您现在的位置: 点击南开 >> 技术学院 >> 系统优化 >> 病毒清理 >> 文章正文
 加入亚洲交友中心,与心爱的MM聊天  
“落雪”(GamePass)病毒详细资料
作者:admin   文章来源:本站原创   点击数:   更新时间:2006-11-21            ★★★
载入中...

 

◆“落雪”木马也叫“游戏大盗”( Trojan/PSW.GamePass)◆


 


病毒特征:


 

病毒运行后,在C盘program file以及windows目录下生成winlogon.exe、regedit.com等14个病毒文件,病毒文件之多比较少见,,事实上这14个不同文件名的病毒文件系同一种文件,“落雪”之名亦可能由此而来。病毒文件名被模拟成正常的系统工具名称,但是文件扩展名变成了 .com。江民反病毒工程师分析,这是病毒利用了Windows操作系统执行.com文件的优先级比EXE文件高的特性,这样,当用户调用系统配置文件Msconfig.exe的时候,一般习惯上输入 Msconfig,而这是执行的并不是微软的Msconfig.exe程序,而是病毒文件 Msconfig.com ,病毒作者的“良苦用心”由此可见。病毒另一狡诈之处还有,病毒还创建一名为winlogon.exe的进程,并把 winlogon.exe 的路径指向c:windowswinlogon.exe,而正常的系统进程路径是C:WINDOWSsystem32 winlogon.exe,以此达到迷惑用户的目的。


 


1:系统运行缓慢。


 

    2:右下方任务栏的杀软和防火墙图标消失(被无故关闭)但杀软的右键扫描可用。


 

    3:D盘双击打不开,D盘里面有autorun.inf和pagefile.com两个文件,其中autorun.inf为隐藏属性。


 

    4:打开任务管理器,可以看到有一个当前用户所属的1.EXE在运行,或者是一个当前用户所属的一个大写的WINLOGON.EXE在运行。


 

    5:打开注册表:在运行程序中运行“regedit”,会看到
    (1):HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 项里有一个Torjan pragramme,这是木马。


 

    (2):HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的"Shell"="Explorer.exe"已被改为"Shell"="Explorer.exe 1"。


 

    6:exe文件打不开(包括杀软,防火墙)。


 

    7:开机进入系统时会跳出一个警告框,说文件"1"找不到。(由于杀软查杀后,无法对木马更改的注册表项进行修复)。


 


中毒后对系统的改动:


 

    向C盘释放:(其实都是同一个文件)


 

    c:\windows\winlogon.exe
    C:\WINDOWS\1.com
    C:\WINDOWS\ExERoute.exe
    C:\WINDOWS\iexplore.com
    C:\WINDOWS\finder.com
    C:\WINDOWS\system32\command.pif
    C:\Windows\system32\command.com
    C:\WINDOWS\system32\dxdiag.com
    C:\WINDOWS\system32\finder.com
    C:\WINDOWS\system32\MSCONFIG.COM
    C:\WINDOWS\system32\regedit.com
    C:\WINDOWS\system32\rundll32.com
    C:\Windows\WINLOGON.EXE
    C:\WINDOWS\services.exe
    C:\WINDOWS\Debug\DebugProgramme.exe
    C:\Program Files\Common Files\iexplore.com
    C:\Program Files\Common Files\Microsoft Shared\MSInfo\msinfo.rr


 

    向D盘释放:


 

    D:\autorun.inf
    D:\pagefile.com


 

    向注册表添加:


 

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Torjan pragramme
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的"Shell"="Explorer.exe"已被改为"Shell"="Explorer.exe 1"。


 


如何清除


 


1:打开始菜单的运行,输入命令 regedit,进注册表,到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 删除Torjan pragramme
    2:然后注销! 重新进入系统后到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把pagefile.com和D:\autorun.inf删掉, 然后再到C盘把上面所列出来的文件都删掉,可以对比其他文件的日期判断。
    3:头号文件WINLOGON.EXE在C:\Windows\WINLOGON.EXE 可能提示删不掉
可以用光盘启动进入DOS模式,把它的系统,隐藏属性去掉然后删除它!


