天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

警惕Trojan-PSW.Win32.WOW.ck木马病毒

2008-2-18赛迪网佚名

  Trojan-PSW.Win32.WOW.ck 病毒属木马类。病毒运行后在 program files、%windir%、%system32% 文件夹下复制自身,生成14个病毒文件;修改注册表,添加启动项,以达到随机启动的目的;将IE更改为非默认浏览器;修改大部分文件的启动方式,和文件关联,并创建新的文件类型。

清除方案

(1) 首先关闭病毒进程

(2) 删除病毒文件:

     c:\Program Files\Common Files\inexplore.pif
      c:\Program Files\Internet Explorer\inexplore.com
      %windir%1.com
      % windir%\Debug\DebugProgram.exe
      % windir%\exerouter.exe
      % windir%\EXP10RER.com
      % windir%\finders.com
      % windir%\Shell.sys
      %system32%\smss.exe
      %system32%\dxdiag.com
      %system32%\MSCONFIG.COM
      %system32%\regedit.com
      %system32%\rund1132.com

 

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项:

     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
      CurrentVersion\Run
      键值 : 字串 : "TProgram"="C:\WINNT\smss.exe"
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      键值 : 字串 : "Check_Associations"="No"
      恢复注册表原键值(如果有组册表备份可以直接将其导入):
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc\ShellNew
      新键值 : 字串 : "Command"="%SystemRoot%\system32\rundll32.exe
      %SystemRoot%\system32\syncui.dll,Briefcase_Create %2!d! %1 "
      原键值 : 可扩充字串 : "Command"="%SystemRoot%\system32\
      rundll32.exe %SystemRoot%\system32\syncui.dll,
      Briefcase_Create %2!d! %1 "
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe
      新键值 : 字串 : @= "WindowFiles"
      原键值 : 字串 : @= "exefile"    
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe\
      shell\open\command
     新键值 : 字串 : @= ""C:\Program Files\InternetExplorer\
      inexplore.com " %1"
     原键值 : 字串 : @= ""C:\Program Files\Internet
      Explorer\iexplore.exe " %1"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\
      {871C5380-42A0-1069-A2EA-08002B30309D}\
      shell\OpenHomePage\Command
     新键值 : 字串 : @= ""C:\Program Files\InternetExplorer\
      inexplore.com ""
     原键值 : 可扩充字串 : @= "C:\Program Files\Internet Explorer\
      iexplore.exe "
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\shell\find\command
     新键值 : 字串 : @= "%SystemRoot%\EXP10RER.com"
     原键值 : 可扩充字串 : @= "%SystemRoot%\Explorer.exe"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile\shell\open\command
     新键值 : 字串 : @= "%SystemRoot%\system32\RUNDLL32.EXE
      NETSHELL.DLL,InvokeDunFile %1 "
     原键值 : 可扩充字串 : @= "%SystemRoot%\system32\RUNDLL32.EXE
      NETSHELL.DLL,InvokeDunFile %1 "
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp\shell\open\command
     新键值 : 字串 : @= ""C:\Program Files\Internet Explorer\
      inexplore.com " %1"
     原键值 : 字 串 : @= ""C:\Program Files\Internet Explorer\
      iexplore.exe " %1"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\open\command
     新键值 : 字串 : @= ""C:\Program Files\Internet Explorer\
      inexplore.com " -nohome"
     原键值 : 字 串 : @= ""C:\Program Files\Internet Explorer\
      iexplore.exe " -nohome"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\opennew\
      command
     新键值 : 字串 : @= ""C:\Program Files\common~1\inexplore.pif""
     原键值 : 字 串 : @= ""C:\Program Files\Internet Explorer\
      iexplore.exe ""
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\print\
      command
     新键值 : 字串 : @= "rundll32.exe %SystemRoot%\system32\
      mshtml.dll,PrintHTML "%1""
     原键值 : 可扩充字串 : @= "rundll32.exe%SystemRoot%\system32\
      mshtml.dll, PrintHTML "%1"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\http\shell\open\command
     新键值 : 字串 : @= ""C:\Program Files\common~1\
      inexplore.pif " -nohome"
     原键值 : 字串 : @= ""C:\Program Files\Internet Explorer\
      iexplore.exe " -nohome"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile\shell\Install\
      command
     新键值 : 字串 : @= "%SystemRoot%\System32\rundll32.exe
      setupapi,InstallHinfSection DefaultInstall 132 %1 "
     原键值 : 可扩充字串 : @= "%SystemRoot%\System32\rundll32.exe
      setupapi,InstallHinfSection DefaultInstall 132 %1 "
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown\shell\openas\
      command
     新键值 : 字串 : @= "%SystemRoot%\system32\rundll32.exe
      %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 "
     原键值 : 可扩充字串 : @= "%SystemRoot%\system32\rundll32.exe
      %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 "
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
      CurrentVersion\Winlogon
     新键值 : 字串 : "Shell"="explorer.exe 1"
     原键值 : 字串 : "Shell"="Explorer.exe"

欢迎访问最专业的网吧论坛,无盘论坛,网吧经营,网咖管理,网吧专业论坛https://bbs.txwb.com

关注天下网吧微信,了解网吧网咖经营管理,安装维护:


本文来源:赛迪网 作者:佚名

声明
本文来源地址:0
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。若文章侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!联系Email:support@txwb.com.,本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行