论坛: 病毒专区 标题: 教你如何根据名称识别计算机病毒【请求置顶】 复制本贴地址    
作者: wish [wish259]    论坛用户   登录
很多时候大家已经用杀毒软件查出了自己的机子中了例如Backdoor.RmtBomb.12 、Trojan.Win32.SendIP.15 等等这些一串英文还带数字的病毒名,这时有些人就懵了,那么长一串的名字,我怎么知道是什么病毒啊?

其实只要我们掌握一些病毒的命名规则,我们就能通过杀毒软件的报告中出现的病毒名来判断该病毒的一些公有的特性了。

世界上那么多的病毒,反病毒公司为了方便管理,他们会按照病毒的特性,将病毒进行分类命名。虽然每个反病毒公司的命名规则都不太一样,但大体都是采用一个统一的命名方法来命名的。一般格式为:<病毒前缀>.<病毒名>.<病毒后缀> 。

病毒前缀是指一个病毒的种类,他是用来区别病毒的种族分类的。不同的种类的病毒,其前缀也是不同的。比如我们常见的木马病毒的前缀 Trojan ,蠕虫病毒的前缀是 Worm 等等还有其他的。

病毒名是指一个病毒的家族特征,是用来区别和标识病毒家族的,如以前著名的CIH病毒的家族名都是统一的“ CIH ”,还有近期闹得正欢的振荡波蠕虫病毒的家族名是“ Sasser ”。

病毒后缀是指一个病毒的变种特征,是用来区别具体某个家族病毒的某个变种的。一般都采用英文中的26个字母来表示,如 Worm.Sasser.b 就是指 振荡波蠕虫病毒的变种B,因此一般称为 “振荡波B变种”或者“振荡波变种B”。如果该病毒变种非常多(也表明该病毒生命力顽强 ^_^),可以采用数字与字母混合表示变种标识。

综上所述,一个病毒的前缀对我们快速的判断该病毒属于哪种类型的病毒是有非常大的帮助的。通过判断病毒的类型,就可以对这个病毒有个大概的评估(当然这需要积累一些常见病毒类型的相关知识,这不在本文讨论范围)。而通过病毒名我们可以利用查找资料等方式进一步了解该病毒的详细特征。病毒后缀能让我们知道现在在你机子里呆着的病毒是哪个变种。

下面附带一些常见的病毒前缀的解释(针对我们用得最多的Windows操作系统):

1、系统病毒

系统病毒的前缀为:Win32、PE、Win95、W32、W95等。这些病毒的一般公有的特性是可以感染windows操作系统的 *.exe 和 *.dll 文件,并通过这些文件进行传播。如CIH病毒。

2、蠕虫病毒

蠕虫病毒的前缀是:Worm。这种病毒的公有特性是通过网络或者系统漏洞进行传播,很大部分的蠕虫病毒都有向外发送带毒邮件,阻塞网络的特性。比如冲击波(阻塞网络),小邮差(发带毒邮件) 等。

3、木马病毒、黑客病毒

木马病毒其前缀是:Trojan,黑客病毒前缀名一般为 Hack 。木马病毒的公有特性是通过网络或者系统漏洞进入用户的系统并隐藏,然后向外界泄露用户的信息,而黑客病毒则有一个可视的界面,能对用户的电脑进行远程控制。木马、黑客病毒往往是成对出现的,即木马病毒负责侵入用户的电脑,而黑客病毒则会通过该木马病毒来进行控制。现在这两种类型都越来越趋向于整合了。一般的木马如QQ消息尾巴木马 Trojan.QQ3344 ,还有大家可能遇见比较多的针对网络游戏的木马病毒如 Trojan.LMir.PSW.60 。这里补充一点,病毒名中有PSW或者什么PWD之类的一般都表示这个病毒有盗取密码的功能(这些字母一般都为“密码”的英文“password”的缩写)一些黑客程序如:网络枭雄(Hack.Nether.Client)等。

4、脚本病毒

脚本病毒的前缀是:Script。脚本病毒的公有特性是使用脚本语言编写,通过网页进行的传播的病毒,如红色代码(Script.Redlof)――可不是我们的老大代码兄哦 ^_^。脚本病毒还会有如下前缀:VBS、JS(表明是何种脚本编写的),如欢乐时光(VBS.Happytime)、十四日(Js.Fortnight.c.s)等。

