录音/制作/创作 吉他 扩声技术 视频技术 作品展示 生活 信息 更多... | 音频应用专卖店

请教这毒怎么杀

( 10 )
 
[收藏]

1154
#1 07-4-6 18:24

请教这毒怎么杀

4月1日鱼肉节中了个毒,杀掉了又出来,反复多次,机器会变慢,把卡巴四基升了级,能杀掉,但总是再冒出来。请看图。请高手指点,,怎么杀了它,谢谢。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

1154
#2 07-4-6 18:26
Trojan-psw.win32.onlinegames.es
老看见这玩意儿

1113
#3 07-4-6 18:34
提示: 作者被禁止或删除 内容自动屏蔽

533
#4 07-4-6 20:35
希望楼主能养成一个好习惯:在 安全模式下杀毒

2944
#5 07-4-6 20:36
又是蠕虫,建议所有分区全面查杀一下,它会藏在在很多地方。

118
#6 07-4-6 21:10
木马最难杀的

2068
#7 07-4-6 22:09
盗网游密码的木马。。。。

病毒名称: Trojan-PSW.Win32.OnLineGames.
病毒类型: 木马
感染系统: windows98以上版本
开发工具: Borland Delphi 5.0
加壳类型: 无

病毒描述:
该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:
1、病毒运行后衍生病毒文件:
C:\WINDOWS\system32\dt.dll 其中dt.dll由rundll32.exe释放
C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com

2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:

HOSTS 文件
127.0.0.1 localhost
58.215.74.216 new3.etsoft.com.cn
58.215.74.216 www.gaodumm.com
58.215.74.216 www.88cc8.com
58.215.74.216 wg770.com

3、修改注册表,添加启动项,以达到随机启动的目的:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:
病毒文件Microsoft\rundll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

清除方案:
1、关闭系统还原,结束两个进程rundll32.exe;

2、显示“受保护的操作系统文件”(如果不会,请看http://hi.baidu.com/peaset/blog/ ... e8286035a80fad.html)

unlocker下载及使用方法:http://hi.baidu.com/peaset/blog/ ... 49d4ec09fa93d2.html

使用unlocker删除以下三个文件:C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
C:\WINDOWS\system32\dt.dll
3、修改注册表,删除以下两项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、使用unlocker删除C:\WINDOWS\system32\drivers\etc\hosts

5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com
(这步为关键一步,请小心,否则前功尽弃)

[ 本帖最后由 霹雳游侠 于 07-4-6 22:16 编辑 ]

1154
#8 07-4-6 22:56
谢谢大家的回复,特别是霹雳游侠提供的信息,让我找到了一个专杀工具。现在干掉了,希望不再复活。
把工具贴出来,有需要请试用。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

157
#9 07-4-7 01:47
问题解决就好了~~~~~~~~~~

712
#10 07-4-7 01:53
又学杀毒一招啊,^_^

0
#11 07-8-2 15:23
学习   谢谢
您需要登录后才可以回帖 登录 | 注册

本版积分规则

搜索