分享
 
 
 

win32.xorala

王朝百科·作者佚名  2010-01-20
窄屏简体版  字體: |||超大  

win32.xorala

win32.xorala,病毒。中毒表现是,系统不断地出现文件保护对话窗口。用安全模式和最后正确的配置的方法也不好使。

应对方法是断网进行全盘扫描,确认病毒后,用应急启动盘查杀病毒。

知识库编号: RSV0511190

内容分类: 文件型病毒

关键词: Win32.Xorala;劳拉

适用操作系统:Windows 操作系统

适用操作系统补丁版本:全部补丁适用

如何清除劳拉(Win32.Xorala)病毒?

【病毒评估】

警惕程度:★★★★☆

发作时间:随机

病毒类型:系统病毒

传播方式:文件/网络

感染对象:PE格式文件

依赖系统: WIN9X//NT/2000/XP

病毒别名:W32.Valla.2048(Norton)、W32/Valla.b(Mcafee)

【病毒介绍】

一、该病毒是系统类病毒。

瑞星的命名规则是WIN32平台的系统类病毒的病毒名前缀为:“W32”或“Win32”,DOS的系统类病毒是没有病毒名前缀的。系统类病毒就是可以感染系统文件(或可执行文件/或PE格式文件)的病毒,在DOS操作系统下就是感染.EXE、.COM等类型的文件,在WINDOWS平台下就是感染.EXE、.DLL等类型的文件。

二、该病毒只感染文件。

只感染文件的意思是,该病毒本身没有独立的病毒体,它只是一段代码,它需要一个宿主文件做为自己的寄生体,这种特性非常类似于自然界的病毒。当这类病毒感染文件时,往往是将自身的代码植入被感染文件的体内,一般有四种方式:一是植入被感染文件的尾部,然后修改文件的程序入口指针,指之指向尾部的病毒体,这样,被感染文件运行时就会先执行病毒代码。二是植入被感染文件的中部,同样是修改程序入口指针,使之指向病毒代码。三是植入被感染文件的头部,这样不用修改程序入口指针,被感染文件运行时会直接执行病毒代码。四就是CIH病毒使用的方法,将病毒代码分散存储到被感染文件的各个节中,这样被感染文件将不会变大。?

“劳拉”病毒就是将自己放入被感染文件的尾部,准确地说,它不是利用将自身代码植入最后一个文件节(节是WINDOWS文件格式中的特定术语,是文件存储的逻辑的单位,每个节都有不同的作用,如代码节中存储的是程序的代码,数据节存储是程序的数据),然后将“节”扩大的通用感染方法,而在被感染文件尾部重新建一个新节,该节的名字是:“XOR”,节的内容是:

-= XOR 2009 Valhalla =- Assembled 1997 ..

Activated 07.2002 - devoted for peace and harmony in universe against war,

?racism, terrorism and cruel brutality .. Remember ..

Life is the most important thing - not money ..

It's time for a revolution NOW

这种节的信息,一般的用户是无法看到的,需要借助一些查看文件结构的工具才能看到。但对于一般用户来说,即使是看到该节也是没有用的,因为系统类病毒是靠修改程序的入口指针来运行的,因此在将病毒节摘除的同时还需要将程序的入口指针改回,有时还需要重新计算程序的校验和,因此手工清除该病毒几乎不可能。

三、该病毒的感染步骤。

系统病毒的一般是通过用户点击第一个带毒的程序文件开始的。当用户点击该程序文件后,隐藏在程序文件体内的病毒代码则最先得到执行,它执行后便会驻留内存,在内存中开辟一块空间,该空间在关机前是不会被其它程序覆盖的,然后病毒就会监控文件的操作,一旦有读文件的操作,病毒便取得控制权,然后将自身代码加入另一个程序文件的体内,完成一次感染。

而病毒为了增加其隐蔽性,一般会在内存中放一个互斥量,避免病毒重复进入内存,而在被感染的目标文件体内放一个感染变量,以保证只感染目标文件一次。这样病毒的每一次感染,用户几乎是无法查觉的。

四、 该病毒会使大量占用资源,使系统变慢。

一般的系统病毒是不会造成系统变慢的,因为编写这类病毒的目的就是能大面积的感染而不被用户觉察,因此这类病毒只感染目标程序一次,也只进行进入内存一次。而劳拉病毒的编写时有缺陷,每一被感染的程序文件启动时,病毒就会被激活一次然后感染其它程序文件,由于WINDOWS系统同时运行的可程序文件数以千计,导致大量感染了该病毒的系统会变得异常缓慢。

【病毒解决方案】

一、 用瑞星杀毒软件最新版清除该病毒。

从产品与技术角度来讲,瑞星杀毒软件由于集成了“共享杀毒”功能,该功能是瑞星独有的专利技术,意思是在WINDOWS环境下,象EXPLORER这样的被系统利用的文件,用户是无法手工删除的,删除时系统会提示该文件正在被使用,无法删除的信息,即使在这种情况下,如果该文件感染了病毒,瑞星杀毒软件也可将该文件中的病毒清除掉,而无需重启计算机或到DOS环境下进行杀毒。

二、为了保险起见,最好扫描两次系统。

任何一款杀毒软件都有漏报的问题,这其中可能是因为实时监控与文件扫描引擎之间存在着同步问题,因此为了保证用户系统的安全,当用瑞星最新版清除完病毒后,再扫描一下系统,看是否还有病毒存在。

三、打开实时监控。

在清除病毒的同时打开实时监控,或直接打开实时监控然后再进行病毒的清除,是正确的杀毒方法,因为有许多的病毒都有网络特性,当你的计算机连网时,即使是完全清除了您计算机上的病毒,但随着网络的连通,病毒仍然会沿着网线继续进入到您的计算机中,造成清除完病毒后还有的现象。

而实时监控则解决了这一问题,实时监控可以随时监控本系统的文件,一旦发现有病毒闯入,则会直接将病毒拦截。

瑞星杀毒软件的内存监控尤为重要。它是直接监控内存,也是瑞星独有的专利技术。由于有些病毒不形成文件,只在内存之间进行传播,象“红色代码”病毒,这时文件监控就失效,而内存监控则能很好地拦截该类型的病毒。因此,打开实时监控是必要的。

【相关链接】

劳拉病毒专杀工具(For Windows平台):http://it.rising.com.cn/service/technology/RS_xorala.htm

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有