhd还留有m的忍耐度,每杀一个怪xhd会得到相应的经验,并减掉相应的忍耐度。当忍耐度降到0或者0以下时,xhd就不会玩这游戏。xhd还说了他最多只杀s只怪。请问他能

zoj 1721 判断2条线段(完全)相交

给出起点,终点,与一些障碍线段。 求起点到终点的最短路。 枚举2点的距离,然后最短路。 2点可达条件:没有线段与这2点所构成的线段(完全)相交。 const double eps = 1e-8 ;double add(double x , double y){if(fabs(x+y) < eps*(fabs(x) + fabs(y))) return 0 ;return x + y ;

js异步提交form表单的解决方案

1.定义异步提交表单的方法 (通用方法) /*** 异步提交form表单* @param options {form:form表单元素,success:执行成功后处理函数}* <span style="color:#ff0000;"><strong>@注意 后台接收参数要解码否则中文会导致乱码 如:URLDecoder.decode(param,"UTF-8")</strong></span>

明明的随机数处理问题分析与解决方案

明明的随机数处理问题分析与解决方案 引言问题描述解决方案数据结构设计具体步骤伪代码C语言实现详细解释读取输入去重操作排序操作输出结果复杂度分析 引言 明明生成了N个1到500之间的随机整数,我们需要对这些整数进行处理,删去重复的数字,然后进行排序并输出结果。本文将详细讲解如何通过算法、数据结构以及C语言来解决这个问题。我们将会使用数组和哈希表来实现去重操作,再利用排序算法对结果

UE5 半透明阴影 快速解决方案

Step 1: 打开该选项 Step 2: 将半透明材质给到模型后,设置光照的Shadow Resolution Scale,越大,阴影的效果越好

MySQL主从同步延迟原理及解决方案

概述 MySQL的主从同步是一个很成熟的架构,优点为: ①在从服务器可以执行查询工作(即我们常说的读功能),降低主服务器压力; ②在从主服务器进行备份,避免备份期间影响主服务器服务; ③当主服务器出现问题时,可以切换到从服务器。 相信大家对于这些好处已经非常了解了,在项目的部署中也采用这种方案。但是MySQL的主从同步一直有从库延迟的问题,那么为什么会有这种问题。这种问题如何解决呢? MyS

安装SQL2005后SQL Server Management Studio 没有出来的解决方案

一种情况,在安装 sqlServer2005 时 居然出现两个警告: 1 Com+ 目录要求 2 Edition change check 郁闷!网上说出现两个警告,是肯定装不成功的!我抱着侥幸的态度试了下,成功了。 安装成功后,正准备 “ 仅工具、联机丛书和示例(T)” 但是安装不了,他提示我“工作站组件”安装过了对现有组件无法更新或升级。 解决办法: 1 打开“控

Win8下如何快速查找和删除电脑中的病毒

Win8系统如何查找和删除病毒?检查你的电脑是否存在病毒的一种快速方法是使用 Windows Defender. 此恶意软件防护随 Windows 提供,可帮助识别和删除病毒、间谍软件和其他恶意软件。   注意:如果你使用的是 Windows RT,则 Windows Defender 会始终启用,并且不能关闭。   如果你使用的是 Windows 8,则可以根据自己的喜好运行由其他

AI和新基建赋能智慧工地超融合管理平台解决方案

1. 项目背景与需求 电力行业的工程管理正朝着智慧化发展,但目前仍处于起步阶段。为满足数字化、网络化、智能化的发展需求,需要构建一个高效综合监控平台,实现对电力项目全过程的精益化管控。 2. 综合管理平台的构建 该平台集成了超融合实景监控、安全智能监测、公共安全防范、技术管理、人员管控和绿色施工等多个方面,通过BIM协同优化设计,提升项目质量和进度管理。 3. 安全智能监测的重要性 安全

【解决方案】软件大屏实现整体技术解决方案

1.系统概述 1.1.需求分析 1.2.重难点分析 1.3.重难点解决措施 2.系统架构设计 2.1.系统架构图 2.2.关键技术 2.3.接口及要求 3.系统功能设计 3.1.功能清单列表 3.2.数据源管理 3.3.数据集管理 3.4.视图管理 3.5.仪表盘管理 3.6.移动端设计 3.1.系统权限设计 3.2.数据查询过程设计 软件全套资料部分文档清单: 工作安排任务书,可行性分