瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Trojan.DL.Small.ibr相关解决方案【推荐】

12345678»   1  /  15  页   跳转

Trojan.DL.Small.ibr相关解决方案【推荐】

Trojan.DL.Small.ibr相关解决方案【推荐】

【前言】
本次病毒分析以XP系统为例

【初步分析】
出现这个木马应该与傲迅浏览器辅助这个流氓插件有关

【日志分析】
从HIJACKTHIS的日志中我们可以发现有如下相关项目:
(当然HIJACKTHIS的扫描并不彻底)
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll
O2 - BHO: BHelper - {8A4280AD-9B37-4922-A51D-73F3C3A32AF7} - C:\WINDOWS\system32\msibm\cfsbho.dll
O4 - HKLM\..\Run: [spoolsv] C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer
O4 - HKLM\..\Run: [mscfs] RUNDLL32 C:\WINDOWS\system32\msibm\cfsys.dll,cfs

【相关文件及文件夹】
C:\WINDOWS\system32\msibm\
C:\WINDOWS\system32\msicn\
C:\WINDOWS\system32\mscache\
C:\WINDOWS\system32\bakcfs\
C:\WINDOWS\system32\spoolsv\
C:\WINDOWS\system32\1116\
C:\WINDOWS\system32\wmpdrm.dll

【相关文件分析】
C:\WINDOWS\system32\wmpdrm.dll添加IE加载模块
C:\WINDOWS\system32\msibm\cfsbho.dll添加IE加载模块
C:\WINDOWS\system32\msibm\msibm.dll插入到多个系统进程
C:\WINDOWS\system32\spoolsv\spoolsv.exe冒充微软打印机程序并添加为自启动项
C:\WINDOWS\system32\msibm\cfsys.dll添加为自启动项
添加删除程序中出现两个奇怪的卸载程序:“NavAngel”和“WinDirected 2.0”

【解决参考】
用HIJACKTHIS修复
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll
O2 - BHO: BHelper - {8A4280AD-9B37-4922-A51D-73F3C3A32AF7} - C:\WINDOWS\system32\msibm\cfsbho.dll
O4 - HKLM\..\Run: [spoolsv] C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer
O4 - HKLM\..\Run: [mscfs] RUNDLL32 C:\WINDOWS\system32\msibm\cfsys.dll,cfs

双击C:\WINDOWS\system32\msibm\下的uninstall程序
卸载清除C:\WINDOWS\system32\msibm\

开始--运行
输入regedit
确定 
进入注册表
展开“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall”,在Uninstall文件夹下删除“NavAngel”和“WinDirected 2.0(或WD2)”这两个文件夹

删除
C:\WINDOWS\system32\msibm\
C:\WINDOWS\system32\msicn\
C:\WINDOWS\system32\mscache\
C:\WINDOWS\system32\bakcfs\
C:\WINDOWS\system32\spoolsv\
C:\WINDOWS\system32\1116\
C:\WINDOWS\system32\wmpdrm.dll

清空IE临时文件夹

清理注册表(建议使用优化大师)
可以使用“恶意软件清理助手”这个小工具
下载http://www.tommsoft.com/products/
使用前请先在线升级该工具
建议清理注册表之前备份一下注册表

【提示】
若正常模式下无法解决
建议进入安全模式下操作

【小常识】
若文件找不到或无法删除文件
建议进入安全模式下删除
打开我的电脑
在工具栏中点击--工具--文件夹选项--查看
勾选“显示所有文件及文件夹”
同时把“隐藏受保护的操作系统文件(推荐)”前的勾去掉
然后再进行查找一下

或利用KILLBOX来删除
KILLBOX下载:
http://forum.ikaka.com/topic.asp?board=28&artid=6979213

或利用费尔木马强力清除助手来删除
费尔木马强力清除助手使用参考:
http://www.xfilt.com/tech/trojan-horse.htm
最后编辑2006-12-12 03:21:13
分享到:
gototop
 

简单精辟
一看就懂
学习
gototop
 

感谢楼主,精简易通
很多人会感谢你的
gototop
 

大哥帮帮忙,我机子有病毒,怎么杀不掉啊,有没有专杀工具?给我指导指导,多多帮忙啊
病毒名称 Adware/Downloader.QQHres.gen
病毒中文名 “QQ多表情”变种
gototop
 

【回复“风有理由”的帖子】
请楼主好好参考大家的回贴
OK?
gototop
 

呵呵,收藏了,之前从未有如此全面的方法。不言的风格,一旦出手,就把病毒连根拔起,绝不留死角。强烈建议版主把此帖置顶一段时间。
gototop
 

引用:
【轩辕小聪的贴子】呵呵,收藏了,之前从未有如此全面的方法。不言的风格,一旦出手,就把病毒连根拔起,绝不留死角。强烈建议版主把此帖置顶一段时间。
...........................

同感,建议长期置顶!!!
小聪,你整天都不用上课的呀,呵呵!!!!
gototop
 

也有“Win Survey”的“变种”。
gototop
 

谢谢楼主```好人拉
gototop
 

我就是中的这个毒 不过楼主写的好难懂 我用2006杀了一遍  没了  开机后又有了 再杀一遍  没了  可开机后又有了 有方便点的办法吗
gototop
 
12345678»   1  /  15  页   跳转
页面顶部
Powered by Discuz!NT