欢迎留言: | Guestbook |

Trojan-PSW.Win32.OnLineGames.cc病毒清除办法

病毒名称: Trojan-PSW.Win32.OnLineGames.cc
病毒类型: 木马
感染系统: windows98以上版本
开发工具: Borland Delphi 5.0
加壳类型: 无

病毒描述:
该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。

行为分析:
1、病毒运行后衍生病毒文件:
C:\WINDOWS\system32\dt.dll 其中dt.dll由rundll32.exe释放
C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com

2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:

HOSTS 文件
127.0.0.1 localhost
58.215.74.216 new3.etsoft.com.cn
58.215.74.216
58.215.74.216
58.215.74.216 wg770.com

3、修改注册表,添加启动项,以达到随机启动的目的:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、该病毒盗取用户敏感信息,包括网络游戏的账号与密码等:
病毒文件Microsoft\rundll32.exe由自启动直接运行,处于系统进程列表;病毒文件use6.dll由系统rundll32.exe调用;病毒文件dt.dll注入系统所有进程。

--------------------------------------------------------------------------------
清除方案:
新添加 Trojan-PSW.Win32.OnLineGames.cc专杀工具:

手工清除方法:
1、关闭系统还原,结束两个进程rundll32.exe;

2、显示“受保护的操作系统文件”

(一)
1.打开"我的电脑"
2.选择"工具"菜单的"文件夹选项"项,打开"文件夹选项"对话框..
3选择"查看"选项卡.
4.把" 隐藏受保护的操作系统文件 "前的勾去掉..
5.再选择" 显示所有文件和文件夹 "就OK.
(二)
1.工具栏-文件选项-查看-去掉“隐藏受保护的操作系统文件” 及选中“显示所有文件和文件夹” 这样所有隐藏的文件都可以看到实在不行就恢复默认值 再继续上述操作 .

unlocker下载及使用方法: >>点击进入下载

使用方法:
1、安装unlocker

2、用unlocker删除文件, 方法举例 :

比如我们现在要删除 c:\windows\system32\drivers\aisi.sys这个文件:

找到c:\windows\system32\drivers目录下,找到aisi.sys,点右键——Unlocker,然后在出来的对话框中,选择“删除”点确定便可, 如果弹出一个对话框,选“全部解锁”,然后这个对话框就自动关闭,接着直接删除这个文件就好了。 这样文件便删除了。

使用unlocker删除以下三个文件:C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
C:\WINDOWS\system32\dt.dll
3、修改注册表,删除以下两项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Micro><C:\WINDOWS\Microsoft\rundll32.exe>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<main><rundll32.exe "C:\program files\internet explorer\use6.dll" mymain>

4、使用unlocker删除C:\\WINDOWS\system32\drivers\etc\hosts

5、使用资源管理器(开始-所有程序-附件-windows资源管理器)打开各个分区,删除所有分区下面的Autorun.inf及mplay.com

====================================================================
原理分析:
U盘对病毒的传播要借助autorun.inf文件的帮助,病毒首先把自身复制到u盘,然后创建一个autorun.inf,在你双击u盘时,会根据autorun.inf中的设置去运行u盘中的病毒,我们只要可以阻止autorun.inf文件的创建,那么U盘上就算有病毒也只能躺着睡大觉了,大家可能也想到这个,但是不管给autorun.inf设置了什么属性,病毒都会更改它,我提到的方法就是,在根目录下,删除autorun.inf文件,然后,根目下建立一个文件夹,名字就叫autorun.inf,这样一来,因为在同一目录下,同名的文件和文件夹不能共存的原理,病毒就无能为力,创建不了autorun.inf文件了,以后会不会出新病毒,自动去删文件夹,然后再建立文件就不知道了,但至少现阶段,这种方法是非常有效的。

预防措施:
1.在插入U盘时按住键盘shift键直到系统提示“设备可以使用”,然后打开优盘时不要双击打开,也不要用右键菜单的打开选项打开,而要使用资源管理器(开始-所有程序-附件-windows资源管理器)将其打开,或者使用快捷键winkey+E打开资源管理器后,现选择可移动设备!
2.自己手动在各个盘符的根目录下面创建autorun.inf文件夹或文件.这招对付autorun之类的病毒应该管用,偶现在在使用!根据在同一个目录下面不能创建两个相同的文件原理,病毒如果要创建其自身的autorun文件将不能成功!
3.关闭系统的自动播放功能,方法:运行组策略编辑工具gpedit.msc,找到用户配置选项,选择管理模板子项下面的系统选项,在旁边的对话框中选择“关闭自动播放”,右键选择属性选项,将其设置为已启用,还要在下面的选项里面设置为关闭所有驱动器的自动播放,默认情况下只关闭了CD-ROM的自动播放功能。

6、重启计算机,病毒清除完毕

发布:zyseo | 分类:热榜专题 | 评论:0 | 引用:0 | 浏览:

相关文章:

One Response to “Trojan-PSW.Win32.OnLineGames.cc病毒清除办法”

Leave a Reply

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。