黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图
您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 文章正文
[推荐]Trojan-PSW.Win32.OnLineGames.cc病毒分析及清除办法
        ★★★★
Trojan-PSW.Win32.OnLineGames.cc病毒分析及清除办法
文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2007-12-5
病毒名称: Trojan-PSW.Win32.OnLineGames.cc
病毒类型: 木马
感染系统: windows98以上版本
开发工具: Borland Delphi 5.0
加壳类型: 无

病毒描述:
   该病毒木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:
1、病毒运行后衍生病毒文件:
C:\WINDOWS\system32\dt.dll 其中dt.dll由rundll32.exe释放
C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com

2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:

HOSTS 文件
127.0.0.1 localhost
58.215.74.216 new3.etsoft.com.cn
58.215.74.216 www.gaodumm.com
58.215.74.216 www.88cc8.com
58.215.74.216 wg770.com

3、修改注册表,添加启动项,以达到随机启动的目的:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:
病毒文件Microsoft\rundll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------
清除方案:
新添加Trojan-PSW.Win32.OnLineGames.cc专杀工具:
http://hi.baidu.com/peaset/blog/item/8f2ba245a5e42b26cefca35a.html

手工清除方法:
1、关闭系统还原,结束两个进程rundll32.exe;

2、显示“受保护的操作系统文件”(如果不会,请看http://hi.baidu.com/peaset/blog/item/84118c250be8286035a80fad.html)

unlocker下载及使用方法:http://hi.baidu.com/peaset/blog/item/063fe203da49d4ec09fa93d2.html

使用unlocker删除以下三个文件:C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
C:\WINDOWS\system32\dt.dll
3、修改注册表,删除以下两项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、使用unlocker删除C:\\WINDOWS\system32\drivers\etc\hosts

5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com(这步为关键一步,请小心,否则前功尽弃,如有不会,请看http://hi.baidu.com/peaset/blog/item/03e6dc3dac2c4fc79e3d62b7.html

6、重启计算机,病毒清除完毕。最后,欢迎网友们发表评论,感谢大家对我的支持!
文章录入:cainiaowang    责任编辑:cainiaowang 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886