网络安全 频道

“威金病毒”歼灭战---电脑室杀毒一例

上星期四下午快要下课的时候,我想给学生机增加一个软件,所以开启了网络还原精灵5的安装模式功能,叫学生一起执行我发给学生机的一个程序,安装好了,快要关闭还原精灵的安装模式时,电话铃声响了,一看是局网络中心的方头来电,一接,方知我校的网络堵塞,学校电脑中病毒了,我急忙用“网络执法官”软件察看,不得了,学校电脑室的很多电脑都在发包,这下完了,系统盘没有保护,学生机都中病毒了。我连忙关闭了电脑的安装功能,一查有近一半的电脑都中病毒了。我把中病毒的电脑都关了,想想用什么办法清除这些病毒?到底是什么病毒呢?
我想这么快速度感染了一批电脑,这一定是恶性蠕虫类病毒,安装以往经验,一定要断网查毒,所以我拔掉一台中病毒电脑的网线并打开,稍等,打开服务进程,多亏我比较熟悉学生机中的一些合法进程,一瞧,不得了,中了好几个木马,有byetmr.exe 、rundl132.exe和 logo1_.exe,还有 9sy.exe 。怎样清除?还是Ghost恢复系统盘方便(多亏,上个月,我想系统盘的ghost备份文件都放在了E盘)。但一看,学生机没有软驱和光驱,手头又没有可引导的优盘。 我想了一个用虚拟软盘引导启动,恢复系统盘的方法。
1、  启动中病毒的学生机,用Ctrl+home的热键移除网络版还原精灵5的客户端程序。
2、  进入服务进程里,关闭byetmr.exe 、rundl132.exe、logo1_.exe,9sy.exe等非法的进程,运行安装maxdos3.0(放在E盘中)
3、  重启电脑,进入maxdos菜单,运行ghost,找到映像文件,恢复学生机系统盘。
4、  重启,修改电脑名和IP地址。
5、  打开进程,看看还有没有病毒。
6、  安装网络版还原精灵5的客户端程序进行保护。
7、  重启,联网,用网络执法官看看还有没有病毒。
 
这样一台一台地重新安装,花了半天工夫。其中有一台重新恢复了,还是有病毒,怎么回事?当时在场的费老师说把电脑的另外两个盘格式化,再安装,看看有没有病毒?格式化后,重新从教师机上下载ghost备份文件、maxdos软件和还原软件,装好后病毒没有了。原来D、E盘都被病毒感染了。整整花了一天的时间,终于把电脑系统恢复好了。
星期一下午又上课了。学生在操作时,我又打开网络执法官进行监控,发现还有几台电脑在发包,怎么回事?我急忙去查看,还是几个老病毒,一定是D、E盘被病毒感染了。
我想格式化学生机的D、E盘会丢失学生的资料和系统备份文件,还是用杀毒软件,根据病毒名称进行Google,原来是威金病毒,由于该病毒是一种运行在Windows平台下,集成“可执行文件感染”、“网络感染”、“下载网络木马及其它病毒”的复合型病毒,若用户不幸感染该病毒,将会面临系统瘫痪、网银、网游帐号被盗、重要信息泄漏等多重威胁。我下载好专杀工具,通过网络发给学生机,让学生进行杀毒,一查还好,只有3台电脑的D、E盘被感染。
事后,我反思下面几点要引起重视。
1、  关闭学生机的保护功能前,一定要慎重,仔细查看有没有病毒,不能轻易关闭保护功能。
2、  要把无毒、完好的系统还原包(Ghost备份文件)放在学生机的E盘,这个系统要预先安装好虚拟软盘程序(如maxdos3.0)。这样还原起来方便。
3、  安装了还原系统,如果中招了,先可以通过进程查看中了什么病毒,关闭这些进程,再下载专杀工具进行全盘杀毒。
4、  如果没有安装还原系统,那工作实在太麻烦了,要经常性地恢复系统,建议一定要安装还原系统或者硬件保护。在恢复系统前,一定要移除还原精灵的客户端软件,否则下次可能装不好还原软件了,还有不要使用还原精灵中的转储功能,经常会破坏系统的,这个台湾的网站上有介绍,我以前经常用,系统经常会出错。
0
相关文章