找回密码
 注册账户
查看: 870|回复: 1

trojan.immsg.win32.tbmsg.ygt清除办法详解及专杀工具…

[复制链接]
admin 发表于 2008-4-14 01:51:34 | 显示全部楼层 |阅读模式



<BR><P><FONT size=3><STRONG>Trojan.IMMSG.Win32.TBMSG.ygt病毒中毒症状:</STRONG></FONT></P>
<P><FONT size=2>一上网后一直跳出“<STRONG>Trojan.IMMSG.Win32.TBMSG.ygt</STRONG> ; <STRONG>Trojan.PSW.Win32.OnlineGames.yul</STRONG>" 这几个病毒,而且一杀就23个左右,都是这个,有时候正常操作的情况下,屏幕还会暗一下就回到桌面,就想重新启动一样。重装了还是解决不了问题。</FONT></P>
<P><FONT size=3><STRONG>Trojan.IMMSG.Win32.TBMSG.ygt病毒分析:</STRONG></FONT></P>
<P><FONT size=2>此病毒最近十分流行,究其原因就是大家不注意类似通过U盘传播的病毒的防护,拿来U盘(移动存储)设备就双击,导致病毒十分容易的通过U盘传播。<BR><FONT color=#ff0000>关于此类U盘病毒的防范方法见第4楼</FONT><BR><BR>此病毒的元凶为<STRONG>auto.exe</STRONG> 他是一个木马下载器。通过U盘等移动存储传播到你的电脑中以后,在%system32%下面生成一个随机8个字母和数字组合成的exe文件<BR>并同时生成随机8个字母和数字组合的dll,由winlogon控制插入几乎所有进程<BR><BR>以上文件注册成一个服务,服务名为随机8位字母和数字组合的名称<BR><BR>并在每个磁盘的根目录下生成一个<STRONG>auto.exe</STRONG>和<STRONG>autorun.inf<BR></STRONG><BR>本例中生成物如下:<BR>C:\WINDOWS\system32\E2050308.DLL<BR>C:\WINDOWS\system32\F2F187EC.EXE<BR>注册为如下服务:B12E7AC4<BR><BR>连接网络下载木马,木马下载的种类千变万化,所以没有一个专门的查杀方法。这里我仅就我发现的下载的一些木马举例说明。<BR><BR><BR>本例中木马植入完毕以后生成如下文件<BR>C:\WINDOWS\system32\AVPSrv.dll<BR>C:\WINDOWS\system32\cmdbcs.dll<BR>C:\WINDOWS\system32\DbgHlp32.dll<BR>C:\WINDOWS\system32\DiskMan32.dll<BR>C:\WINDOWS\system32\Kvsc3.dll<BR>C:\WINDOWS\system32\mppds.dll<BR>C:\WINDOWS\system32\MsIMMs32.dll<BR>C:\WINDOWS\system32\nslookupi.exe<BR>C:\WINDOWS\system32\NVDispDrv.dll<BR>C:\WINDOWS\system32\upxdnd.dll<BR>C:\WINDOWS\system32\WinForm.dll<BR>C:\WINDOWS\AVPSrv.exe<BR>C:\WINDOWS\cmdbcs.exe<BR>C:\WINDOWS\DbgHlp32.exe<BR>C:\WINDOWS\DiskMan32.exe<BR>C:\WINDOWS\Kvsc3.exe<BR>C:\WINDOWS\mppds.exe<BR>C:\WINDOWS\MsIMMs32.exe<BR>C:\WINDOWS\NVDispDrv.exe<BR>C:\WINDOWS\upxdnd.exe<BR>C:\WINDOWS\WinForm.exe<BR>...<BR><BR>对应的sreng日志如下:<BR>[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<BR>&lt;mppds&gt;&lt;C:\WINDOWS\mppds.exe&gt; []<BR>&lt;Kvsc3&gt;&lt;C:\WINDOWS\Kvsc3.exe&gt; []<BR>&lt;DiskMan32&gt;&lt;C:\WINDOWS\kterzx.exe&gt; []<BR>&lt;WinForm&gt;&lt;C:\WINDOWS\WinForm.exe&gt; []<BR>&lt;AVPSrv&gt;&lt;C:\WINDOWS\AVPSrv.exe&gt; []<BR>&lt;MsIMMs32&gt;&lt;C:\WINDOWS\MsIMMs32.exe&gt; []<BR>&lt;cmdbcs&gt;&lt;C:\WINDOWS\cmdbcs.exe&gt; []<BR>&lt;DbgHlp32&gt;&lt;C:\WINDOWS\DbgHlp32.exe&gt; []<BR>&lt;upxdnd&gt;&lt;C:\WINDOWS\upxdnd.exe&gt; []<BR>&lt;NVDispDrv&gt;&lt;C:\WINDOWS\kterzx.exe&gt; []<BR>[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]<BR>&lt;MSDWG32&gt;&lt;LYLoadbr.exe&gt; [N/A]<BR>&lt;MSDCG32 &gt;&lt;LYLeador.exe&gt; [N/A]<BR>&lt;MSDOG32&gt;&lt;LYLoador.exe&gt; [N/A]<BR>&lt;MSDSG32&gt;&lt;LYLoadar.exe&gt; [N/A]<BR>&lt;MSDMG32&gt;&lt;LYLoadmr.exe&gt; [N/A]<BR>&lt;MSDHG32&gt;&lt;LYLoadhr.exe&gt; [N/A]<BR>&lt;MSDQG32&gt;&lt;LYLoadqr.exe&gt; [N/A]<BR>==================================<BR>服务<BR>[B12E7AC4 / B12E7AC4][Stopped/Auto Start]<BR>&lt;C:\WINDOWS\system32\F2F187EC.EXE -k&gt;&lt;Microsoft Corporation&gt;<BR>==================================<BR>正在运行的进程<BR>[PID: 1672][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]<BR>[C:\WINDOWS\system32\mppds.dll] [N/A, ]<BR>[C:\WINDOWS\system32\upxdnd.dll] [N/A, ]<BR>[C:\WINDOWS\system32\AVPSrv.dll] [N/A, ]<BR>[C:\WINDOWS\system32\DiskMan32.dll] [N/A, ]<BR>[C:\WINDOWS\system32\NVDispDrv.dll] [N/A, ]<BR>[C:\WINDOWS\system32\MsIMMs32.dll] [N/A, ]<BR>[C:\WINDOWS\system32\WinForm.dll] [N/A, ]<BR>[C:\WINDOWS\system32\cmdbcs.dll] [N/A, ]<BR>[C:\WINDOWS\system32\DbgHlp32.dll] [N/A, ]<BR>[C:\WINDOWS\system32\Kvsc3.dll] [N/A, ]<BR>[C:\WINDOWS\system32\E2050308.DLL] [Microsoft Corporation, ]<BR>==================================<BR>Autorun.inf<BR>[C:\]<BR>[AutoRun]<BR>open=auto.exe<BR>shellexecute=auto.exe<BR>shell\Auto\command=auto.exe<BR>[D:\]<BR>[AutoRun]<BR>open=auto.exe<BR>shellexecute=auto.exe<BR>shell\Auto\command=auto.exe<BR>[E:\]<BR>[AutoRun]<BR>open=auto.exe<BR>shellexecute=auto.exe<BR>shell\Auto\command=auto.exe </p><p align='center'><b><font color='red'>[1]</font>&nbsp;<a href='http://www.hotbus.cn/it/200710/3615_2.html'>[2]</a>&nbsp;<a href='http://www.hotbus.cn/it/200710/3615_3.html'>[3]</a>&nbsp;<a href='http://www.hotbus.cn/it/200710/3615_2.html'>下一页</a> </b></p> <BR>

似的热突然 发表于 2008-9-19 08:00:03 | 显示全部楼层
您需要登录后才可以回帖 登录 | 注册账户

本版积分规则

存档|黑屋|手机|网络实验室 本站服务器由美国合租以及IDCLayer国际数据提供!!!

GMT+8, 2026-6-16 20:07 , Processed in 0.012751 second(s), 9 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表