" />
SalityKiller(Sality病毒專(zhuān)殺)是 感染型病毒 Sality的專(zhuān)殺工具,C.D.E.F.每個(gè)盤(pán)符下面都會(huì)生產(chǎn)出這樣的exe或文件.使用本工具可以徹底刪除木馬病毒。
SalityKiller是一款非常專(zhuān)業(yè)的sality病毒專(zhuān)殺工具,它擁有全自動(dòng)處理程序,用戶(hù)只需將軟件打開(kāi)即可對(duì)電腦的所有盤(pán)符進(jìn)行掃描并清除sality病毒。在測(cè)試前小編也使用過(guò)金山毒霸、QQ電腦管家、360急救箱都無(wú)法徹底清除該病毒,不管是如何刪除重啟后依然存在,而它們給電腦帶來(lái)的危害也十分巨大,會(huì)終止安全相關(guān)軟件和服務(wù),感染系統(tǒng)內(nèi)的exe和scr文件。并且注入病毒線(xiàn)程到所有進(jìn)程中,在后臺(tái)下載病毒到系統(tǒng)。同時(shí)它創(chuàng)建自身拷貝到可移動(dòng)設(shè)備或者網(wǎng)絡(luò)共享中,以達(dá)到傳播的目的。此外,部分病毒變種還會(huì)收集被感染系統(tǒng)信息,并發(fā)送的到指定的網(wǎng)址。
1、解壓縮,找到主程序
2、雙擊主程序運(yùn)行即可
1.修改注冊(cè)表來(lái)設(shè)置隱藏文件不可見(jiàn)
2.通過(guò)設(shè)置“EnableLUA”禁用UAC,關(guān)閉windows自動(dòng)更新
3.病毒會(huì)刪除以下注冊(cè)表中”安全模式“相關(guān)的項(xiàng),使系統(tǒng)無(wú)法進(jìn)入安全模式
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Safeboot
4.禁用Windows安全程序和防火墻
創(chuàng)建注冊(cè)表鍵值來(lái)禁用Windows Security和防火墻。
5.禁用任務(wù)管理器和注冊(cè)表編輯器
和其他的病毒相似, Sality也會(huì)禁用任務(wù)管理器和注冊(cè)表編輯器。當(dāng)用戶(hù)打算打開(kāi)以上應(yīng)用程序,將會(huì)出現(xiàn)以下錯(cuò)誤信息:
6.病毒將被自己感染的程序添加到防火墻白名單,防止自己的網(wǎng)絡(luò)通信被阻止
7.在%WinDir%\system.ini中添加配置信息
8.釋放驅(qū)動(dòng) “<隨機(jī)文件名>.sys”到%System%\drivers,并加載啟動(dòng)
9.共享文件夾及其子文件夾下存在未知的LNK和TMP文件
新的SALITY變種會(huì)利用最新的Windows快捷方式漏洞。
另外一種可能感染此病毒的特征為在網(wǎng)絡(luò)共享中存在惡意的LNK和TMP文件。
10.存在惡意的AUTORUN.INF
病毒將創(chuàng)建一個(gè)病毒母體文件的拷貝和自動(dòng)執(zhí)行該母體文件的AUTORUN.INF至所有驅(qū)動(dòng)器.當(dāng)你進(jìn)入被感染驅(qū)動(dòng)器后,就會(huì)自動(dòng)執(zhí)行病毒。
這個(gè)惡意的AUTORUN.INF包含以下內(nèi)容:
11.刪除臨時(shí)文件中所有的“.exe”和“.rar”文件。
12.后臺(tái)下載病毒,將下載到的文件保存到%temp%\win%s.exe,并執(zhí)行。
13.關(guān)閉并刪除指定的服務(wù)。
14.檢測(cè)并關(guān)閉指定的進(jìn)程。
15.搜索并刪除所有特殊后綴的文件。例如:.drw、.VDB、.AVC
16.遍歷系統(tǒng)內(nèi)所有文件,針對(duì)大小在1000B ~ 1400000B之間的exe文件進(jìn)行感染。