发新话题
打印

[分享] 清除当前最为流行的盗密码的Trojan-GameThief.Win32.OnLineGames病毒

本主题由 byxxdrls 于 2008-9-13 08:31 解除高亮

清除当前最为流行的盗密码的Trojan-GameThief.Win32.OnLineGames病毒

前两天不小心中了这个当前最厉害的盗号病毒,几经摧残终于消灭干净,特把心得写出来跟大家一起分享下:
这个病毒,是一个下载者来的,主要是下载当前最为流行的盗密码的Trojan-GameThief.Win32.OnLineGames病毒。病毒的几个主要行为特点:
1、感染%SystemRoot%\system32\actxprxy.dll,实现自启动。正常actxprxy.dll大概77K左右,感染后为100k。(vista系统不同此大小)
2、释放病毒文件%ProgramFiles%\Messenger\msgmr.dll,注册表添加启动项ShellServiceObjectDelayLoad。过数字签名。(估计你是把版本信息与数字签名混淆了。另外本区不要上传病毒文件--byxxdrls
3、%SystemRoot%\fonts\framdee.ttf为的下载者的主体文件,驱动隐藏,在icesword中可以发现它的踪迹和强制删除,它主要是下载OnLineGames的病毒文件。访问http://60.191.223.14/pic/下载病毒,全部以1.gif,2.gif,3.gif等伪装。
4、actxprxy.dll加载到explorer.exe后会访问116.252.185.15下载%temp%\wmsetup.dll,%temp%\ravupdate.dat这2个文件,注入explorer.exe和svchost.exe。ravupdate.dat的作用是确保%ProgramFiles%\Messenger\msgmr.dll这个启动项,此dll作用不清楚。

初步的解决办法:
1,切记首先一定要断网。
2,清除下列程序:
c:\windows\wmsetup.dll
c:\windows\ravupdate.dat
c:\windows\temp\wmsetup.dll
c:\windows\temp\ravupdate.dat
c:\windows\apppatch\desktopwin.dll
c:\windows\system32\drivers\eth8023.sys
c:\windows\fonts\framdee.ttf
c:\windows\Messenger\msgmr.dll

最先用XDelBoxX干掉eth8023.sys,然后用icesword强制删除掉framdee.ttf。其他程序用XDelBoxX或费尔清除即可。由于windows清理助手还不能清除这个病毒,可以试试附件中脚本,放到助手的ini文件夹下扫描就可以了。

3,删除掉被感染的%SystemRoot%\system32\actxprxy.dll和%SystemRoot%\system32\dllcache\actxprxy.dll

把正常的文件复制还原,最好能从同系统无感染的电脑上复制。

[ 本帖最后由 byxxdrls 于 2008-9-13 08:29 编辑 ]

TOP

很详细 这个办法可行!
绿色小虫扭呀扭!

TOP

那天玩的就是这个.
http://bbs.janmeng.com/thread-797695-1-1.html

MS:不可以随便用原创的哦

TOP

这是人家测试,为何不能原创?

TOP

MS:不可以随便用原创的哦。
不知LZ与金刀客是为同一人???不知是谁抄袭谁?人家发表可是在08年7月25日,呵呵。。。
http://www.daokers.com/article.asp?id=393
本帖最近评分记录
  • byxxdrls 金分 +5 谢谢你的举报。先去掉加分吧,等楼主来说明 ... 2008-9-13 08:28

TOP

第2步的病毒列表直接用XD一次性干掉,为啥还要用icesword强制删除掉framdee.ttf?

system32下的actxprxy.dll应该被占用了,不允许删除的,应该用重命名的方法替换被修改的actxprxy.dll
本帖最近评分记录
  • byxxdrls 金分 +5 谢谢你的评论。 2008-9-13 09:01

TOP

不错 学习了 谢谢楼主

TOP

发新话题

剑盟资讯 - 反病毒资讯门户|扑奔PPT - 扑奔PPT社区|网湛门户 - 湛江本地门户

鄂ICP备08102315号|粤湛网安备4408002113号

广东剑盟网络科技工作室 © 2004 - 2008 All Rights Reserved.

Powered by Discuz! Licensed