找回密码
 注册
快捷导航
查看: 3828|回复: 10

【原创】【报告】发现新病毒-WincmdXP.exe-影响局域网共享

[复制链接] |自动提醒
阅读字号:

2万

回帖

190

积分

5万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-4-19
银牌荣誉勋章(注册10年以上会员)
发表于 2005-12-5 20:49:00| 字数 890| - 中国–北京–北京–大兴区 联通 | 显示全部楼层 |阅读模式
版权所有,转载注明nello和专门网.


这两天被这个破病毒搞的够呛.

系统环境:
Windows 2000 Pro SP4 + IE6.0 + 全新补丁
杀毒软件:
McAfee 7.1 + 最新病毒库

现象:
1.进程中有WincmdXP.exe,无法结束
2.C:\winnt\下有WincmdXP.exe这个文件,正常模式下无法删除
3.别人无法访问你的共享,比如共享文件和共享打印机
4.还会伴随IE经常性的死机和非法操作被关闭.
5.服务里面有Windows Command 之类的服务,没有描述,执行的文件就是C:\winnt\WincmdXP.exe

由于现在绝大部分的杀毒软件都无法清除,我们只有手动清理了.
1.重启开机按F8进入安全模式.
2.运行Regedit.exe , 查找Run项目,清理WincmdXP.exe相关的启动项
3.运行services.msc , 查找那个Windows Command字样的服务,右键属性,选择已禁用
4.工具--文件夹选项--显示隐藏文件和文件夹,不隐藏系统保护文件;找到C:\winnt\WincmdXP.exe,并且删除.
5.打开本地连接的属性,删除TCP/IP协议(注意如果有IP设置的话,请记下你的IP设置),删除网卡驱动.重新启动.删除你的共享打印机
6.重新安装你的网卡驱动,设置共享文件夹和打印机

如上设置之后,一般就可以恢复你的局域网共享了.
病毒库报McAfee公司后,已经收到了附加病毒码,但是到今天升级后,附加码已经无效.但是新的病毒定义文件还是无法定义这个病毒,看来还需要等待一段时间了.

另:目前还没有发现在Windows XP SP2环境下发作.但是做测试的时候在一台XP中运行了这个病毒文件,现象和2000的差不多.只是路径不一样,在C:\windows\下.而且SP2的防火墙也遭受破坏,默认被关闭,而且无法设置.删除TCP/IP,重新设置访问组策略后,共享访问正常.但是防火墙的修复还需要在组策略中进行详细的设置.所有的选项都设置为未配置就可以了.还不行的话,试试命令行下的设置方法.

希望对大家有帮助.


[ 本帖最后由 nello 于 2005-12-6 11:10 编辑 ]
ThinkPad X1 Carbon

2万

回帖

190

积分

5万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-4-19
银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2005-12-5 20:52:46| 字数 1,217| - 中国–北京–北京–大兴区 联通 | 显示全部楼层
命令行模式下配置SP2防火墙参考:

C:\Documents and Settings\nello>netsh
netsh>firewall
netsh firewall>help

The following commands are available:

Commands inherited from the netsh context:
..             - Goes up one context level.
abort          - Discards changes made while in offline mode.
add            - Adds a configuration entry to a list of entries.
alias          - Adds an alias.
bridge         - Changes to the `netsh bridge' context.
bye            - Exits the program.
commit         - Commits changes made while in offline mode.
delete         - Deletes a configuration entry from a list of entries.
diag           - Changes to the `netsh diag' context.
exit           - Exits the program.
firewall       - Changes to the `netsh firewall' context.
interface      - Changes to the `netsh interface' context.
offline        - Sets the current mode to offline.
online         - Sets the current mode to online.
popd           - Pops a context from the stack.
pushd          - Pushes current context on stack.
quit           - Exits the program.
ras            - Changes to the `netsh ras' context.
routing        - Changes to the `netsh routing' context.
set            - Updates configuration settings.
show           - Displays information.
unalias        - Deletes an alias.
winsock        - Changes to the `netsh winsock' context.

Commands in this context:
?              - Displays a list of commands.
add            - 添加防火墙配置。
delete         - 删除防火墙配置。
dump           - Displays a configuration script.
help           - Displays a list of commands.
reset          - 将防火墙配置重置为默认值。
set            - 设置防火墙配置。
show           - 显示防火墙配置。

To view help for a command, type the command, followed by a space, and then
type ?.

netsh firewall>
ThinkPad X1 Carbon
回复 支持 反对

使用道具 举报

2万

回帖

190

积分

5万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-4-19
银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2005-12-5 20:55:32| 字数 80| - 中国–北京–北京–大兴区 联通 | 显示全部楼层
在Google上没有搜索到相关的方法,所以写出来,希望对大家有帮助.写的不对的地方也请大家斧正.^_^

[ 本帖最后由 nello 于 2005-12-5 21:11 编辑 ]
ThinkPad X1 Carbon
回复 支持 反对

使用道具 举报

4090

回帖

51

积分

4万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-7-4
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2005-12-5 21:56:12| 字数 18| - 中国–浙江–杭州 电信 | 显示全部楼层
谢谢,我这里没有,希望能提供更多信息
从杭州起跳的青蛙
Pro 2.13GHZ 2G 120G
回复 支持 反对

使用道具 举报

108

回帖

0

积分

192

资产值

入门会员 Rank: 1

注册时间
2005-3-8
发表于 2005-12-5 22:02:17| 字数 41| - 中国–江苏–南京 电信 | 显示全部楼层
2000这个东西太容易中毒,我早就不用了,推荐2003或者xp,绝对安全方便多了!
IBM-T23 4MU PⅢ-1.13G 256M 30G DVD
回复 支持 反对

使用道具 举报

445

回帖

0

积分

1010

资产值

入门会员 Rank: 1

注册时间
2003-5-25
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-12-5 22:15:34| 字数 13| - 中国–浙江–杭州 华数宽带 | 显示全部楼层
谢谢!~~~~~~~~~~
IBM T40 1.3 768 40g a/b/g;Plam Treo 650
回复 支持 反对

使用道具 举报

2332

回帖

9

积分

12

资产值

禁止访问

注册时间
2003-10-20
铜牌荣誉勋章(注册8年以上会员)
发表于 2005-12-5 22:24:54| 字数 9| - 中国–四川–乐山 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

2071

回帖

0

积分

1820

资产值

入门会员 Rank: 1

注册时间
2003-12-29
发表于 2005-12-5 23:23:54| 字数 28| - 中国–广东–深圳–罗湖区 电信 | 显示全部楼层
看来这病毒还基本能自己手动搞掂,还不是那种破坏性非常大的
T42 4WU BMDC200/802.11b

BTW-5018/TPLINK TL-R460/NETGEAR MR814v2
回复 支持 反对

使用道具 举报

882

回帖

0

积分

2551

资产值

入门会员 Rank: 1

注册时间
2005-3-6
发表于 2005-12-6 08:44:34| 字数 18| - LAN | 显示全部楼层
卡巴斯基12月2日的病毒库已可查杀。
回复 支持 反对

使用道具 举报

2万

回帖

190

积分

5万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-4-19
银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2005-12-6 08:47:00| 字数 72| - 中国–北京–北京 鹏博士BGP | 显示全部楼层
QUOTE:
原帖由 Puppy_abc 于 2005-12-6 08:44 发表
卡巴斯基12月2日的病毒库已可查杀。


谢谢告知.网络共享的功能会自动修复么?
ThinkPad X1 Carbon
回复 支持 反对

使用道具 举报

882

回帖

0

积分

2551

资产值

入门会员 Rank: 1

注册时间
2005-3-6
发表于 2005-12-6 08:56:17| 字数 72| - LAN | 显示全部楼层
QUOTE:
原帖由 nello 于 2005-12-6 08:47 发表


谢谢告知.网络共享的功能会自动修复么?

这个不清楚,因为没遇到过该病毒。*.*lll
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-5-6 04:33 , Processed in 0.109084 second(s), 42 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部