ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 31871|回复: 53
打印 上一主题 下一主题

[转]传奇终结者变种JKE(Mir0.dat)病毒的简要分析及手工清除方法

[复制链接]
跳转到指定楼层
顶楼
发表于 2006-3-17 01:06:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
<br>
<br>
病毒名称:传奇终结者变种JKE (Trojan.PSW.LMir.jke)<br>
病毒类型:盗号木马<br>
病毒危害级别:★★★☆<br>
病毒发作现象及危害:<br>
病毒采用VC++语言编写,Aspack加壳。运行后,会在后台悄悄运行,窃取《传奇》游戏玩家的用户名、密码、登陆服务器、用户所属区域等信息,并把这些资料发送给病毒散布者。该病毒还可能造成IE浏览器以及其他一些软件出现故障,无法使用。<br>
<br>
如何判断是否感染此木马病毒:<br>
<br>
<IMG onmouseover="javascript:if(this.width>520)this.width=520;" style="CURSOR: hand" onclick=javascript:window.open(this.src); src="http://forum.ikaka.com/uploadfiles/20063/16/1493022006316161404.gif" onload="javascript:if(this.width>520)this.width=520;" align=absmiddle border=0><br>
<br>该病毒有一个明显的现象,运行后会驻留内存。鼠标右键点击“任务栏”,选择“任务管理器”,点中“进程”标签。如果在窗口中看到一个名为“Mir0.dat”的进程就表示已经感染了此木马。<br><br>
该病毒的加载方式:<br>
<br>该木马病毒没有通过注册表或服务的形式加载自身。它利用了操作系统的一个特性,当程序调用DLL时会先查找当前目录,如果找不到才会去搜索系统目录。因此,该病毒将自身复制到IE目录下,与系统DLL文件同名。当IE调用这个DLL文件时就运行了病毒,然后病毒再去系统目录下调用正常的文件。病毒就在不知不觉中被加载了。<br>
<br>
手工删除:<br>
一、清除内存中的病毒<br>
<br>在任务管理器中找到“Mir0.dat”,单击鼠标右键,选择结束进程。<br><br>
<IMG onmouseover="javascript:if(this.width>520)this.width=520;" style="CURSOR: hand" onclick=javascript:window.open(this.src); src="http://forum.ikaka.com/uploadfiles/20063/16/1493022006316161440.gif" onload="javascript:if(this.width>520)this.width=520;" align=absmiddle border=0><br>
<br>
<br>
二、恢复注册表<br>
<br>由于该病毒修改了注册表,使用户即使设置了“查看所有文件”也看不到它们。因此需要先对注册表进行修复。<br>
<br>1、点击“开始”菜单,选择“运行”,输入“regedit.exe”并确定,打开注册表编辑器。<br>
<br>2、找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN一项,双击窗口右面的CheckedValue,将其值改为2。<br>
<br>
<IMG onmouseover="javascript:if(this.width>520)this.width=520;" style="CURSOR: hand" onclick=javascript:window.open(this.src); src="http://forum.ikaka.com/uploadfiles/20063/16/1493022006316161514.gif" onload="javascript:if(this.width>520)this.width=520;" align=absmiddle border=0><br>
<br>3、同样,在注册表中找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue改为1。<br>
<br>
三、删除病毒文件<br>
<br>1、打开“我的电脑”,选择菜单“工具”-》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。<br>
<br>2、删除掉Windows目录(默认WinXP系统为C:\windows,Win2000系统为C:\WINNT)下的mir0.dat和Hooks.dll文件。<br>
<br>3、删除Windows目录中System32目录下的wintemp.dll文件。<br><br>
<IMG onmouseover="javascript:if(this.width>520)this.width=520;" style="CURSOR: hand" onclick=javascript:window.open(this.src); src="http://forum.ikaka.com/uploadfiles/20063/16/1493022006316161537.gif" onload="javascript:if(this.width>520)this.width=520;" align=absmiddle border=0><br>
<br>4、关闭所有IE窗口,并结束所有名为“iexplorer.exe”的进程。删除掉IE安装目录(默认为C:\Program Files\Internet Explorer)下的Wsock32.dll及Wsock32.dll.tmp)文件。<br>
<br>5、查找硬盘上所有的wsock32.dll文件,并查看大小,正常系统文件大小应为20~30KB,病毒文件大小为60~90KB。将找到的病毒文件全部删除。<br>
<br>
四、最后检验<br>
<br>再次打开任务管理器,检查是否还会出现名为“Mir0.dat”的进程,如果没有再出现则病毒已经清除干净。<br>
<br>
瑞星提示:<br>
<br>该病毒手工清除有一定难度和风险,建议用户使用杀毒软件进行清除。针对此病毒,瑞星已经升级。瑞星杀毒软件2006版18.18.32及其更高版本可以彻底查杀此病毒。用户还可以随时拨打瑞星反病毒急救电话:010-82678800来寻求帮助。<br>
54
发表于 2006-5-29 04:37:19 | 只看该作者

re:我都不怎么玩游戏的.里面的病毒和木马太多...

我都不怎么玩游戏的.里面的病毒和木马太多了.而且挂一个帐号很不容易的
53
发表于 2006-5-28 12:32:50 | 只看该作者

re:有钱能使鬼推磨,我朋友的号就被盗过.后来...

有钱能使鬼推磨,我朋友的号就被盗过.后来很幸运的找回来了,可是里面的东西全没有,辛苦大半年的心血呀
52
发表于 2006-5-26 14:35:16 | 只看该作者

re:因为盗别人账号能让他们赚到钱啊,其实只要...

因为盗别人账号能让他们赚到钱啊,其实只要没人花钱买帐号的话,他们也就不会费劲去做病毒了。
51
发表于 2006-5-18 15:27:07 | 只看该作者

re:很久没有玩这个游戏了,偷的人怎么都比防的...

很久没有玩这个游戏了,偷的人怎么都比防的人利害~~~~~~<br>
呵呵
50
发表于 2006-5-16 12:49:21 | 只看该作者

re:是啊,现在太多人为了钱不择手段,所以大家...

是啊,现在太多人为了钱不择手段,所以大家一定要做好防范。
49
发表于 2006-4-18 08:36:57 | 只看该作者

re:不错,上网要拒绝诱惑,还有就是装个瑞星软...

不错,上网要拒绝诱惑,还有就是装个瑞星软件,那么就可以万事大吉,高枕无忧了。
48
发表于 2006-4-15 16:15:33 | 只看该作者

re:电脑被病毒入侵一直都是令人头痛的事,能有...

电脑被病毒入侵一直都是令人头痛的事,能有一个好的杀毒软件,只是上网也可以放心些。
47
发表于 2006-4-14 10:29:54 | 只看该作者

re:有瑞星应该就不会有这些问题了,因为这样处...

有瑞星应该就不会有这些问题了,因为这样处理木马太麻烦了,我这个菜鸟不会。
46
发表于 2006-4-11 18:58:00 | 只看该作者

re:说说而已,大家不要当真哦,呵呵,完全是玩...

说说而已,大家不要当真哦,呵呵,完全是玩笑
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-7-28 10:15

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表