瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请问关于 Trojan/Moshou.j“如何查杀和防御

1   1  /  1  页   跳转

[求助] 请问关于 Trojan/Moshou.j“如何查杀和防御

请问关于 Trojan/Moshou.j“如何查杀和防御

前几天 发现 帐号被盗 但是瑞星杀毒软件进行查杀 ,但是杀毒软件无任何反映
直到昨天 使用了360的木马专杀 杀出 但是 发现只要一会木马又会出现
查杀了木马 导致计算机重起后系统崩溃
现在 刚将系统重装
刚在网上看到关于该木马的一些信息但是 又怕中此木马 所以特来请教 各位哥哥
如何防御 该木马
详细木马信息见 2楼

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
分享到:
gototop
 

回复:请问关于 Trojan/Moshou.j“如何查杀和防御

据了解,该木马采用Delphi语言编写,未加壳,但其具有伪造的数字签名,而且其变种竟然高达390多种。此木马主要通过网页挂马等方式感染用户计算机,危害性比较大。一旦感染,它会释放一个名称随机的DLL文件到用户计算机的系统目录,以服务的方式将其加载运行,同时创建和修改大量注册表项。运行后,它会通过相应的端口同互联网上的其他计算机进行连接,连接建立后,远程的黑客就可以完全监视和控制受感染用户的计算机了,包括用户的桌面、文件、鼠标和键盘、剪贴板等操作,这样用户完全没有安全可言了。


[::艾泽拉斯国家地理 BBS.NGACN.CC::]

  目前,卡巴斯基已可以成功查杀该病毒,我们建议您尽快更新病毒库进行查杀以避免不必要的损失。

被盗号,查不出病毒,进入游戏登录界面鼠标有延迟的。感觉我也是下yy中的、一个星期被盗号4次,损失惨重。
经历了木马克星,诺顿,360.专杀,金山。md5检查exe文件。之后,终于研究出来了。。

1,运行,输出regedit
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft,看看有没有自己账号的键值,有的话,中木马了。

2,C:\Documents and Settings\用户名\Local Settings\Temp
看看有没有一个jpg图,是你的密报卡。有的话,也是种木马了。

3,然后打开wow游戏文件夹,看看有多少个dll文件,如果是7个以上。那么把多出的那个删掉。正常情况是7个。有的玩家会多出一个Microsoft.VC80.CRT.dll,这个也是正常的。具体下面有注明。

注意,1和2只是让你检查是不是中了这个木马,删除那两个东西对木马没有影响。
到安全模式下,记住不要点击任何目录下的可运行程序,然后按照下面的步骤:
1 “工具”--“文件夹选项”--“查看”--把“隐藏受保护的操作系统文件的对勾去掉”关闭以及选择“显示所有文件和文件夹”,按搜索所有lpk.dll systext.dll syslpk.dll文件,全部删除。
然后马上去官方改密码和换密保卡!重装系统,我是这么杀毒的。之后就没发现了。
至于木马后面有没有更新成更加变态的,我就不得所知了。

因为当时第一反应是删除,所以隐约记得好像是LPK.dll。

这个多出来的dll文件就是木马。目前市面上的杀毒软件查不出来的。但是有一个例外。装了反河蟹补丁的话。有这个木马,杀毒软件能查出来。

刚去网上查了一下那个dll文件。有个高手也发现了这个病毒。以下是转他的原帖。

木马特征:

  该木马会在WOW的安装目录生成以下三个DLL文件,这三个文件对于正常的wow安装是不存在的,如果存在的话必然是中毒了!

  lpk.dll

systext.dll

  syslpk.dll
  同时wow安装后安装目录下的dll只有7个,如果多了也可能有中毒的嫌疑。

  木马原理:

  利于dll动态链接库定位原理,欺骗launch.exe和wow.exe调用病毒的lpk.dll。

  本身lpk.dll是系统的一个动态链接库,在windows安装目录下存在,wow的程序会用到而windows程序在定位加载动态链接库的时候,先会在程序的当前目录查找,再到系统目录查找,因此病毒生成的这个lpk.dll会被wow首先找到并加载,这个时候病毒已经成功注入到wow进程了。这个方式非常隐蔽,只能说想到这个方式的人太有才了,更恐怖的是这种方式根本不用修改wow的任何文件,所以无论是launch.exe和wow.exe的MD5检查都不会有任何问题。而且由于dll已经加载到wow内部,所以木马的任何活动对杀毒软件
看起来都会是“合法的”。

