安全基地's Archiver

iceleee 发表于 2007-4-14 17:16

这个木马怎么杀?trojan-psw.win32.onlinegames.kw/

这个木马怎么杀?trojan-psw.win32.onlinegames.kw/

[size=12px]卡巴斯机检验出来,trojan-psw.win32.onlinegames.kw,总是提示重器后删除.但是重器后依然还在.
安全模式下杀,也是杀不掉.~
好象分散在好几个地方,安全模式下找出30多个,但杀不掉.有好的办法吗?[/size]

[[i] 本帖最后由 QQ痞子 于 2007-4-17 13:15 编辑 [/i]]

36768614 发表于 2007-4-14 18:47

[color=red]我以前也中过这个木马,你应该是下外挂或者上而已网页的时候留下的。
病毒类型: 木马
感染系统: windows98以上版本
开发工具: Borland Delphi 5.0
加壳类型: 无
病毒描述:
该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:
1、病毒运行后衍生病毒文件:
C:\WINDOWS\system32\dt.dll 其中dt.dll由rundll32.exe释放
C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com

2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:

HOSTS 文件
127.0.0.1 localhost
58.215.74.216 new3.etsoft.com.cn
58.215.74.216 [url]www.gaodumm.com[/url]
58.215.74.216 [url]www.88cc8.com[/url]
58.215.74.216 wg770.com

3、修改注册表,添加启动项,以达到随机启动的目的:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:
病毒文件Microsoft\rundll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------
清除方案: (建议先下载个UNLOCKER)
1、关闭系统还原,结束两个进程rundll32.exe;

2、打开选项“显示受保护的操作系统文件”“显示隐藏文件”(我的电脑--工具--文件夹选项--查看--)
删除以下文件:(文件删不掉的   安装UNLOCKER   右键--UNLOCKER后--再删除)

C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
C:\WINDOWS\system32\dt.dll

WINDOWS文件夹内的cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe之类文件手动删除,

TEMP文件夹下的upxdnd.exe和upxdnd.dll文件手动删除。

C:下的SYS...之类包含ghook.dll和svchost.exe的2个文的文件夹删除;  


(也可以进安全模式下直接删除)
3、修改注册表,删除以下两项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、使用unlocker删除C:\\WINDOWS\system32\drivers\etc\hosts

5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com (也可右键打开进去,但不要双击进入)

6:检查并清理启动项,(开始--运行--输入“MSCONFIG”--启动),

重起[/color]

iceleee 发表于 2007-4-15 12:54

感谢感谢~
我试下:)

36768614 发表于 2007-4-15 19:34

恩,我建议你平时下载东西和看网页的时候要注意。
还有,建议你下个好的杀毒软件,和防火墙,这能抵制一些木马病毒的攻击

iceleee 发表于 2007-10-24 08:46

好的,平时就是太不注意了.任其发展,这段没有来安基
非常感谢哦:lol

wayne871115 发表于 2007-10-28 16:36

进安全模式试一下~~~

fcts1230 发表于 2007-10-28 20:02

wow
2楼的很厉害啊
安基果然高手如云
学习学习

manfery 发表于 2007-11-17 00:12

多谢

用上面的方法解决了问题

我不要当肉鸡 发表于 2007-11-25 00:18

我中了天下第一奇毒zxarps.exe,现在系统重装了也没用.这下可怎么办,日子没法过了......我要哭起来
[email]fuhan1108@yahoo.com.cn[/email]

veikin 发表于 2007-12-3 23:23

回复 1# 的帖子

学习下。。。。

54zhangm77 发表于 2008-5-16 21:03

2楼的很厉害啊
安基果然高手如云
学习学习

页: [1]

Powered by 安全基地 Archiver 6.1.0  © 2001-2007 本SEO插件由网络人站长论坛出品