5、宏病毒

其实宏病毒是也是脚本病毒的一种,由于它的特殊性,因此在这里单独算成一类。宏病毒的前缀是:Macro,第二前缀是:Word、Word97、Excel、Excel97(也许还有别的)其中之一。凡是只感染WORD97及以前版本WORD文档的病毒采用Word97做为第二前缀,格式是:Macro.Word97;凡是只感染WORD97以后版本WORD文档的病毒采用Word做为第二前缀,格式是:Macro.Word;凡是只感染EXCEL97及以前版本EXCEL文档的病毒采用Excel97做为第二前缀,格式是:Macro.Excel97;凡是只感染EXCEL97以后版本EXCEL文档的病毒采用Excel做为第二前缀,格式是:Macro.Excel,依此类推。该类病毒的公有特性是能感染OFFICE系列文档,然后通过OFFICE通用模板进行传播,如:著名的美丽莎(Macro.Melissa)。

6、后门病毒

后门病毒的前缀是:Backdoor。该类病毒的公有特性是通过网络传播,给系统开后门,给用户电脑带来安全隐患。如54很多朋友遇到过的IRC后门Backdoor.IRCBot 。

7、病毒种植程序病毒

这类病毒的公有特性是运行时会从体内释放出一个或几个新的病毒到系统目录下,由释放出来的新病毒产生破坏。如:冰河播种者(Dropper.BingHe2.2C)、MSN射手(Dropper.Worm.Smibag)等。

8.破坏性程序病毒

破坏性程序病毒的前缀是:Harm。这类病毒的公有特性是本身具有好看的图标来诱惑用户点击,当用户点击这类病毒时,病毒便会直接对用户计算机产生破坏。如:格式化C盘(Harm.formatC.f)、杀手命令(Harm.Command.Killer)等。

9.玩笑病毒

玩笑病毒的前缀是:Joke。也称恶作剧病毒。这类病毒的公有特性是本身具有好看的图标来诱惑用户点击,当用户点击这类病毒时,病毒会做出各种破坏操作来吓唬用户,其实病毒并没有对用户电脑进行任何破坏。如:女鬼(Joke.Girlghost)病毒。

10.捆绑机病毒

捆绑机病毒的前缀是:Binder。这类病毒的公有特性是病毒作者会使用特定的捆绑程序将病毒与一些应用程序如QQ、IE捆绑起来,表面上看是一个正常的文件,当用户运行这些捆绑病毒时,会表面上运行这些应用程序,然后隐藏运行捆绑在一起的病毒,从而给用户造成危害。如:捆绑QQ(Binder.QQPass.QQBin)、系统杀手(Binder.killsys)等。

以上为比较常见的病毒前缀,有时候我们还会看到一些其他的,但比较少见,这里简单提一下:

DoS:会针对某台主机或者服务器进行DoS攻击;

Exploit:会自动通过溢出对方或者自己的系统漏洞来传播自身,或者他本身就是一个用于Hacking的溢出工具;

HackTool:黑客工具,也许本身并不破坏你的机子,但是会被别人加以利用来用你做替身去破坏别人。

你可以在查出某个病毒以后通过以上所说的方法来初步判断所中病毒的基本情况,达到知己知彼的效果。在杀毒无法自动查杀,打算采用手工方式的时候这些信息会给你很大的帮助。



[此贴被 wish(wish259) 在 09月05日09时50分 编辑过]


[此贴被 wish(wish259) 在 09月05日21时37分 编辑过]


[此贴被 wish(wish259) 在 09月05日21时38分 编辑过]

地主 发表时间: 04-09-05 00:08

回复: lqfrla [lqfrla]   论坛用户   登录
恩,不错哦!帮你顶

B1层 发表时间: 04-09-05 09:58

回复: oldmano7 [oldmano7]      登录
很基础的东西,正好适合我,谢了,~

B2层 发表时间: 04-09-05 10:58

回复: linyuan_25 [linyuan_25]   论坛用户   登录
不错!
但如果能把这些病毒的解除方法再贴上就更好了!

B3层 发表时间: 04-09-05 11:32

回复: wish [wish259]   论坛用户   登录
那个应该是杀毒软件的事了啊,杀不了就手动杀啊
基本是先终止进程,然后删除启动项,删除相关
的就这样了,可以到安全模式下杀

B4层 发表时间: 04-09-05 18:40

回复: zzjb [zzjb]      登录


B5层 发表时间: 04-09-09 17:36

回复: goodxy [goodxy]   论坛用户   登录
好啊好啊,我顶。
要是加上常用的杀毒方法就更好了,决配!

