电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 网络安全 > 正文
Trojan-PSW.Win32.OnLineGames.cc病毒分析及清除教程
Trojan-PSW.Win32.OnLineGames.cc病毒分析及清除教程
2007-6-6 8:12:39  文/Alpha   出处:Alpha反病毒bolg   

  病毒名称: Trojan-PSW.Win32.OnLineGames.cc
  病毒类型: 木马
  感染系统: windows98以上版本
  开发工具: Borland Delphi 5.0
  加壳类型: 无

  病毒描述: 

    该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗用户敏感信息,包括网络游戏的账号与密码等。 

  行为分析:
  1、病毒运行后衍生病毒文件:
  C:\WINDOWS\system32\dt.dll                          其中dt.dll由rundll32.exe释放
  C:\WINDOWS\Microsoft\rundll32.exe
  C:\program files\internet explorer\use6.dll
  各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com
   
  2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:
                       
                       HOSTS 文件
                       127.0.0.1       localhost
                       58.215.74.216    new3.etsoft.com.cn
                       58.215.74.216    www.gaodumm.com
                       58.215.74.216    www.88cc8.com
                       58.215.74.216    wg770.com
   
  3、修改注册表,添加启动项,以达到随机启动的目的:
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <Micro><C:\WINDOWS\Microsoft\rundll32.exe>

   [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

  4、该病毒盗用户敏感信息,包括网络游戏的账号与密码等:
  病毒文件Microsoft\rundll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------

  手工清除方法:
  1、关闭系统还原,结束两个进程rundll32.exe;

  2、显示“受保护的操作系统文件”(如果不会,请看    www.45its.com/Article/pc120/Fault/200612/14165.htm

  unlocker下载:down.45its.com  
   
  使用unlocker删除以下三个文件:C:\WINDOWS\Microsoft\rundll32.exe
                                 C:\program files\internet explorer\use6.dll
                                 C:\WINDOWS\system32\dt.dll 
  3、修改注册表,删除以下两项:
   [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <Micro><C:\WINDOWS\Microsoft\rundll32.exe>

   [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

  4、使用unlocker删除C:\\WINDOWS\system32\drivers\etc\hosts

  5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com

  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    删不掉的"淘宝图标"来侵 教你删"淘宝…
    微软高危漏洞"快捷方式自动执行"手工…
    acad.vlx删除方法
    360se.exe病毒清除解决方案
    regedit32.exe 病毒清除解决方案
    3874jr98.exe,long.exe等病毒清除解…
    RG8.tmp病毒清除解决方案
    139ujf939.exe,2.exe等病毒清除解决…
    EntSoQn.exe病毒清除解决方案
    360safess.net.exe等病毒清除解决方…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号