1   1  /  1  页   跳转

致“Steven骅”——你上当了

致“Steven骅”——你上当了

http://www.u3y4g8b%31.com/card11z.exe是只木马。
还是www.18hi.com那个老马的变种。查杀流程如下:


1、结束木马进程cetogepsp.exe。
2、删除木马文件件(见图)。
3、清理注册表:


(1)展开:HKEY_CLASSES_ROOT\txtfile\shell\open\command
将@=N0TEPAD.EXE改为@=notepad.exe

(2)展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:cetogepsp.exe

附件附件:

下载次数:237
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-11 20:46:37
描述:
预览信息:EXIF信息



最后编辑2006-01-13 14:28:03
分享到:
gototop
 

前几天,我也中了这个病毒了,点了QQ上的一个链接后下载了一个东西,又运行后打开了两个链接,当时我用瑞星杀(最新版,)没杀出有毒,我知道这个肯定是个木马,唉,却只能结束并删除那个程序,生成的其它文件和注册表里的修改却找不到了~这两天杀软升级后才杀出来~~

下面是我的注册表中的值,
:HKEY_CLASSES_ROOT\txtfile\shell\open\command
%SystemRoot%\system32\NOTEPAD.EXE %1
也要改成小写的吗?(还有,这后面的%1是什么意思??)

运行项中没发现有更改的

下面是杀软的查杀结果(系统还原中也有病毒了~~)

Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:04    手动扫描    C:\WINDOWS\system32    N0TEPAD.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:05    手动扫描    C:\WINDOWS\system    czqlyqnwc.exe    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:05    手动扫描    C:\WINDOWS\system    N0TEPAD.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:08    手动扫描    C:\WINDOWS    N0TEPAD.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:13    手动扫描    C:\System Volume Information\_restore{E9E1390A-0FE8-46E8-9CD6-1416467D9F2C}\RP7    A0000991.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:13    手动扫描    C:\System Volume Information\_restore{E9E1390A-0FE8-46E8-9CD6-1416467D9F2C}\RP7    A0000992.exe    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:13    手动扫描    C:\System Volume Information\_restore{E9E1390A-0FE8-46E8-9CD6-1416467D9F2C}\RP7    A0000993.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:13    手动扫描    C:\System Volume Information\_restore{E9E1390A-0FE8-46E8-9CD6-1416467D9F2C}\RP7    A0000994.EXE    本机
Trojan.QQ.Boker.gt    删除成功    2005-01-09 16:26    手动扫描    F:\Recycled\Df22    card1xx.rar>>card1xx.exe    本机
gototop
 

%1表示该程序本身..
gototop
 

引用:
【嘢蠻丫头的贴子】%1表示该程序本身..

...........................


HKEY_CLASSES_ROOT\txtfile\shell\open\command
%SystemRoot%\system32\NOTEPAD.EXE %1

那这个值正常吗~?
gototop
 

还是QQ病毒??
gototop
 

引用:
【影子110的贴子】

HKEY_CLASSES_ROOT\txtfile\shell\open\command
%SystemRoot%\system32\NOTEPAD.EXE %1

那这个值正常吗~?
...........................


N0TEPAD.EXE——关键不是大、小写问题。木马之所以用大写,是为了掩饰N后面的0(数字),使其看上去像O(字母)。
gototop
 

明白~~
那我还是手动把它改成小写的好了,,
谢谢了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT