Trojan-PSW.Win32.WOW.ck 病毒属木马类。病毒运行后在 program files、%windir%、%system32% 文件夹下复制自身,生成14个病毒文件;修改注册表,添加启动项,以达到随机启动的目的;将IE更改为非默认浏览器;修改大部分文件的启动方式,和文件关联,并创建新的文件类型。
JJmW%%]i
I=:"Fqj'N
清除方案: dr c-5{M
8|^&~Rl4
(1) 首先关闭病毒进程 ul#y'iY]
/
g{8
(2) 删除病毒文件: |'z24 :8
6<T:B[a-
~M8|r!_
c:\Program Files\Common Files\inexplore.pif W@ &a
c:\Program Files\Internet Explorer\inexplore.com E*`PD<:)H
%windir%1.com I;-Y2*
% windir%\Debug\DebugProgram.exe #/o~h|g
% windir%\exerouter.exe o$eCd{HuX
% windir%\EXP10RER.com AO>b\,0Me
% windir%\finders.com $}{[_2
% windir%\Shell.sys x"g)pGsT
%system32%\smss.exe /]^Y\U ^
%system32%\dxdiag.com /,\U*'-
%system32%\MSCONFIG.COM R?{xs
%system32%\regedit.com "[!b5f3!I
%system32%\rund1132.com |9=A"092{
&+&@;2
LRts
W(A/
!^&VZh
9:Oz-b
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项: oKsArZG
?&-1(&
#Tei0B7
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ ,h*N9}xYTi
CurrentVersion\Run B}[f]8jrM
键值 : 字串 : "TProgram"="C:\WINNT\smss.exe" 0&j90J$`
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 0FtwDM))
键值 : 字串 : "Check_Associations"="No" zWhj>Za
恢复注册表原键值(如果有组册表备份可以直接将其导入): YLi6GY
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc\ShellNew /AADFa
新键值 : 字串 : "Command"="%SystemRoot%\system32\rundll32.exe 8QK8q:|
%SystemRoot%\system32\syncui.dll,Briefcase_Create %2!d! %1" JRw,${W
原键值 : 可扩充字串 : "Command"="%SystemRoot%\system32\ ?tL' X
rundll32.exe %SystemRoot%\system32\syncui.dll, !p).3Kx0
Briefcase_Create %2!d! %1" eG1V:%3
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe `WN80d\)&
新键值 : 字串 : @="WindowFiles" >5#}/G&
原键值 : 字串 : @="exefile" bj}Lxc ],
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe\ RrvC}9ar
shell\open\command IH dA2d?.]
新键值 : 字串 : @=""C:\Program Files\InternetExplorer\ ,|s*g'u
inexplore.com" %1" A5J41yH
原键值 : 字串 : @=""C:\Program Files\Internet ((+XzV>
Explorer\iexplore.exe" %1" r'jUB^E
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\ &>C+5`bg
{871C5380-42A0-1069-A2EA-08002B30309D}\ "WuUMt
shell\OpenHomePage\Command mjWU0.
新键值 : 字串 : @=""C:\Program Files\InternetExplorer\ Y|Q(JX
inexplore.com"" 'fl< ac,.
原键值 : 可扩充字串 : @="C:\Program Files\Internet Explorer\ n)"JMzjQ<
iexplore.exe" -f&vH_eK
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\shell\find\command
?bVIH?
新键值 : 字串 : @="%SystemRoot%\EXP10RER.com" l[c '%M |N
原键值 : 可扩充字串 : @="%SystemRoot%\Explorer.exe" 0t%]z!
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile\shell\open\command e}1Q+h\
新键值 : 字串 : @="%SystemRoot%\system32\RUNDLL32.EXE w(&EZDe
NETSHELL.DLL,InvokeDunFile %1" \.}T_,I
原键值 : 可扩充字串 : @="%SystemRoot%\system32\RUNDLL32.EXE XQ9W
y
NETSHELL.DLL,InvokeDunFile %1" V%s7*`U
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp\shell\open\command )f|`mM4DW!
新键值 : 字串 : @=""C:\Program Files\Internet Explorer\ +1YEOOfVY
inexplore.com" %1" OyVP_Yx,V
原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ Lo1ySLo$G
iexplore.exe" %1" ;W|NG3_y
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\open\command XDJE]2^52?
新键值 : 字串 : @=""C:\Program Files\Internet Explorer\ 6T'UWh0S
inexplore.com" -nohome" =DJ:LmK
原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ EN\cwa#FU
iexplore.exe" -nohome" }n4 T!N
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\opennew\ lbda/Zx
command UjQz
新键值 : 字串 : @=""C:\Program Files\common~1\inexplore.pif"" _\X ,a5Un
原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ j=irx5:
iexplore.exe"" i,r:R
g~
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\print\ 17Cb{Q
command uAeo&|&
新键值 : 字串 : @="rundll32.exe %SystemRoot%\system32\ u6Gqg(7hw
mshtml.dll,PrintHTML "%1"" fV|uKs(W
原键值 : 可扩充字串 : @="rundll32.exe%SystemRoot%\system32\ 6!"wiM"]
mshtml.dll, PrintHTML"%1" ,{HQKHg
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\http\shell\open\command 8#yu.\N.xt
新键值 : 字串 : @=""C:\Program Files\common~1\ yiQ ?p:DM
inexplore.pif" -nohome" d-B+s%>D
原键值 : 字串 : @=""C:\Program Files\Internet Explorer\ ?-<lIFFh
iexplore.exe" -nohome" __'4Qt
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile\shell\Install\ jeWv~JA%L|
command &|{1Ws
新键值 : 字串 : @="%SystemRoot%\System32\rundll32.exe cl4z%qv*
setupapi,InstallHinfSection DefaultInstall 132 %1" {73V?#P4
原键值 : 可扩充字串 : @="%SystemRoot%\System32\rundll32.exe F1stRZ1ZI
setupapi,InstallHinfSection DefaultInstall 132 %1" "ktuq\a@
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown\shell\openas\ I{cH$jt<
command K 77iv
新键值 : 字串 : @="%SystemRoot%\system32\rundll32.exe G-T^1?
%SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1" * )<+u~
原键值 : 可扩充字串 : @="%SystemRoot%\system32\rundll32.exe 8F8?1
%SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1" o'$"MC+
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ ]6^<VC`5D
CurrentVersion\Winlogon {IJ;)<>&VE
新键值 : 字串 : "Shell"="explorer.exe 1" "u7[[.P)
原键值 : 字串 : "Shell"="Explorer.exe" GLtd<M"
hz4?ku