病毒名稱:Tojan-PWS.Win32.OnLineGames.uo(Kaspersky)
基本介紹
- 中文名:Tojan-PWS.Win32.OnLineGames.uo
- 病毒大小:10994 bytes
- 加殼方式:UPACK, BINARYRES
- 編寫語言:Borland Delphi 6.0-7.0
病毒別名,行為分析,
病毒別名
Trojan.PSW.Win32.SunOnline.ab(瑞星)
樣本MD5:7f84234d88df5a4ce372b465b4fb825a
樣本SHA1:828a7ef284319d145c82003b9935634212c5268b
字串6
行為分析
字串8
病毒運行後,釋放批處理C:\DeleteFileDos.bat,刪除正常verclsid.exe系統檔案
批處理內容:
@echo off
:Loop
attrib "C:\WINDOWS\SYSTEM32\VERCLSID.EXE" -r -a -s -h
del "C:\WINDOWS\SYSTEM32\VERCLSID.EXE"
if exist "C:\WINDOWS\SYSTEM32\VERCLSID.EXE" goto Loop
del %0
字串4
釋放dll檔案:
%System32%\Kvsc32.dll
注入系統explorer.exe和winlogon.exe進程,監.視sungames.exe進程(奇蹟世界),如發現則記錄鍵盤擊鍵和滑鼠操作,以此盜取密碼等用戶信息 字串3
病毒還會生成 %System32%\kvsc3.ini配置檔案,記錄病毒版本等信息
字串9
病毒添加以下註冊表項,以達到隨機啟動的目的:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="Kvsc32.dll"
字串2
[HKEY_CLASSES_ROOT\CLSID\{54123FF1-8371-9834-9021-184518451FA5}\InProcServer32]
@="%System32%\Kvsc32.dll"
字串4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{54123FF1-8371-9834-9021-184518451FA5}"="%System32%\Kvsc32.dll"
字串5
病毒修改以下註冊表值,禁用系統自動更新功能:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate]
"Start"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\AUOptions]
"Start"=dword:00000001 字串8
病毒添加以下註冊表值,禁用系統防火牆:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\EnableFirewall]
"Start"=dword:00000000
字串6
釋放批處理刪除自身
字串4
手動解決方法:
由於病毒注入了系統explorer.exe和winlogon.exe進程,監視註冊表,推薦用冰刃。
1,用冰刃強制刪除:
%System32%\Kvsc32.dll
2,用IS,進程――選中EXPLORER進程――右鍵:模組信息――強制卸除: 字串5
%System32%\Kvsc32.dll
3,刪除檔案:
%System32%\kvsc3.ini
4,刪除以下註冊表值:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\EnableFirewall]
"Start"=dword:00000000
[HKEY_CLASSES_ROOT\CLSID\{54123FF1-8371-9834-9021-184518451FA5}\InProcServer32]
@="%System32%\Kvsc32.dll"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{54123FF1-8371-9834-9021-184518451FA5}"="%System32%\Kvsc32.dll"
5,編輯以下註冊表鍵值為空:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=" "
6,修改以下註冊表鍵值,建議開啟自動更新:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate]
"Start"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\AUOptions]
字串1
"Start"=dword:00000004
7,從別的電腦或恢復光碟等拷.貝同版本系統的正常%System32%\verclsid.exe系統檔案