B6层 发表时间: 04-09-10 11:08

回复: zhz [huazhong]   论坛用户   登录
copy下来,慢慢研究

B7层 发表时间: 04-09-12 19:23

回复: witenvoy [witenvoy]   论坛用户   登录
好东东,顶起来!!!

B8层 发表时间: 04-09-12 19:33

回复: dragon1818 [dragon1818]   论坛用户   登录
不错!

B9层 发表时间: 04-09-12 19:37

回复: lishudeyu [lishudeyu]   论坛用户   登录


B10层 发表时间: 04-09-14 12:50

回复: lianjl [lianjl]   论坛用户   登录
不过,现在可以上网搜索来详细了解病毒了!

B11层 发表时间: 04-10-05 23:16

回复: zjde [zjde]   论坛用户   登录


B12层 发表时间: 04-10-07 09:53

回复: afan [afan]   论坛用户   登录
不错,支持一下

B13层 发表时间: 04-10-10 01:43

回复: zoull2004 [zoull2004]   论坛用户   登录
好东东,收藏!

B14层 发表时间: 04-10-10 16:29

回复: vc_java [vc_java]   论坛用户   登录
已阅~
真的很好~
很详细~
帮顶!

B15层 发表时间: 04-10-14 19:34

回复: xiaoqing09 [xiaoqing09]   论坛用户   登录
好样的!

B16层 发表时间: 04-11-04 14:55

回复: cramy [cramy]   论坛用户   登录
顶上去
相信对很多人都有帮助的


B17层 发表时间: 04-11-05 09:58

回复: jdshuai [jdshuai]   论坛用户   登录
谢谢!我是一个菜鸟,给过你的教导如果长见不少。
顶,顶,顶

B18层 发表时间: 04-12-01 11:59

回复: user [sxxs001]   论坛用户   登录
111111111111111111111111111111111111111111111111111111111

B19层 发表时间: 04-12-05 00:59

回复: shuiguo84 [shuiguo84]   论坛用户   登录
多一些这样的帖子就好了!

B20层 发表时间: 04-12-06 16:19

回复: gd_dyf [gd_dyf]   论坛用户   登录


B21层 发表时间: 04-12-20 11:24

回复: jppc1 [jppc1]      登录
好东西!顶!

B22层 发表时间: 04-12-27 19:31

回复: peter [peter]   论坛用户   登录
YEAH~~~~~。。。。
脑子里又多了点东东

B23层 发表时间: 05-01-01 01:24

回复: Domain [aomin]   论坛用户   登录
值得一顶!

B24层 发表时间: 05-01-03 15:34

回复: drephenix [drephenix]   论坛用户   登录
顶!!!
不过附加提醒,现在有些更牛的病毒会隐藏这些敏感的病毒名.所谓道高一尺,魔高一丈!

B25层 发表时间: 05-01-05 15:45

回复: leaner [leaner]   论坛用户   登录
很好
很适合我
谢谢

B26层 发表时间: 05-01-07 17:01

回复: lovewxll [lovewxll]   论坛用户   登录
很基础的东西,正好适合我,谢了,~


B27层 发表时间: 05-01-09 15:28

回复: systemren [systemren]   论坛用户   登录
哦 ̄ ̄ ̄ ̄来电了。真的很配 ̄ ̄ ̄是一个好东东。要收下

B28层 发表时间: 05-01-11 23:06

回复: losthack [losthack]   论坛用户   登录
正好我今天发现了这个(hacktool)这个病毒,是不是我的电脑被人利用了。请问怎么查杀呀?

B29层 发表时间: 05-01-12 20:16

回复: uljeeqg [uljeeqg]   论坛用户   登录
我顶

B30层 发表时间: 05-01-21 18:28

回复: myhotroom [myhotroom]   论坛用户   登录
谢了啊,收益菲浅啊!

B31层 发表时间: 05-01-27 00:25

回复: yimarong [yimarong]   版主   登录
呵呵~自己整理的?

还不错,收了!

B32层 发表时间: 05-01-31 14:37

回复: xinshou3 [xinshou3]   论坛用户   登录
我也顶吧!

