1   1  /  1  页   跳转

关于如何处理“落雪”病毒

关于如何处理“落雪”病毒

现在我的进程里有2个winlogon.exe进程,一个大写对应当前用户,一个小写winlogon.exe对应系统,现在的问题是这个病毒把我的木马克星,瑞星正版的都搞的不能正常运行了,我该怎么解决这个问题啊,sos!!!!!!!!!!!!!!!!!
最后编辑2006-04-24 22:43:46
分享到:
gototop
 

【回复“edwardor”的帖子】
建议用IceSword查看进程。可以根据路径区分系统winlogon.exe与病毒winlogon.exe。
找到病毒winlogon.exe,打包,发到baohelin@yahoo.com.cn。帮你看看。
gototop
 

我知道哪个是病毒,但是不懂你的打包的意思啊
gototop
 

引用:
【edwardor的贴子】我知道哪个是病毒,但是不懂你的打包的意思啊
...........................

就是用WINRAR或WINZIP等压缩工具将那个文件做成压缩包,包要加密(打包前输入“解压密码”)。这样才能躲过邮箱杀软的查杀。否则,我根本拿不到你发送的病毒样本。记住,将解压密码告诉我。否则,我解不开压缩包,也是白搭!
gototop
 

现在使用51破解版传家宝会生产一个WINLOGON.EXE进程
正常的winlogon系统进程,其用户名为“SYSTEM” 程序名为小写winlogon.exe。
而伪装成该进程的木马程序其用户名为当前系统用户名,且程序名为大写的WINLOGON.exe。
进程查看方式 ctrl+alt+del 然后选择进程。正常情况下有且只有一个winlogon.exe进程,其用户名为“SYSTEM”。如果出现了两个winlogon.exe,且其中一个为大写,用户名为当前系统用户的话,表明可能存在木马。这个木马非常厉害,能破坏掉木马克星,使其不能正常运行。目前我使用其他杀毒软件未能查出。
那个WINDOWS下的WINLOGON.EXE确实是病毒,但是,她不过是这个病毒中的小角色而已,大家打开D盘看看是否有一个pagefile的DOS指向文件和一个autorun.inf文件了,呵呵,当然都是隐藏的,删这几个没用的,因为她关联了很多东西,甚至在安全模式都难搞,只要运行任何程序,或者双击打开D盘,她就会重新被安装了,呵呵,这段时间很多人被盗就是因为这个破解的传家宝了,而且杀毒软件查不出来,有人叫这个病毒为 ”落雪“ 是专门盗传奇传奇世界的木马,至于会不会盗其他帐号如QQ,网银 就看她高兴了,呵呵,估计也都是一并录制。不怕毒和要减少损失的最好开启防火墙阻止除了自己信任的几个常用任务出门,其他的全部阻挡,当然大家最好尽快备份,然后关门杀毒包括方新等修改过的51pywg传家宝,和他们破解的其他一切外挂,这次嫌疑最大的是51PYWG,至于其他合作网站估计也逃不了关系,特别是方新网站,已经被证实过多次在网站放木马,虽然他解释是被黑了,但是不能排除其他可能,特别小心那些启动后连接网站的外挂,不排除启动器本身就有毒,反正一句话,这种启动就连接某网站的破解软件最容易放毒,至于什么时候放,怎么方,比如一天放几个小时,都要看他怎么爽,用也尽量用那种完全本地破解验证版的,虽然挂盟现在好像还没发现被放马或者自己放,但是千万小心,,最近传奇世界传奇N多人被盗号,目标直指这些网站,以下是最近特别毒的WINLOGON.EXE盗号病毒清除方法,注意这个假的WINLOGON.EXE是在WINDOWS下,进程里头表现为当前用户或ADMINISTRATOR.另外一个 SYSTEM的winlogon.exe是正常的,那个千万不要乱删,看清楚了,前面一个是大写,后面一个是小写,而且经部分网友证实,此文件连接目的地为河南。

如果中了可以用下面的方法解决:

1、运行cmd.exe
cd\windows\system32\
copy  cmd.exe  cmd.com
如果进入不了cmd.exe,可以直接到文件夹里将其改名为cmd.com

2、先使用 木马杀客 这个软件查杀(软件网上可以找到,这里不放链接了,省得有人认为放马),

木马杀客全盘查杀完,请不要执行任何文件

2、开始->运行->输入cmd.com  (或者点流览,选择到  c:\windows\system32目录,找到cmd.com,如果还未改为com,一定要先改才运行,因为此时病毒已将关联更改,如果看不到后缀,请到文件夹选项里开启,不隐藏已知关联的选项)
3、此时已进入DOS下,输入  assoc  .exe=exefile  这样就解除了EXE的文件
4、打开msconfig.exe  将  services的启动去除,即可。如果还是传染病毒,说明某些文件未清除,笔者是在DOS下手工清除的,通过查看文件大小为33833的文件将其删除。

我已经中招了.这个毒会破坏防火墙.使其无法运行,D盘会改成自动播放..手工删除会导致exe文件链接被破坏 重装系统也没用.双击D盘又会出现.而且会复制30多个互相保护....目前用最新更新的瑞星可以查出,但还是杀不了....
gototop
 

看不太懂,没有直接删除的方法吗?
gototop
 

引用:
【edwardor的贴子】看不太懂,没有直接删除的方法吗?

...........................

以WINLOGON.EXE为名的木马不止“传奇龙”一个。
“传奇龙”是个比较难缠的木马。可以手工查杀(我在这个板块发过一个手工查杀此马的帖子)。
如果你这个WINLOGON.EXE不是“传奇龙”,倒还好对付些。
gototop
 

我玩的是传奇世界,用了51pywg外挂,就中招了,怎么对付呢
gototop
 

引用:
【edwardor的贴子】我玩的是传奇世界,用了51pywg外挂,就中招了,怎么对付呢
...........................

看这个帖子:
http://forum.ikaka.com/topic.asp?board=28&artid=7495863
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT