本页主题: Trojan-PSW.Win32.onlinegames病毒的来源介绍以及杀毒方法 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

许木木
级别: 学徒


精华: 3
发帖: 89
威望: 253 点
金钱: 540 RMB
贡献值: 0 点
在线时间:216(小时)
注册时间:2007-11-01
最后登录:2008-12-30

 Trojan-PSW.Win32.onlinegames病毒的来源介绍以及杀毒方法

0
管理提醒:
本帖被 xiaoyi 设置为精华(2008-03-18)
病毒名称: Trojan-PSW.Win32.OnLineGames.
病毒类型: 木马
感染系统: windows98以上版本
开发工具: Borland Delphi 5.0
加壳类型: 无

病毒描述:
   该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:
1、病毒运行后衍生病毒文件:
  C:WINDOWSsystem32dt.dll                          其中dt.dll由rundll32.exe释放
  C:WINDOWSMicrosoft
undll32.exe
  C:program filesinternet exploreruse6.dll
  各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com
 
2、修改C:WINDOWSsystem32driversetchosts,添加如下规则:
                     
                      HOSTS 文件
                      127.0.0.1      localhost
                      58.215.74.216    new3.etsoft.com.cn
                      58.215.74.216    www.gaodumm.com
                      58.215.74.216    www.88cc8.com
                      58.215.74.216    wg770.com
 
3、修改注册表,添加启动项,以达到随机启动的目的:
  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
    <Micro><C:WINDOWSMicrosoft
undll32.exe>

  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]
    <main><rundll32.exe "C:program filesinternet exploreruse6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:
    病毒文件Microsoft
undll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------
清除方案:

【第一步】:打上补丁,彻底远离和禁止onlinegames病毒
下载Firefox,3月份新的的Firefox已经集成了onlinegames病毒的补丁,
如果你是电脑高手更应该了解,针对IE7和遨游等的漏洞,最新Firefox已经修补了这些补丁。
没有此补丁,病毒将无法清楚干净,杀了病毒还会有,下载后安装并运行一次,
自动安装此病毒补丁。以后用这上网将不会再感染该病毒。点此进入下载:http://cn.91fox.cn/down.htm

【第二步】:查杀电脑里的onlinegames病毒
1、关闭系统还原,结束两个进程rundll32.exe;

2、显示“受保护的操作系统文件”

  unlocker下载及使用方法:[http://www.91kb.cn/read-htm-tid-2194.html
  使用unlocker删除以下三个文件:C:WINDOWSMicrosoft
undll32.exe
                                C:program filesinternet exploreruse6.dll
                                C:WINDOWSsystem32dt.dll
3、修改注册表,删除以下两项:
  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
    <Micro><C:WINDOWSMicrosoft
undll32.exe>

  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]
    <main><rundll32.exe "C:program filesinternet exploreruse6.dll" mymain>

4、使用unlocker删除C:WINDOWSsystem32driversetchosts

【第三步】:很关键的
使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com
(这步为关键一步,请小心,否则前功尽弃)
好好活着就要做有意义的事,做有意义的事就是好好活着.
Posted: 2008-01-16 11:52 | [楼 主]
帖子浏览记录 版块浏览记录
统修论坛 » 维修版

Guest cache page, Update at 2009-01-08 21:23 京ICP备07017065号
Powered by PHPWind v6.0 Certificate Code © 2003-07 PHPWind.com Corporation