B33层 发表时间: 05-02-11 12:48

回复: wsjc [wsjc]   论坛用户   登录
再接再厉支持你

B34层 发表时间: 05-02-16 22:08

回复: wangyexin [wangyexin]   论坛用户   登录
支持,

B35层 发表时间: 05-02-17 19:55

回复: lwmwilson [lwmwilson]   论坛用户   登录
好啊。受教了。我顶。

B36层 发表时间: 05-02-17 22:51

回复: ymck [ymck]   论坛用户   登录
很好吖!.
可惜太多了,一下记不了...
下次再来看..

B37层 发表时间: 05-02-21 00:06

回复: boyan [boyan]   论坛用户   登录
好 !
收起来```
但愿别用着拉!~~~


B38层 发表时间: 05-03-19 11:05

回复: cjshtj [cjshtj]   论坛用户   登录
不错啊.我收藏了

B39层 发表时间: 05-03-19 20:30

回复: wish [wish259]   论坛用户   登录
病毒杀不死的原因分析 和相应对策
 一、病毒杀不死的原因
经常听人说,病毒软件报告杀死了某某病毒,可是重新启动后该病毒仍旧存在,无法杀死。病毒杀不死的原因主要有:
 1.病毒正在运行。由于Windows保护正在运行的程序,所以杀毒软件是无法杀死正在运行的病毒。即使是真的杀死了病毒,电脑正常关机时内存中活动的病毒还会再复制一个病毒到硬盘上。
 2.病毒隐藏在系统还原的文件夹“_restore”中。
二、对策

1.在Windows中杀毒前首先得中止病毒进程。对于WindowsXp/2000,可以使用任务管理器(Ctrl+Alt+Del三键齐按)来查看当前所有的进程,而对于Windows98/Me,则可以使用“黑客入门工具箱”或ATM来查看进程。确定哪个是来历不明的就停止掉或者看哪个不顺眼就停止哪个,该过程俗称“杀进程”。
不要怕出错,因为不会对电脑造成任何损坏,最多就是死机。注意,杀进程的操作有时得进行两次才成功。有的病毒有两个进程,互相保护,杀掉一个则会被另一个发现并恢复。此时应先把该病毒在注册表中的启动项去掉,然后用突然断电的方式重启电脑,再杀毒。
 2.在Windows中使用专杀工具杀毒。得使用最新的杀毒版本。
3.禁用系统还原。在WindowsMe中禁用方法是∶鼠标右键点击“我的电脑”-属性-性能-文件系统-疑难解答-禁止系统还原。在WindowsXP中禁用方法是∶控制面板-系统-系统属性-系统还原-在所有驱动器上关闭系统还原。然后用软盘或U盘启动电脑,在dos下删除_RESTORE文件夹。
4.在Dos下杀毒不存在杀不死的问题。一般的杀毒软件都可以制作软盘版(含至少3张软盘),用第一张盘启动(CMOS中必须设定软盘启动在前)后按提示陆续放入其它盘就可以直接杀毒了。
5.补充操作。病毒杀死后还应该修复注册表。



B40层 发表时间: 05-03-28 14:19

回复: uljeeqg [uljeeqg]   论坛用户   登录
                  Trojan.VBS.Wisis.d

  不知道这个是什么病毒,网上介绍的很少,不知道中了这种病毒有什么症状,

请各位大哥帮帮忙,看有没有这种病毒的信息, 先谢谢了,~~~~~急!

B41层 发表时间: 05-08-03 10:28

回复: DarkRock [darkrock]   论坛用户   登录
是个木马哎..国外的吧...    楼主发的这东西真好... 顶顶顶!!!!!

B42层 发表时间: 05-08-21 02:29

回复: xqr110 [xqr110]   论坛用户   登录
很好,很基础

B43层 发表时间: 05-08-27 14:26

回复: tuy [tuy]   论坛用户   登录
好!!!!!!!!!!!!!!!!

B44层 发表时间: 05-09-01 00:43

回复: zch001 [zch001]   论坛用户   登录
谢谢分享...

B45层 发表时间: 05-09-12 16:24

回复: h12y98q73 [h12y98q73]   论坛用户   登录
写得很详细..!顶!

B46层 发表时间: 05-09-23 13:54

回复: amao3273 [amao3273]   论坛用户   登录
精华!!!!

B47层 发表时间: 05-09-30 15:00

回复: helen8411 [helen8411]   论坛用户   登录
好文章!顶!我要学习~

B48层 发表时间: 05-10-21 15:11

回复: xjr07 [xjr07]   论坛用户   登录
(e
  ―;)
(e
不错,不错!
俺帮顶一下!!