另外引用网友关于Microsoft.VC80.CRT.dll解释



Post by betenner (2009-10-15 14:21)
Microsoft.VC80.CRT.dll
Microsoft.VC80.CRT.dll是微软 Visual C++ 8.0 的运行库文件
WoW最新版本的客户端就是用Visual C++ 8.0编写的,因此有这个文件是正常的
至于为什么有的人wow目录下没有,是因为这个文件只要存在于windows系统目录下即可
只有在系统目录下不存在时才会在wow目录下存在
如果你的系统里安装过使用vc8编写的软件,通常系统目录下都会存在
补充一下,为什么这类系统最常用的库文件通常不会被替换为木马呢?

因为木马想要用同名文件替换系统文件,前提是他必须先做到能实现原始文件的所有功能才行。
不然wow就算调用了他,也会因为功能不全而出错
像之前LZ说的木马,之所以选择lpk.dll,就是因为lpk.dll是用来加载语言包的库文件,本身功能很简单,比较容易被注入和破解,甚至就算本身的功能被破坏也不会影响游戏正常运行。
像 Microsoft.VC80.CRT.dll, msvcr71.dll msvcr72.dll 之类的这些vc不同版本的运行库文件,本身极其复杂,想在不影响文件本身功能的情况下注入和破解可以说几乎是不可能的。



以下是目前木马两三个月前的变种,现在的版本好像变成不感染系统文件,这样导致这个木马现在很容易被杀,也很难别发现。。
个人本身不是这个专业的。。所以能力有限,希望大家有能力的回帖消息我。。

英文名称:Trojan/Moshou.j

中文名称:“魔兽”变种j

病毒长度:71686字节

病毒类型:木马

危险级别:

影响平台:Win 9X/ME/NT/2000/XP/2003

MD5 校验:e6c2fd519b7a8cf708123fc1f7d10970

特征描述:

Trojan/Moshou.j“魔兽”变种j是“魔兽”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,经过加壳保护处理,是一个由其它恶意程序释放出来的DLL功能组件。“魔兽”变种j可能会被释放到游戏安装目录下,并重新命名为“LPK.DLL”(仿冒系统文件名,文件属性为“系统、隐藏”),以此实现随游戏主程序的启动而加载运行。“魔兽”变种j运行后,会以强行篡改系统注册表的方式致使系统的“显示隐藏文件”功能失效,并且还会禁用“搜索隐藏的文件和文件夹”、“搜索子文件夹”等高级搜索功能,以及在“Windows”防火墙中开启远程桌面端口。“魔兽”变种j是一个专门盗取“传奇2”和“魔兽世界”网络游戏会员账号的木马程序,运行后会首先确认自身是否已经被插入到游戏进程“wow.exe”和“mir.exe”中。如果已经插入成功,则可能会利用内存截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃取到的这些机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。“魔兽”变种j还会利用“WinRar”的命令行压缩程序,将自身及木马主程序都添加到被感染系统中扩展名为“.RAR”和“.ZIP”的压缩文件中,其中添加的恶意程序文件名为“setup.exe”或“install.exe”,“lpk.dll”或“ups10.dll”,从而达到了通过用户进行资料交换而进行传播的目的。
gototop
 

回复:请问关于 Trojan/Moshou.j“如何查杀和防御

象你这种情况,推荐用《金山贝壳木马专杀》秒杀下,不行时,你发份日志上来~~光听是不行的,还是用了该用的软件,看了该看的日志后,再定结论~~
gototop
 

回复:请问关于 Trojan/Moshou.j“如何查杀和防御

因为中这木马的时候 我既没上其他网战 也没下载过其他东西
都不知道 什么情况下中的招
现在刚把系统装好
见那木马我都怕了。。。
所以 问下 有没办法防御这样的木马
gototop
 

回复:请问关于 Trojan/Moshou.j“如何查杀和防御

魔兽在哪个磁盘?如果是c盘,你格式重装,还好说~~象其他盘,就有危险~~如果,重装后,在没有点击任何盘的情况下,下载最新杀软全盘杀毒,进而没发现病毒~~建议再次装这游戏时,还是下一个大脚插件,那样电脑会安全些的~~这病毒主要针对魔兽,你不下载玩它,不会有事的~~但还是要注意~~因为是网页挂马引起的哦~~
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT