丢失信仰的猪 2007-5-16 07:28
木马清除大师-网游医生 Beta V1.0(网络游戏盗号木马群完美解决方案)
前言:目前网络游戏盗号木马群(Trojan.PSW.OnlineGame.xxx)正在疯狂传播,主要表现:run1132.exe,crs.exe,lsass.exe, :HU
Kt&X3U~Z
,cmdbcs.dll,winlog0a.exe,Servera.exe,twunk32.exe,Ghook.dll,norton.exe,msdcrtx.exe,wsvbs.exe,cmdbcs.exe,等多种盗号木马变种,杀毒软件报这种病毒为Trojan.PSW.OnlineGame.xx,这些木马释放文件太多,并且都插入dll到系统进程,给删除带来了很大困难,同时由于这些木马盗号成功率极高,所以成了黑客盗号时的首选.根据各大网站的求助报告分析,目前中这些木马的用户至少几十万人,成为网络虚拟财产的头号威胁. ~:g_\N[
[b]技术分析[/b]:
(H
X|
t
_Q4fFEO?:O`
这些盗号木马群会下载和释放大量文件到用户计算机(一部分样本实例截图): n0BR.~j0l7YnT
1w&Z? Mpm
l'j/u!ci
M:k w
[img]http://www.lofocus.com/Doctor/image/PwdSteal.jpg[/img]
pL'|&|1~6z
Y
BAR.C!x4L
S
R}
VS3J%uYMjs
Y
3d!B
I
z|dKz
[b]运行流程:[/b]
Z"O
Q|Sx0C#c
^LF n6W4X(OP
产生大量文件,并下载一大堆其他盗号木马,注入到系统进程隐藏自己,部分文件如下: G3V,Nb)L&^9Q*i+|
t5Tt@A}$t
C:\WINDOWS\cmdbcs.exe Y-Q:NV _4K @
C:\WINDOWS\cmdbcs.dll &u9H]1E;C.`
C:\DOCUME~1\acer\LOCALS~1\Temp\upxdnd.dll ,W Q/k S4ifyw
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\upxdnd.exe
}rbM,Mn#J
C:\DOCUME~1\acer\LOCALS~1\Temp\Rav20.dll
:f D\'QFr z
C:\DOCUME~1\sissy\LOCALS~1\Temp\rundl132.exe
9k K'j1|.C5`8_
ZV
,[{%Et@'^V
盗号木马Ghook.dll文件所在目录一般是隐藏的,在"C:\随机目录"下,并且会下载一大把盗号木马:iexpl0ra.exe,iexp1ore.exe,iexpl0re.exe,iexp1ora.exe到用户计算机上安装.严重影响计算机速度.
p)ndu){ex7K
EE O`/uqA
创建注册表启动项目:
]
s|*z'bE
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
&ea#j+?
{;J7QVwt
"cmdbcs"="%Windows%\cmdbcs.exe" K:dya'k6U
VQ(~"fUq]a9Oh
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] wD)b:h
l]
"run1132"="%Windows%\run1132.exe"
@SlvpeT7p2xb
@.C
x Jj1P1ft
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Iwh(GWF&P~%s2]
"msdccrt"="%Windows%\msdccrt.exe"
s.D%vw3vKA
I
Uz^]e
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
5MC1lx?wA
"wsvbs"="%Windows%\wsvbs.exe"
&O&t,gOR
yt0zp8as&f]
[b]盗号专杀:[/b] sPwv+i s8{XB
#Ku#yeE'I
^
木马清除大师-网游医生采用"立体杀毒"方法可以完整清除此类盗号木马群,不仅可以清除木马文件,还可以从注册表中清除掉木马的启动项目及其他残留,还给您一个干干净净的系统. 1zwOU \F
木马清除大师-网游医生清除木马截图:
zxYd-c;s
y/~\0_k
[img]http://www.lofocus.com/Doctor/image/AntiPwdSteal.jpg[/img]
*? t:nqHD4Kf
)@z`mT9_f?
3~*w0]7aF'O ?
OwkV*[
[b]木马解决方案:[/b] 5Gdn8~^#b5B
H.gR
S7g x:Cxv
1.木马清除大师用户直接升级到最新病毒库即可彻底清除. _%_'Z/QJv1Y&n
"N mvN0e5]D
2.[url=http://www.lofocus.com/AntiPwdSteal.exe][color=#2f5fa1]下载[/color][/url]木马清除大师网游医生立即强力清除.