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

B49层 发表时间: 05-10-22 11:26

回复: nianchen [nianchen]   论坛用户   登录
原来是这门回事哦

顶石起

B50层 发表时间: 05-10-30 09:19

回复: saiyong [saiyong]   论坛用户   登录
不错,顶~~

B51层 发表时间: 05-11-01 06:53

回复: kaleisi [kaleisi]   论坛用户   登录
好帖!!!!支持~~

B52层 发表时间: 05-11-09 14:20

回复: zxdlovedjw [zxdlovedjw]   论坛用户   登录
好东东!给各位提个醒 如果在系统已经感染病毒 而杀毒不能正常运行杀毒或未发现病毒的情况下可以进入纯DOS 用DELETE 病毒名.扩展名进行DOS下的手工清除可以干掉病毒尤其是WIN32经常需要这样的操作 不过有时候可能会杀毒不全面 建议装正版杀毒软件和及时升级 做到万无一失

B53层 发表时间: 05-11-09 17:54

回复: yy108 [yy108]   论坛用户   登录
cuo le

B54层 发表时间: 05-11-23 19:15

回复: fire0310 [fire0310]   论坛用户   登录
不错哦,有点收获


B55层 发表时间: 05-11-24 15:10

回复: linyingjin [linyingjin]   论坛用户   登录
不错,不错.

B56层 发表时间: 05-11-27 18:21

回复: yxqadr [yxqadr]   论坛用户   登录
支持哦


不错哦

B57层 发表时间: 05-11-27 21:33

回复: zbgngu713 [zbgngu]   论坛用户   登录
好东东 值得顶 

B58层 发表时间: 05-12-01 19:44

回复: daveonline [daveonline]   论坛用户   登录
  很好

B59层 发表时间: 06-01-16 19:14

回复: lionzhong [lionzhong]   论坛用户   登录
很不错哦...顶了...不过现在好多病毒用杀毒软件都查不出来..请问有什么办法可以自己找到病毒??

B60层 发表时间: 06-01-22 11:39

回复: hlzhs [hlzhs]   论坛用户   登录
不错!顶个!
又学点东西!

B61层 发表时间: 06-01-25 12:25

回复: wslxx [wslxx]   论坛用户   登录
谢谢版主

B62层 发表时间: 06-02-25 09:39

回复: G_A [gules_a]   论坛用户   登录
顶了!

B63层 发表时间: 06-03-06 11:06

回复: n3721521 [n3721521]   论坛用户   登录
看不懂!

B64层 发表时间: 06-03-06 16:32

回复: t63113525 [t63113525]   论坛用户   登录
现在杀毒软件连黑客工具都杀了~~~~~5555~~~


我的RADMIN都给杀了~~灰鸽子,冰河的客户断都说是病毒~~~~

NC也不给用了~~~甚至连一些国外知名的远程控制软件(不是木马,有提示的,比如专门用来管理服务器的)都给做病毒杀了~~

B65层 发表时间: 06-05-03 10:25

回复: mengm [mengm]   论坛用户   登录
发贴人告诉我们,只要我们掌握一些病毒的命名规则,我们就能通过杀毒软件的报告中出现的病毒名来判断该病毒的一些公有的特性了。
有时侯,可以不要开陌生的网址.



B66层 发表时间: 06-05-08 19:09

回复: hbwei [hbwei]   论坛用户   登录
真是好东西,学习中

B67层 发表时间: 06-05-17 15:48

回复: mrfox [mrfox]   论坛用户   登录
学习中
很基础的东西,非常适合我!

B68层 发表时间: 06-05-20 10:45

回复: passer [passer]   论坛用户   登录
非常好 最近我正被病毒所困扰呢 这下我学会了学多 谢谢

B69层 发表时间: 06-07-18 21:36

回复: wyl123 [wyl123]   论坛用户   登录
文章写得很好,也是我们常见的问题,顶

B70层 发表时间: 06-07-22 11:32

回复: pda92006 [pda92006]   论坛用户   登录
顶!

B71层 发表时间: 06-07-26 16:51

回复: jingqi141 [jingqi141]   论坛用户   登录
不错哦,要是加上各种病毒的常规处理方法就更完美了

B72层 发表时间: 06-08-01 22:28

论坛: 病毒专区

20CN网络安全小组版权所有
Copyright © 2000-2010 20CN Security Group. All Rights Reserved.
论坛程序编写:NetDemon

粤ICP备05087286号