瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 致:“mopery”——关于Trojan.PSW.QQGame.l
baohe - 2006-8-3 10:44:00
收到你发来的样本mswdm.exe。卡巴斯基报:Trojan-Downloader.Small.czl。


1、mswdm.exe运行后,SSM观察到的表现:
(1)反复修改services.exe内存,控制services.exe。
(2)SSM及IceSword进程列表中均见不到木马进程mswdm.exe。
(3)添加启动项:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run           
CheckFaultKernel(指向c:\windows\system32\mswdm.exe)。
(4)注册表其它改动:
在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders分支,
将:"Cache"="C:\\Documents and Settings\\当前用户名\\Local Settings\\Temporary Internet Files"
改为:"Cache"="C:\\Documents and Settings\\Local Services\\Local Settings\\Temporary Internet Files"
将"Cookies"="C:\\Documents and Settings\\当前用户名\\Cookies"
改为:"Cookies"="C:\\Documents and Settings\\Local Services\\Cookies"
将"History"="C:\\Documents and Settings\\当前用户名\\Local Settings\\History"
改为:"History"="C:\\Documents and Settings\\Local Services\\Local Settings\\History"

2、常用日志工具所见:
(1)SREng日志:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<CheckFaultKernel><C:\windows\system32\mswdm.exe>  []

(2)autoruns日志:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run           
CheckFaultKernel        c:\windows\system32\mswdm.exe   

(3)HijackThis日志:
无异常发现。

3、查杀流程:
(1)、删除木马启动项HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run           
CheckFaultKernel。
(2)、删除木马文件:c:\windows\system32\mswdm.exe
(3)、改正注册表中其它被木马篡改的内容。
如此处理后,重启系统,系统及其它应用软件无异常。
westbeck - 2006-8-3 10:48:00
昨天杀了两个...
独孤豪侠 - 2006-8-3 10:50:00
偷偷来看一眼....
yanmings - 2006-8-3 10:51:00
收藏
简简单单23 - 2006-8-3 13:35:00
可是 斑竹  Trojan.PSW.QQGame.l的后遗症怎么处理啊
影子110 - 2006-8-17 16:43:00
引用:
【独孤豪侠的贴子】偷偷来看一眼....
………………

呵呵,干嘛要偷偷的来看呢~~~
1
查看完整版本: 致:“mopery”——关于Trojan.PSW.QQGame.l