发新话题
打印

[转]传奇终结者变种JKE(Mir0.dat)病毒的简要分析及手工清除方法

[转]传奇终结者变种JKE(Mir0.dat)病毒的简要分析及手工清除方法



病毒名称:传奇终结者变种JKE (Trojan.PSW.LMir.jke)
病毒类型:盗号木马
病毒危害级别:★★★☆
病毒发作现象及危害:
病毒采用VC++语言编写,Aspack加壳。运行后,会在后台悄悄运行,窃取《传奇》游戏玩家的用户名、密码、登陆服务器、用户所属区域等信息,并把这些资料发送给病毒散布者。该病毒还可能造成IE浏览器以及其他一些软件出现故障,无法使用。

如何判断是否感染此木马病毒:



该病毒有一个明显的现象,运行后会驻留内存。鼠标右键点击“任务栏”,选择“任务管理器”,点中“进程”标签。如果在窗口中看到一个名为“Mir0.dat”的进程就表示已经感染了此木马。

该病毒的加载方式:

该木马病毒没有通过注册表或服务的形式加载自身。它利用了操作系统的一个特性,当程序调用DLL时会先查找当前目录,如果找不到才会去搜索系统目录。因此,该病毒将自身复制到IE目录下,与系统DLL文件同名。当IE调用这个DLL文件时就运行了病毒,然后病毒再去系统目录下调用正常的文件。病毒就在不知不觉中被加载了。

手工删除:
一、清除内存中的病毒

在任务管理器中找到“Mir0.dat”,单击鼠标右键,选择结束进程。




二、恢复注册表

由于该病毒修改了注册表,使用户即使设置了“查看所有文件”也看不到它们。因此需要先对注册表进行修复。

1、点击“开始”菜单,选择“运行”,输入“regedit.exe”并确定,打开注册表编辑器。

2、找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN一项,双击窗口右面的CheckedValue,将其值改为2。



3、同样,在注册表中找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,将CheckedValue改为1。

三、删除病毒文件

1、打开“我的电脑”,选择菜单“工具”-》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。

2、删除掉Windows目录(默认WinXP系统为C:\windows,Win2000系统为C:\WINNT)下的mir0.dat和Hooks.dll文件。

3、删除Windows目录中System32目录下的wintemp.dll文件。



4、关闭所有IE窗口,并结束所有名为“iexplorer.exe”的进程。删除掉IE安装目录(默认为C:\Program Files\Internet Explorer)下的Wsock32.dll及Wsock32.dll.tmp)文件。

5、查找硬盘上所有的wsock32.dll文件,并查看大小,正常系统文件大小应为20~30KB,病毒文件大小为60~90KB。将找到的病毒文件全部删除。

四、最后检验

再次打开任务管理器,检查是否还会出现名为“Mir0.dat”的进程,如果没有再出现则病毒已经清除干净。

瑞星提示:

该病毒手工清除有一定难度和风险,建议用户使用杀毒软件进行清除。针对此病毒,瑞星已经升级。瑞星杀毒软件2006版18.18.32及其更高版本可以彻底查杀此病毒。用户还可以随时拨打瑞星反病毒急救电话:010-82678800来寻求帮助。

TOP

re:感谢分享!

感谢分享!

TOP

re:谢谢楼主的贴子,我都不怎么玩游戏的,这病...

谢谢楼主的贴子,我都不怎么玩游戏的,这病毒清除起来麻烦,我直接用软件杀掉好了

TOP

re:最近这病毒一直困饶着我,江民根本查不...


最近这病毒一直困饶着我,江民根本查不出来,这个办法对我来说有点
复杂,看着晕,不行就换套瑞星装上

TOP

re:看来这个木马挺厉害啊,反正我平时都是开着...

看来这个木马挺厉害啊,反正我平时都是开着瑞星防火墙玩游戏的,这个可以保护游戏帐号,呵呵

TOP

re:看了下我的进层里面没有这个病毒,嘿嘿,可...

看了下我的进层里面没有这个病毒,嘿嘿,可以放心了,我的防火墙是一直开着的,很安全!

TOP

re:其实如果装了正版的瑞星,那游戏帐号就应该...

其实如果装了正版的瑞星,那游戏帐号就应该放心,瑞星的木马墙技术可以保护帐号的,

TOP

re:病毒猖狂啊,用了很多都不管用,上次人家介...

病毒猖狂啊,用了很多都不管用,上次人家介绍这个,真的不错那

TOP

re:路过,顶下!传奇的木马很多的,我平时...

路过,顶下!
传奇的木马很多的,我平时玩游戏都是开着防火墙的,应该很安全。

TOP

re:瑞星总体来说还是不错的, 特别是防火墙...

瑞星总体来说还是不错的, 特别是防火墙功能不错。

TOP

发新话题
  清除 Cookies - 联系我们 - 邮件技术资讯网 - Archiver - WAP - 繁體中文
当前时区 GMT+8, 现在时间是 2009-1-8 20:49

本论坛为非盈利中立机构,论坛所有言论纯属发表者个人意见,与《 邮件技术资讯网》论坛立场无关。内容所涉及的版权和法律相关事宜请参考各自所有者的条款。
如果认定侵犯了您的权利,请联系我们尽快处理。本论坛原创内容请联系本站后再行转载并务必保留我站信息。此声明修改不再另行通知,本论坛保留最终解释权。
*本论坛QQ群:1#群2233231(已满) 2#群2598254(推荐) 3#群15974064(推荐) 4#群14173252(推荐)*
* 建议使用 1024×768 模式查看本论坛 *
Powered by Discuz! 6.1.0