高手赐教Trojan-PSW.Win32.OnLineGames问题

来源:百度知道 编辑:UC知道 时间:2024/07/02 12:46:35
感染: 木马程序 Trojan-PSW.Win32.OnLineGames.sl c:\windows\system32\ravasktao.exe 7.4 KB
感染: 木马程序 Trojan-PSW.Win32.OnLineGames.fq C:\Documents and Settings\Administrator\My Documents\iexplorer.exe 26.5 KB
感染: 木马程序 Trojan-PSW.Win32.Nilage.bki c:\windows\system32\nwizqjsj.exe 11.3 KB
感染: 广告程序 not-a-virus:AdWare.Win32.Dm.y c:\windows\system32\8591.dll 124 KB
感染: 木马程序 Trojan-PSW.Win32.Nilage.bjp C:\WINDOWS\system32\dh2104.dll 10 KB
感染: 广告程序 not-a-virus:AdWare.Win32.Dm.y C:\Documents and Settings\Administrator\Local Settings\Temp\BHO.dll 124 KB
感染: 木马程序 Trojan-PSW.Win32.OnLineGames.yn c:\windows\cmdbcs.exe 26 KB
感染: 广告程序 not-a-virus:AdWare.Win32.Dm.y C:\WINDOWS\9d21.exe 124 KB
感染: 木马程序 Trojan-Proxy.Win32.Small.du C:\WINDOWS\system32\windhcp.ocx 20.5 KB
感染: 木马程序 Trojan-PSW.Win32.Nilage.bjp C:\WINDOWS\system32\nwizqjsj.dll 16.5 KB

以下的字虽长了点,但是相当有用.转载的!!!
最近很多朋友中了Trojan-PSW.Win32.OnLineGames
我将此病毒在本电脑上运行分析了几边 以下是方法
希望对你们有用 基本上能查杀目前的变种
病毒行为分析:
该病毒属木马类,病毒运行后衍生病毒文件,修改注册表,添加启动项,以达到随机启动的目的,该病毒盗取用户敏感信息,包括网络游戏的账号与密码等。
1、病毒运行后衍生病毒文件:
C:\WINDOWS\system32\dt.dll 其中dt.dll由rundll32.exe释放
C:\WINDOWS\Microsoft\rundll32.exe
C:\program files\internet explorer\use6.dll
各个分区(除C盘以外)根目录下:Autorun.inf及mplay.com
2、修改C:\\WINDOWS\system32\drivers\etc\hosts,添加如下规则:
HOSTS 文件
127.0.0.1 localhost
58.215.74.216 new3.etsoft.com.cn
58.215.74.216 www.gaodumm.com
58.215.74.216 www.88cc8.com
58.215.74.216 wg770.com
3、修改注册表,添加启动项,以达到随机启动的目的:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\C