爱毒霸社区提醒您注意,近期肆虐的病毒木马中,排名靠前,对用户产生重大影响的,多数是木马或木马下载器。对付这类病毒,通常需要综合运用毒霸和金山清理专家,因为
病毒自身变化多端,杀毒软件不能保证检测到所有变种。某些情况下,您可能需要充分使用金山清理专家来处理。
具体请查看:
关于清理专家反复报告发现某恶意软件的处理办法论坛的
新手专区提供了对新会员最有价值的帮助信息,春节期间,很可能面临版主或热心会员休假的情况,您可以根据这里的帮助文档自助解决。
爱毒霸社区管理团队和所有社区会员祝愿您春节快乐!
如果您不幸被病毒木马击中,请及时联系毒霸客服,电话010-82331816,客服网站http://kefu.xoyo.com/index_zq.php?soft=duba
或将您的问题详情提交论坛,爱毒霸社区感谢您的到来,并力求采用网友互助或客服协助的方式给你最有价值的帮助信息。1.Win32.Troj.DownloaderT.g.20480(小跟班病毒下载器)威胁级别:★★☆☆☆
病毒类型:木马下载器
病毒长度:20480
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行为:
引用:
这是一个木马下载者。它实质上是由其它木马释放出的动态链接库,运行后会注入到IE浏览器的进程,从网上批量下载木马程序到本地系统目录。
1.该木马程序是一个动态链接库,由其父进程释放,释放路径为%systemroot%\system32\HDDGuard.dll
2.该动态链接库木马程序被其父进程释放到系统目录后然后加载注入到ie进程
3.木马被加载后,便会从命名ieprot.dll,safemon.dll,antispy.dll,KvTrust.dll,UrlGuard.dll文件名为tmp*.temp(*为数字)
4.从http://x*x.kv8.i**o/images/xin.txt下载木马程序列表,该木马程序列表由多个字段组成,如果存在2008-1-25字段,那么便会根据下载表的内容下载木马程序到
%systemroot%\system32\*.exe(*为数字)并运行.如果不存在2008-1-25区段,便会查找NEWVERSION字段,该字段值指向木马下载地址http://4*4.sqm**opt.com/xm/,该木马程序会更重新更新木马列表,并从网上再次下载木马程序.
2.Win32.Troj.OnlineGamesT.****(木马下载器)这是一类变化多端的盗号木马,通常会劫持杀毒软件,下载更多其它木马,完成网游盗号。
详情请点击
http://vi.duba.net/tag/onlinegamest-110053.html查阅更多。
3.Win32.Troj.MacDog.us.65536升级到08年1月31日可查杀该木马,该
病毒还可能是其它木马下载器的产物。
4.Win32.Troj.RootKitT.****(rootkit类木马)这是一类采用rootkit技术的木马,通常发现的病毒文件为sys扩展名的文件。通常对付这样的木马,推荐使用清理专家的文件粉碎器,把找到的
病毒文件使用文件粉碎器彻底删除。
操作方法可以参考新手入门区的清理专家教程。
5.Win32.PSWTroj.Agent 这是一类盗号木马,变种较多
推荐使用金山清理专家联机
安全诊断,与毒霸结合使用以彻底清除。
6.Win32.Troj.Unknown.*****(这是一类多到无法命名的盗号木马)用unknown来命名,通常是程序自动分析时取的病毒名,
病毒已经多到无法使用人工方法分析的地步。
通常重启到
安全模式或者将毒霸和清理专家有效结合应用,都可以清除。
7.Win32.Troj.HmirT.ac.22912这是一个盗号木马,升级到07.10.20的版本即可查杀,但要注意Win32.Troj.HmirT.****系列
病毒很多。
8.Win32.Troj.OnlineGames.****变种巨多的盗号木马,通常是一些随机命名的DLL文件,注入系统进程运行。
其中一个变种的分析参考:
http://bbs.duba.net/thread-21835348-1-1.html9.Win32.Troj.QQThiefT.ty.112755一个盗号木马,升级到07.11.28版本可以查杀。通常是木马下载器的产物,在同一台电脑上,通常能查到更多的盗号木马。查毒日志类似于
引用:
病毒 2008-01-19 22:49:05 病毒在文件C:\DOCUME~1\WAHAHA~1\LOCALS~1\Temp\tmp16.tmp中 Win32.Troj.QQThiefT.ty.112755 处理成功(操作:删除)
病毒 2008-01-19 22:49:05 病毒在文件C:\Documents and Settings\wahaha0902\Local Settings\Temporary Internet Files\Content.IE5\G5I7W9AZ\a6[1].exe中 Win32.Troj.QQThiefT.ty.112755 处理成功(操作:删除)
病毒 2008-01-19 22:49:04 病毒在文件C:\DOCUME~1\WAHAHA~1\LOCALS~1\Temp\tmp15.tmp中 Win32.Troj.OnlineGamesT.ky.151552 处理成功(操作:删除)
推荐充分使用金山毒霸和清理专家的功能解决。
10.Win32.Troj.ExpAni.a这是利用ANI动画光标漏洞传播的木马,通常的传播方式是在网页挂马实现。使用金山清理专家扫描并修复系统漏洞,开启网页防挂马,可以防止此类
病毒入侵。
病毒行为:
引用:
这是一个利用微软漏洞的动画光标文件(.ANI).当未打补丁的系统加载该图标后,会导致缓冲区溢出,从而执行恶意代码.该漏洞在2007年3月30日被公布,并被黑客利用在被黑网站上挂马.微软将于当地时间2007年4月3日升级该漏洞补丁,预计国内会在2007年4月4日升级.
详见:
微软Vista再曝安全漏洞 可导致恶意软件攻击
http://news.duba.net/seleak/ldnews/2007/03/30/106418.shtml
金山毒霸率先推出针对微软ANI漏洞的免疫功能
http://news.duba.net/report/2007/04/01/106478.shtml