瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Trojan.PSW.QQPass.pdi、Trojan.PSW.QQPass.pax手工查杀【推荐】

1   1  /  1  页   跳转

Trojan.PSW.QQPass.pdi、Trojan.PSW.QQPass.pax手工查杀【推荐】

Trojan.PSW.QQPass.pdi、Trojan.PSW.QQPass.pax手工查杀【推荐】

该病毒由一个“外挂”程序释放(瑞星对此程序报毒Trojan.PSW.QQPass.pdi)
该病毒包括:
C:\Documents and Settings\(当前用户名)\Local Settings\Temp\zy.exe
C:\Program Files\Internet Explorer\PLUGINS\new123.sys
C:\Program Files\Internet Explorer\PLUGINS\new123.dll(瑞星报毒Trojan.PSW.QQPass.pax)
(另外有时还有一个new123.bak文件)

病毒在注册表中添加键值(Autoruns扫到的项目):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
+ new123.sys c:\program files\internet explorer\plugins\new123.sys
以实现自启动。
比较奇怪的是,new123.sys直接插入进程(都不是核心进程),而不是只用dll文件来实现,在SREng日志中可以看到它插入进程的状况(但SREng日志没有扫描这个注册表项,所以单靠SREng不能搞定)

处理方法:
在注册表中展开
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
删除指向c:\program files\internet explorer\plugins\new123.sys的键

重启后显示隐藏文件,找到并删除
C:\Program Files\Internet Explorer\PLUGINS\new123.sys
C:\Program Files\Internet Explorer\PLUGINS\new123.dll(如果有的话)
C:\Program Files\Internet Explorer\PLUGINS\new123.bak(如果有的话)

提示:
若文件找不到或无法删除
建议进入安全模式
打开我的电脑
在工具栏中点击--工具--文件夹选项--查看
勾选“显示所有文件及文件夹”
同时把“隐藏受保护的操作系统文件(推荐)”前的勾去掉
然后再查找一下
(以上提示引自“不言放弃”的帖子,新手必读,再次感谢不言!)

另外,由于病毒删除了QQ的密码保护程序,做完以上步骤后要重装QQ。
最后编辑2006-05-21 05:16:17
分享到:
gototop
 

来龙去脉:

我第一次于5月17日在“2120058”会员的机子里发现此病毒(http://forum.ikaka.com/topic.asp?board=28&artid=8055078),由于他有装SSM,我让他用SSM禁止其加载后重启删除之。

不过因为这个中学生对SSM的操作还是不熟,没有把它搞定,于是又有了5月20日他发的另一个帖子(http://forum.ikaka.com/topic.asp?board=28&artid=8062640),我这次意识到这是个驱动,于是让他导出Autoruns日志,这才发现了这一项。不过又是由于他自己操作的问题,前面漏了一段,没有把注册表位置贴上来。

直到几小时后,5月21日凌晨,刚好又让我碰到一例(http://forum.ikaka.com/topic.asp?board=28&artid=8063366),这次自然不用再迟疑了,并终于有比较完整的Autoruns日志。不过遗憾的是求助的会员是用瑞星的在线杀毒杀出来的,所以得不到瑞星对它所报的病毒名(不过求助会员自己机子里装的瑞星不知是不是版本太老,难道对它没有反应?!)

在百度上查了一下,有关这个文件的资料最早还是5月12日才有。金山公司把它列为5月19日热门病毒(http://www.kingsoft.com/news/safenews/2006/05/18/83082.shtml),病毒名Troj.QQPass.nd,当然,对于病毒所作的注册表修改,金山公司仅提到了“并添加特定键值使病毒自启动”(我想保密是为了商业考虑吧,呵呵)。

后来从会员手中得到病毒样本(sys.dll.bak这三个格式的文件),只将new123.dll解压出来后,瑞星的文件监控报毒,病毒名Trojan.PSW.QQPass.pax,这才得到了完整的病毒名。

再后来,从会员手中得到该病毒外挂的压缩包,解压的时候还在临时文件夹中,瑞星就报毒了,病毒名Trojan.PSW.QQPass.pdi,对应版本18.27.12。
gototop
 

补充:
由于瑞星防火墙2006版在“启动选项”中集成了与Autoruns类似的功能,因此应该也能看到这个被修改的注册表项。也就是说,就算你的瑞星版本太老而没有发现这个病毒,只要你自己多加注意,用瑞星全套,加上你的手和脑,完全可以搞定这个木马病毒。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT