查看: 2625|回复: 8
收起左侧

[分享] DownloadMX、OnlineGames.ge.61096、禽兽病毒的简单处理

 关闭 [复制链接]
青菜花
发表于 2007-10-15 15:16:30 | 显示全部楼层 |阅读模式
DownloadMX、OnlineGames.ge.61096、禽兽病毒的简单处理

国庆节期间,最为猖獗的病毒当属禽兽病毒了,小弟家里的电脑、公司的电脑也未能幸免!恼怒之余,在网络上大肆搜索解决之道,抱着侥幸的心理到金山毒霸铁军的博客里面去看看有没有收获,结果不想撞了一个正着,先给大家转一个简单易行的处理办法。
下面转自金山毒霸铁军的blog
发现这个7天长假中,传播病毒的人忙的正欢,长假期间很多人会玩在线游戏。与盗号相关的木马、下载者疯了一样出来。我们安排了病毒分析和客服值班,保证常规更新不受影响,一般的咨询也能及时联系到客服。论坛提供了网友互助的平台,这七天版主“一把锈剑”、“学习啊学习”,还有几个热心会员一起解决了很多问题。长假也这样热心,真是太感谢他们了。
今天看了论坛的访问数据,10.1-3号这三天,咨询病毒的人很少,估计出去玩儿的人比较多一些。剩下的几天里,论坛发贴量一点不比平常少。还发现这7天中,出了几个难缠的下载者。

1.Win32.DownloadMX.a.2088一个下载者病毒,能从指定网站下载其它木马
下载病毒文件的列表:
病毒会先下载一个经过加密的文件列表,http://www.*****.org/Data/a.txt,然后病毒会对文件列表进行解密,并下载病毒文件,解密后的下载木马的路径为http://isa.*****.coM/Images/Hide/m1.exE
病毒名为:Win32.Troj.OnlineGames.tc.98351

DownloadMX病毒会把OnlineGames病毒下载到用户机器上,路径为%windows%\dllcache\svchost.exe
并运行。

2.Win32.Troj.OnlineGames.ge.61096病毒

这个是另一个下载者,因为本身是下载者的缘故,中毒后,会在电脑上发现更多的木马。变种非常多,现象并不完全一致。
通过分析Sreng日志,发现以下特点,首先系统目录下存在以下文件:
\system32\sqmapi32.dll
\system32\qdshm.dll
\system32\mseam.sys
\system32\mssock.sys

多个日志发现winsock被修改为sqmapi32.dll或qdshm.dll,这些文件可能只有一两个不存在。 由于部分求助中发现个别的安全模式被破坏,可以使用AV终结者专杀或者清理专家来修复。安装清理清理专家,为避免被劫持,先将KASMain.exe改成任意名字,运行后会自动升级。
重新启动按F8选择进入安全模式,运行金山清理专家,依次点击百宝箱,文件粉碎器,将以下4个文件找到,添加到彻底删除的文件列表中,再点击彻底删除。然后,立即重启电脑。
\system32\sqmapi32.dll
\system32\qdshm.dll
\system32\mseam.sys
\system32\mssock.sys

因为病毒同时修改了winsock,删除病毒文件后,会导致不能上网。用金山清理专家,这个问题,很容易搞定。只需要再启动清理专家,百宝箱,LSP修复工具,将LSP修复为系统缺省值即可。
重启系统,看看毒霸有没有继续报病毒。

评分

参与人数 1经验 +2 收起 理由
chow2006 + 2 感谢提供分享

查看全部评分

wobuxifan
发表于 2007-10-15 16:02:30 | 显示全部楼层
看起来好麻烦,金山毒霸如果能直接杀掉这个病毒的话.这才叫厉害.
moonsilver
发表于 2007-10-15 16:20:21 | 显示全部楼层
感觉这几个毒并不复杂
capsshift
发表于 2007-10-15 19:12:20 | 显示全部楼层
红伞和微点防御下,这些东西进不了电脑,那天关了杀软监控,运行了禽兽样本,和网上说的一样,连vista的注册表都改了。那句精典的话一下出来了。

只是开了监控,就感受不到了。
黑色利剑
头像被屏蔽
发表于 2007-10-19 15:11:12 | 显示全部楼层
呵呵 我也是金山的忠实用户 最欣赏的就是占资源少 速度快
黑色利剑
头像被屏蔽
发表于 2007-10-19 15:11:49 | 显示全部楼层
我单位的电脑上就是正版的毒霸,其他的几台都中了禽兽病毒,只有我没事儿,哈哈哈
黑色利剑
头像被屏蔽
发表于 2007-10-19 15:16:48 | 显示全部楼层
谢谢楼主哈,祝lz全家身体健康,万事如意哈
青菜花
 楼主| 发表于 2007-10-19 15:17:44 | 显示全部楼层
我就在使用金山的产品,感觉良好!金山毒霸6到现在的2005,可以说是跟以前的金山毒霸版本有脱胎变骨的变化,占资源非常低,开机速度快,监控能力也不错,界面简单美观!
青菜花
 楼主| 发表于 2007-10-19 15:18:43 | 显示全部楼层
感觉金山越来越专业了,能从病毒的行为特征入手来查杀,不错,赞一个

谢谢楼上各位的支持啊~~希望小弟发的东西对各位有参考价值。。。哦不,希望各位永远8要中毒,嘿嘿。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 10:01 , Processed in 0.116926 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表