赛迪网 > IT技术 IT技术关注 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

警惕Trojan-PSW.Win32.WOW.ck木马病毒

发布时间:2007.03.13 04:59     来源:赛迪网安全社区    作者:h24arj
















Trojan-PSW.Win32.WOW.ck 病毒属木马类。病毒运行后在 program files、%windir%、%system32% 文件夹下复制自身,生成14个病毒文件;修改注册表,添加启动项,以达到随机启动的目的;将IE更改为非默认浏览器;修改大部分文件的启动方式,和文件关联,并创建新的文件类型。

清除方案:

(1) 首先关闭病毒进程

(2) 删除病毒文件:

     c:\Program Files\Common Files\inexplore.pif 
     c:\Program Files\Internet Explorer\inexplore.com 
     %windir%1.com 
     % windir%\Debug\DebugProgram.exe 
     % windir%\exerouter.exe 
     % windir%\EXP10RER.com 
     % windir%\finders.com 
     % windir%\Shell.sys 
     %system32%\smss.exe 
     %system32%\dxdiag.com 
     %system32%\MSCONFIG.COM 
     %system32%\regedit.com 
     %system32%\rund1132.com

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项:

     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
     CurrentVersion\Run 
      键值 : 字串 : "TProgram"="C:\WINNT\smss.exe" 
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 
      键值 : 字串 : "Check_Associations"="No"
      恢复注册表原键值(如果有组册表备份可以直接将其导入): 
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc\ShellNew 
      新键值 : 字串 : "Command"="%SystemRoot%\system32\rundll32.exe 
      %SystemRoot%\system32\syncui.dll,Briefcase_Create %2!d! %1" 
      原键值 : 可扩充字串 : "Command"="%SystemRoot%\system32\
     rundll32.exe %SystemRoot%\system32\syncui.dll,
     Briefcase_Create %2!d! %1"
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe
      新键值 : 字串 : @="WindowFiles"
      原键值 : 字串 : @="exefile"    
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe\
      shell\open\command 
     新键值 : 字串 : @=""C:\Program Files\InternetExplorer\
     inexplore.com" %1"
     原键值 : 字串 : @=""C:\Program Files\Internet
     Explorer\iexplore.exe" %1" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\
     {871C5380-42A0-1069-A2EA-08002B30309D}\
     shell\OpenHomePage\Command 
     新键值 : 字串 : @=""C:\Program Files\InternetExplorer\
     inexplore.com"" 
     原键值 : 可扩充字串 : @="C:\Program Files\Internet Explorer\
     iexplore.exe" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\shell\find\command 
     新键值 : 字串 : @="%SystemRoot%\EXP10RER.com" 
     原键值 : 可扩充字串 : @="%SystemRoot%\Explorer.exe" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile\shell\open\command 
     新键值 : 字串 : @="%SystemRoot%\system32\RUNDLL32.EXE
     NETSHELL.DLL,InvokeDunFile %1" 
     原键值 : 可扩充字串 : @="%SystemRoot%\system32\RUNDLL32.EXE
     NETSHELL.DLL,InvokeDunFile %1" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp\shell\open\command 
     新键值 : 字串 : @=""C:\Program Files\Internet Explorer\
     inexplore.com" %1" 
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\
     iexplore.exe" %1" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\open\command 
     新键值 : 字串 : @=""C:\Program Files\Internet Explorer\
     inexplore.com" -nohome" 
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\
     iexplore.exe" -nohome" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\opennew\
     command 
     新键值 : 字串 : @=""C:\Program Files\common~1\inexplore.pif"" 
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\
     iexplore.exe"" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\print\
     command 
     新键值 : 字串 : @="rundll32.exe %SystemRoot%\system32\
     mshtml.dll,PrintHTML "%1""
     原键值 : 可扩充字串 : @="rundll32.exe%SystemRoot%\system32\
     mshtml.dll, PrintHTML"%1" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\http\shell\open\command
     新键值 : 字串 : @=""C:\Program Files\common~1\
     inexplore.pif" -nohome" 
     原键值 : 字串 : @=""C:\Program Files\Internet Explorer\
     iexplore.exe" -nohome"
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile\shell\Install\
     command 
     新键值 : 字串 : @="%SystemRoot%\System32\rundll32.exe 
     setupapi,InstallHinfSection DefaultInstall 132 %1" 
     原键值 : 可扩充字串 : @="%SystemRoot%\System32\rundll32.exe 
     setupapi,InstallHinfSection DefaultInstall 132 %1" 
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown\shell\openas\
     command 
     新键值 : 字串 : @="%SystemRoot%\system32\rundll32.exe
     %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1" 
     原键值 : 可扩充字串 : @="%SystemRoot%\system32\rundll32.exe 
     %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1"
     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
     CurrentVersion\Winlogon 
     新键值 : 字串 : "Shell"="explorer.exe 1" 
     原键值 : 字串 : "Shell"="Explorer.exe"

(t003)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 病毒播报:今日谨防龌龊虫变种群发带毒邮件 (03-12) · "仇英"病毒模仿熊猫烧香 大做广告招揽客户 (03-12)
· 互联网之父:垃圾邮件和病毒出现时感到意外 (03-12) · U盘病毒格式化去不掉 杀毒软件奈何不了? (03-12)
· 视频剪辑文件中发现夹带恶意网页木马程序 (03-12) · 本周恶意DOC文档挟持电脑 用户应小心防范 (03-12)
· "代理木马"再出现新变种 网络传播性增强 (03-12) · 实录如何用终截者清除Richnotify病毒 (03-09)
· 熊猫烧香仍然余烟缭绕:电脑病毒黑色产业 (03-09) · "勒索者"病毒正在网上肆虐 向用户勒索钱财 (03-09)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管