全站资讯检索:
 
您现在的位置: 猫头鹰病毒资讯网 >> 病毒防治 >> 病毒防治 >> 文章正文
Trojan.DL.Agent.ncd(1.exe/小心有鬼.pif)病毒的手动解决
作者:teYqiu    文章来源:网络收集    点击数:    更新时间:2007-6-21

  病毒名称:Trojan.DL.Agent.ncd(rising报毒名称)      样本名字:小心有鬼.txt.exe,文件图标是记事本图标
  病毒大小:216,379 字节(原始样本)
  加壳方式:()
  MD5:55A7929CBA30824EFE8AFC6F35D4FB14
  SHA1:E403D50B0267F4770666408EC10E5CA56CB07A1F


  该病毒首先在用户桌面上生成 1.exe/小心有鬼.pif(病毒副本) 和 小心有鬼,胆小勿看.txt(文本文件,内容为:

  恭喜你中毒了,呵呵!!!!!!)

  将自身释放到系统目录(替换系统文件)
     C:\WINDOWS\system32\severe.exe
     C:\WINDOWS\system32\tgejsy.exe
     C:\WINDOWS\system32\drivers\cwyumh.exe(替换系统文件)
     C:\WINDOWS\system32\drivers\conime.exe(替换系统文件)

  生成下面两个文件
  C:\WINDOWS\system32\tgejsy.dll
  C:\WINDOWS\system32\hx1.bat


  利用U盘传播:
  X:\OSO.exe
  X:\autorun.inf


  修改注册表键值:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
"CheckedValue" = 0(建议改为1)

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
  "cwyumh" = %SYSTEM%\TGEJSY.EXE
  "tgejsy" = %SYSTEM%\SEVERE.EXE

  SYSTEM.INI\BOOT
  "SHELL" = EXPLORER.EXE %SYSTEM%\DRIVERS\CONIME.EXE


  修改 C:\WINDOWS\system32\drivers\etc\hosts 文件,以阻止中毒用户访问安全论坛或升级安全软件,添加以下内容(需手动删除)
  127.0.0.1         mmsk.cn
  127.0.0.1         ikaka.com
  127.0.0.1         safe.qq.com
  127.0.0.1         360safe.com
  127.0.0.1       www.mmsk.cn
  127.0.0.1       www.ikaka.com
  127.0.0.1         tool.ikaka.com
  127.0.0.1       www.360safe.com
  127.0.0.1         zs.kingsoft.com
  127.0.0.1         forum.ikaka.com
  127.0.0.1         up.rising.com.cn
  127.0.0.1         scan.kingsoft.com
  127.0.0.1         kvup.jiangmin.com
  127.0.0.1         reg.rising.com.cn
  127.0.0.1         update.rising.com.cn
  127.0.0.1         update7.jiangmin.com
  127.0.0.1         download.rising.com.cn
  127.0.0.1         dnl-us1.kaspersky-labs.com
  127.0.0.1         dnl-us2.kaspersky-labs.com
  127.0.0.1         dnl-us3.kaspersky-labs.com
  127.0.0.1         dnl-us4.kaspersky-labs.com
  127.0.0.1         dnl-us5.kaspersky-labs.com
  127.0.0.1         dnl-us6.kaspersky-labs.com
  127.0.0.1         dnl-us7.kaspersky-labs.com
  127.0.0.1         dnl-us8.kaspersky-labs.com
  127.0.0.1         dnl-us9.kaspersky-labs.com
  127.0.0.1         dnl-us10.kaspersky-labs.com
  127.0.0.1         dnl-eu1.kaspersky-labs.com
  127.0.0.1         dnl-eu2.kaspersky-labs.com
  127.0.0.1         dnl-eu3.kaspersky-labs.com
  127.0.0.1         dnl-eu4.kaspersky-labs.com
  127.0.0.1         dnl-eu5.kaspersky-labs.com
  127.0.0.1         dnl-eu6.kaspersky-labs.com
  127.0.0.1         dnl-eu7.kaspersky-labs.com
  127.0.0.1         dnl-eu8.kaspersky-labs.com
  127.0.0.1         dnl-eu9.kaspersky-labs.com
  127.0.0.1         dnl-eu10.kaspersky-labs.com

  解决方法:

  1.下载IceSword1.20(http://www.motoyi.com/Down/Noted/200704/Down_10.shtml)删除以下文件:

     C:\WINDOWS\system32\severe.exe
     C:\WINDOWS\system32\tgejsy.exe
     C:\WINDOWS\system32\drivers\cwyumh.exe(此处替换系统文件)
     C:\WINDOWS\system32\drivers\conime.exe(此处替换系统文件)
  C:\WINDOWS\system32\tgejsy.dll
  C:\WINDOWS\system32\hx1.bat:
  X:\OSO.exe
  X:\autorun.inf

  2.开始菜单-运行-输入“Regedit”打开注册表编辑器依次打开以下选项

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
"CheckedValue" = 0(建议改为1)

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
  "cwyumh" = %SYSTEM%\TGEJSY.EXE(此处删除)
  "tgejsy" = %SYSTEM%\SEVERE.EXE(此处删除)

  SYSTEM.INI\BOOT
  "SHELL" = EXPLORER.EXE %SYSTEM%\DRIVERS\CONIME.EXE(此处删除)

  3.打开C:\WINDOWS\system32\drivers\etc\hosts,删除分析中提到的劫持

文章录入:菜猫    责任编辑:菜猫 
 热点文章
梦中情人病毒snow.exe,s…
图解清除不知名自启动病…
盗Q的病毒(Virus.Win32.…
LYLOADER.EXE LYMANGR.D…
auto.exe(Worm.Win32.Ag…
木马下载器 wmids.exe 解…
Trojan.PSW.Win32.Agent…
七位随机字母病毒清除方…
hidden object病毒查杀
Messenger木马查杀方法
最新文章
 
相关评论
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
::发表评论::
姓 名:* (必填项)
E-mail: QQ:
评 分: 1分 2分 3分 4分 5分
评论内容:
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 游客发表评论须经管理员审核后才能发表。
  • 评论内容只代表个人观点,与本网站立场无关。
 
设为首页 | 收藏本站 | 关于我们 | 联系我们 | 刊登广告 | 版权声明 | 友情链接 | 网站地图
猫头鹰反病毒资讯网所有信息来自互联网及网友提供,如侵犯了你的权益,请来信告知,我们将立即删除!
Copyright © 2007-2008 MoToYi.com All rights reserved
本站为你提供病毒木马的防治方案,专杀工具和防护软件的下载,系统及网络的安全技巧,手机病毒发展趋势.