01 ↑4 Trojan.PSW.Win32.GameOL.yuc “線上遊戲竊取者變種NMD (Trojan.PSW.Win32.GameOL. nmd)”病毒:警惕程度★★★,盜號木馬病毒,通過網絡傳播,依賴系統:Windows NT/2000/XP/2003。
這是壹個偷遊戲密碼的病毒。病毒運行後會在System32路徑下釋放病毒文件ayTQQTQQ1011.exe和ayTQQTQQ1011.dll,改寫註冊表項實現自啟動。病毒會把動態庫註入到Explorer.exe進程中並查找進程中是否存在遊戲進程,當找到遊戲進程時,把自己註到遊戲進程中,獲取用戶輸入的賬號密碼並發送到指定的網址。運行完畢之後,該病毒還會刪除自身,逃避殺毒軟件的查殺。
簡介
病毒分類 WINDOWS下的PE病毒 病毒名稱 Trojan.PSW.Win32.GameOL.gav
別 名 病毒長度
依賴系統 傳播途徑
行為類型 WINDOWS下的PE病毒 感 染
病毒類型:盜號木馬
AV命名:
Trojan-PSW.Win32.OnLineGames.oex(卡巴斯基)
Win32.Troj.AgentT.fm.14452(金山)
Trojan.PSW.Win32.GameOL.lhu(瑞星)
變種:Trojan.PSW.Win32.GameOL.lpi .... (最後的擴展名亂改)
病毒行為
1、 釋放病毒副本:
Trojan.PSW.Win32.GameOL.lhu,首先在Fonts目錄以比較字符串方式判斷raqjmtl.exe和raqjmni.dll是否已經存在C:\WINDOWS\Fonts\raqjmtl.exe
C:\windows\Fonts\raqjmni.dll
2、 raqjmni.dll加入註冊表,開機註入Explorer:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
Registry value:
Type: REG_SZ
Value: raqjmpi.dll
3、 釋放P處理,刪除文件:
%Systemroot%\System32\verclsid.exe
4、 註入Explorer,每隔幾毫秒檢測新進程啟動,並將raqjmpi.dll插入。
5、 如果啟動的進程為sungame.exe、TQAT.exe,則結束。
6、 然後在用戶重啟遊戲的時候,raqjmpi.dll則記錄它的帳號和密碼的輸入操作。
最後發送至外部,完成盜號過程。
7、 病毒的其他工作:
(1)禁用系統自動更新和防火墻
(2)每隔3毫秒檢測自身註冊表,如果不在則重新生成。
(3)完全釋放後刪除舊體,毀屍滅跡。
解決方法
解決方法壹:
1、 下載PowerRmv,後斷開網絡。
2、 打開PowerRmv,填入下面內容後,選上“抑制殺滅對象生成”並確定:
C:\windows \Fonts\raqjmtl.exe
C:\windows\Fonts\raqjmni.dll
3、 重啟計算機,打開註冊表或用SREng,刪除:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
下的D4783410-4F90-34A0-7820-3230ACD05F4D
4、 及時修改網遊密碼
解決方法二:
下載360安全衛士。安裝後查殺木馬。
(先到這裏hhtp://an baidu.com)百度安全中心網上免費24小時殺毒, 按照提示操作。如果進不去,試試以下方法
( 自己常用的方法比較麻煩膽有效)
1重啟後壹定不要取消殺毒,讓殺毒軟件在進入XP界面前先殺個毒,
2如果下載不了殺毒軟件就在另外壹臺機子上下載360修復專家,和所有專殺工具拷到機子上,先掃描壹下基礎木馬 ,在掃壹下(av終結者) 如果不行再壹項壹項的殺,不要怕麻煩,除非妳想重做系統。
(如果再打不開可以把360.exe改成360.scr 然後運行安裝,安裝好之後,把360的主程序的後綴名也要改成*.scr 這樣在運行 。因為scr和exe的初始化不壹樣。。所以改後綴名即可。。然後在360裏面安裝壹個專殺工具~!記得,要先斷網哦~)!
3,運行安全360,修復IE ,清理壹下,然後到安全模式下殺毒。這問題我也剛才遇到壹般就可以解決。
4,菲爾多斯下個殺下等, 或者超級巡警 到安全模式下升級殺毒妳試試吧
然後給系統減負.
壹,給零時文件夾挪個窩:工具---internet—常規----internet零食文件夾---設置-----移動文件夾—瀏覽---確定
二,開始—運行—regedit—找到:HKEY-CURRENT-USRE\software\microsoft\windows\currentversion\internet serrings\cache在右鍵值裏找到 persistent的DWORD將其設置成“0”這樣每次關機就可以自動清除零食文件夾了。(如果是遨遊瀏覽器就可以直接 :工具—internet—myie—選項(myie)--退出是清除—確定就可玩意了)
三,搬走我的文檔,右擊我的文檔—屬性—選壹個目標—確定。就是重裝系統也沒事了。
四.改變文件安裝路徑,開始---運行—regedit---依次展開:HKEY-LOCAL—MACHINE\software\microsoft\windows\current\ version在右側窗口找到名為commonfillesdiy鍵值項雙擊該項----在打開的編輯字符串----數值數據—改為(d: commonfillesdiy)或者隨意指定壹個盤符—確定。然後打開任務管理利器,找到explorer exe 結束進程,讓後在打開 任務管理器依次打開 文件---新建—(expolrer exe)----確定。
五,系統還原。
六,磁盤整理
02 ↑5 Trojan.PSW.Win32.GameOL.tje
03 ↑5 Trojan.PSW.Win32.GameOL.xmq
04 ↑5 Trojan.Win32.FakeKsUsr.a
05 ↓3 Hack.Exploit.Script.JS.Agent.ju
06 ↓3 Trojan.DL.PicFrame.a
07 ↓1 Trojan.PSW.Win32.GameOL.yzx
08 ↑3 Trojan.PSW.Win32.GenFxj.a
09 ↑3 Trojan.Win32.Generic.12323460
10 ↓6 Trojan.DL.Giframe.a
11 ↑4 Trojan.Win32.Generic.1234CD19
12 ↑4 Trojan.Win32.Generic.1234CCE2
13 → Trojan.Win32.Generic.12339DB5
14 ↑20 Trojan.Win32.Generic.1236C944
15 ↓1 Trojan.Win32.Generic.12349F53
16 ↓6 Trojan.PSW.Win32.GameOL.urk
17 ↑38 Trojan.Win32.Generic.123744EE
18 → Trojan.Win32.Generic.123851DE
19 ↑2 Trojan.Win32.Generic.1233A198
20 ↑30 Trojan.PSW.Win32.DNFOnLine.bl
能力有限,只能幫這麽多了!