 

手工病毒清除后的系统修复


 

    1:把那些病毒文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。
到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com ,然后双击这个COM文件,然后行动可以进入到DOS下的命令提示符。再打入以下的命令:
    assoc .exe=exefile (assoc与.exe之间有空格)
    ftype exefile="%1" %*
    这样exe文件就可以运行了。或者用Regfix.exe,sreng.exe等工具修复,将扩展名EXE改成COM,就可打开。


 

    2:开机跳出找不到文件“1.com”
    在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe"


 

    3:清除了这个出马出现IE不能下载 请在IE选项 然后安全 然后点默认级别就可以下载了


 

专杀工具 http://www.jiangmin.com/download/TrojanKiller.rar

 

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
 
  • 上一篇文章:

  • 下一篇文章:
  • 载入中...
    病毒清理推荐文章
    固顶文章 [病毒清理]104种清除木马完全攻略
    推荐文章 [病毒清理]最牛、最全“熊猫烧香”整体解
    推荐文章 [病毒清理]熊猫烧香图标病毒
    推荐文章 [病毒清理]全球卡巴斯基升级服务器列表
    推荐文章 [病毒清理]“狙击波”病毒详细资料
    推荐文章 [病毒清理]MY123前生今世以及手工清除方
    推荐文章 [病毒清理]如何恢复被威金感染的exe文件
    推荐文章 [病毒清理]如何清除“飘雪”病毒
    推荐文章 [病毒清理]动网论坛如何查杀和防范木马
    推荐文章 [病毒清理]新系统最容易中毒 重装系统后
    推荐文章 [病毒清理]还你纯净电脑 练就火眼金睛一
    推荐文章 [病毒清理]病毒纪年
    推荐文章 [病毒清理]特别报道:20年最强病毒排行榜
    病毒清理热门文章
    固顶文章 [病毒清理]104种清除木马完全攻略
    普通文章 [病毒清理]病毒downloader.istbar的解决
    推荐文章 [病毒清理]MY123前生今世以及手工清除方
    普通文章 [病毒清理]如何处理中毒后无法双击打开分
    推荐文章 [病毒清理]如何恢复被威金感染的exe文件
    普通文章 [病毒清理]详细解说iexplore.exe是进程还
    普通文章 [病毒清理]Worm.Viking.m(威金蠕虫病毒)
    普通文章 [病毒清理]winup.exe木马清理方法
    普通文章 [病毒清理]SXS.EXE病毒清理
    普通文章 [病毒清理]logo1.exe病毒清理
    推荐文章 [病毒清理]还你纯净电脑 练就火眼金睛一
    普通文章 [病毒清理]防范木马病毒
    推荐文章 [病毒清理]病毒纪年
    推荐文章 [病毒清理]特别报道:20年最强病毒排行榜
    加入亚洲交友中心,与心爱的MM聊天
    相关内容
    病毒downloader.istbar的解决方法
    “贝革热”变种(Worm_Bbeagle.J)详细
    “大师”又名“黛蛇”病毒详细资料
    “狙击波”病毒详细资料
    MY123前生今世以及手工清除方法
    “狙击波”病毒详细资料
    “落雪”(GamePass)病毒详细资料
    “维金”病毒详细资料
    威金病毒怎么切底清除
    如何有效清除 download.trojan 病毒
    论坛新帖
    论坛新帖载入中...
    新 闻 TOP 10
    推荐文章“我的空间我作主”个113
    - 设为首页 - 加入收藏 - 关于我们 - 网站地图 - 版权申明 - 联系我们 -

    Copyright © 2000-2006 Nkcn.Net All Rights Reserve.

    网站关键词:搜索引擎优化,SEO优化,网页特效,QQ空间技巧,QQ空间代码,百度空间技巧百度空间代码百度空间CSS代码装扮百度空间动易2006 sp5破解版动易2007破解版,个性百度空间,动易常见问题,动易采集标签,动易美化,动易模板,wap建站技巧,系统进程,动易新手帮助,网络营销,网络赚钱,QQ快讯,QQ空间模块,QQ空间大图,QQ密码找回,QQ经典贴图,QQ签名,QQ个性情侣网名,国外免费空间,国内免费空间,ASP免费空间,国外虚拟主机评测,国内虚拟主机评测,危险进程,企业信息化解决方案,,google动态,百度动态,Alexa排名,seo教程,seo工具,DMOZ技巧,网站登录,国外SEO,天津搜索引擎优化,应用程序进程,常用特效,QQ图像工具,搜索引擎常识
    津ICP备05015468号