Trojan.PSW.Win32.OnlineGames

王朝百科·作者佚名  2010-02-28  
宽屏版  字体: |||超大  

病毒名称: Trojan-PSW.Win32.OnLineGames

病毒类型: 木马

感染系统: windows98以上版本

开发工具: Borland Delphi 5.0

加壳类型: 无

病毒描述:

该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:

1、病毒运行后衍生病毒文件:

C:WINDOWSsystem32dt.dll 其中dt.dll由rundll32.exe释放

C:WINDOWSMicrosoft

undll32.exe

C:program filesinternet exploreruse6.dll

各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com

2、修改C:\WINDOWSsystem32driversetchosts,添加如下规则:

HOSTS 文件

127.0.0.1 localhost

58.215.74.216 new3.etsoft.com.cn

58.215.74.216 www.gaodumm.com

58.215.74.216 www.88cc8.com

58.215.74.216 wg770.com

3、修改注册表,添加启动项,以达到随机启动的目的:

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]

<Micro><C:WINDOWSMicrosoft

undll32.exe>

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]

<main><rundll32.exe "C:program filesinternet exploreruse6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:

病毒文件Microsoft

undll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------

清除方案:

1、关闭系统还原,结束两个进程rundll32.exe;

2、显示“受保护的操作系统文件”(如果不会,请看http://hi.baidu.com/peaset/blog/item/84118c250be8286035a80fad.html)

unlocker下载及使用方法:http://hi.baidu.com/peaset/blog/item/063fe203da49d4ec09fa93d2.html

使用unlocker删除以下三个文件:C:WINDOWSMicrosoft

undll32.exe

C:program filesinternet exploreruse6.dll

C:WINDOWSsystem32dt.dll

3、修改注册表,删除以下两项:

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]

<Micro><C:WINDOWSMicrosoft

undll32.exe>

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]

<main><rundll32.exe "C:program filesinternet exploreruse6.dll" mymain>

4、使用unlocker删除C:\WINDOWSsystem32driversetchosts

5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com

(这步为关键一步,请小心,否则前功尽弃,如有不会,请看

http://hi.baidu.com/peaset/blog/item/03e6dc3dac2c4fc79e3d62b7.html)

 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
© 2005- 王朝百科 版权所有