www.138139.cn

返回总目录 上一页 目录页 下一页

爱情森林5变种手工清除详细介绍


    爱情森林5变种手工清除详细介绍









病毒名称:Trojan.sckiss.176643
病毒类型:木马程序
感染长度:176643字节
危害级别:低
传播速度:慢




病毒特征:
该木马程序原始文件名为hack.exe,用Delphi编写,并用UPX进行了压缩。木马程序被运行后会:

(1)复制自身到Windows操作系统的system目录(通常为windows\system)下,并改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会迷惑用户,使用户误认为这是一个正常的系统文件。

(2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值Explorer="%windowssystem%\Explorer.exe",使木马程序可以在开机后自动运行。
(其中%windowssystem%为Windows的系统目录)

(3)该木马程序还会在站点http://orchid.diy.163.com/下载文件update.exe,并执行下载下来的程序,进行其它的破坏活动。

手工清除该木马的方法:

(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。

(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为Explorer的键值。




病毒名称:Trojan.Sckiss.178752
病毒类型:木马程序
感染长度:178752字节
危害级别:高
传播速度:中

病毒特征:

该病毒运行后会:

(1)复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下,并分别更名为rundll.exe和sysedit32.exe。
  
  (2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值intarnet="%windowssystem%\rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。




(3)修改注册表,修改HKEY_CLASSES_ROOT\txtfile\shell\open\command\的默认键值为%windowssystem%\sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。

(4)该木马会通过QQ程序向其它的QQ用户发送“http://sckiss.yeah.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。




(5)该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。有趣的是,由于病毒作者使用了一个组件来发送邮件,因此当木马程序执行发送邮件的操作时,该组件可能会弹出两个对话框,其中一个的内容为“220welcomtocoremailsystem(WithAnti-Spam)2.1”,另外一个对话框为“Cannotopenfile.\mima.txt”。

  手工清除该木马的方法:

(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。

(2)删除系统文件夹(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。

(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为intarnet=%windowssystem%\rundll.exe"的键值。恢复HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为Notepad%1。
 (其中%windowssystem%为Windows的系统文件夹)




(4)若根目录下存在文件setup.txt或mima.txt,将其删除。





病毒名称:Trojan.ScKiss.126996
病毒类型:木马程序
感染长度:126996字节
危害级别:中
传播速度:中




病毒特征:

该木马程序被包装在一个名为s.eml的邮件中,并且利用了Iframe漏洞。当没有打补丁的用户浏览含有该邮件的网页时,邮件中的木马程序(Hack.exe)就会自动运行。

木马程序被运行后会:

(1)复制自身到Windows系统目录(通常为windows\system)下,改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会使用户误认为这是一个正常的系统文件。

(2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值Intarnet="%windowssystem%\Explorer.exe",使木马程序可以在开机后自动运行。
(其中%windowssystem%为Windows的系统目录)

(3)该木马程序会通过QQ的“发送消息”窗口给QQ用户的网友发送如下信息“http://ajim.delphibbs.com去看看,很好看的”,当用户点击该网址浏览时,木马程序就会被再次激活,从而使该木马通过QQ聊天工具不断地传播自己。

手工清除该木马的方法:

(1)打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。

(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为Explorer的键值。





病毒名称:Trojan.Sckiss.198702
病毒类型:木马程序
感染长度:198702字节
危害级别:高
传播速度:中

病毒特征:

该病毒运行后会:

(1)复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下,并分别更名为rundll.exe和sysedit32.exe。
  
  (2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值intarnet="%windowssystem%\rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。




(3)修改注册表,修改HKEY_CLASSES_ROOT\txtfile\shell\open\command\的默认键值为%windowssystem%\sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。

(4)修改注册表,修改IE浏览器的默认页,开始页,起始页。

(5)该木马会通过QQ程序向其它的QQ用户发送“http://ontimer.spedia.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。




(6)该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。

  手工清除该木马的方法:

(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。

(2)删除系统文件夹(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。

(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为intarnet=%windowssystem%\rundll.exe"的键值。恢复HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为Notepad%1。
 (其中%windowssystem%为Windows的系统文件夹)




(4)恢复IE的设置。打开注册表编辑器,恢复HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\StartPage,HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\Default_Page_URL,HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\LocalPage的设置为原来的内容。





病毒名称:Trojan.sckiss.7695
病毒类型:木马程序
感染长度:7695字节
危害级别:低
传播速度:慢




病毒特征:
该木马程序用Delphi编写,并用UPX进行了压缩,但该程序需要用户的机器上安装了Delphi的动态库才能运行。该程序具有同“爱情森林”的第一个版本相同的特征,因此极有可能是病毒作者对“爱情森林”的第一个版本重新编译后生成的。木马程序被运行后会:

(1)复制自身到Windows操作系统的system目录(通常为windows\system)下,并改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会迷惑用户,使用户误认为这是一个正常的系统文件。

(2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值Explorer="%windowssystem%\Explorer.exe",使木马程序可以在开机后自动运行。
(其中%windowssystem%为Windows的系统目录)

(3)该木马程序还会在站点http://orchid.diy.163.com/下载文件update.exe,并执行下载下来的程序,进行其它的破坏活动。

手工清除该木马的方法:

(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。

(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为Explorer的键值。
病毒名称:Trojan.Sckiss.178752
病毒类型:木马程序
感染长度:178752字节
危害级别:高
传播速度:中

病毒特征:

该病毒运行后会:

(1)复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下,并分别更名为rundll.exe和sysedit32.exe。
  
  (2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值intarnet="%windowssystem%\rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。




(3)修改注册表,修改HKEY_CLASSES_ROOT\txtfile\shell\open\command\的默认键值为%windowssystem%\sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。

(4)该木马会通过QQ程序向其它的QQ用户发送“http://sckiss.yeah.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。




(5)该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。有趣的是,由于病毒作者使用了一个组件来发送邮件,因此当木马程序执行发送邮件的操作时,该组件可能会弹出两个对话框,其中一个的内容为“220welcomtocoremailsystem(WithAnti-Spam)2.1”,另外一个对话框为“Cannotopenfile.\mima.txt”。

  手工清除该木马的方法:

(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。

(2)删除系统文件夹(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。

(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为intarnet=%windowssystem%\rundll.exe"的键值。恢复HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为Notepad%1。
 (其中%windowssystem%为Windows的系统文件夹)




(4)若根目录下存在文件setup.txt或mima.txt,将其删除。
病毒名称:Trojan.ScKiss.126996
病毒类型:木马程序
感染长度:126996字节
危害级别:中
传播速度:中




病毒特征:

该木马程序被包装在一个名为s.eml的邮件中,并且利用了Iframe漏洞。当没有打补丁的用户浏览含有该邮件的网页时,邮件中的木马程序(Hack.exe)就会自动运行。

木马程序被运行后会:

(1)复制自身到Windows系统目录(通常为windows\system)下,改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会使用户误认为这是一个正常的系统文件。

(2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值Intarnet="%windowssystem%\Explorer.exe",使木马程序可以在开机后自动运行。
(其中%windowssystem%为Windows的系统目录)

(3)该木马程序会通过QQ的“发送消息”窗口给QQ用户的网友发送如下信息“http://ajim.delphibbs.com去看看,很好看的”,当用户点击该网址浏览时,木马程序就会被再次激活,从而使该木马通过QQ聊天工具不断地传播自己。

手工清除该木马的方法:

(1)打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。

(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为Explorer的键值。
病毒名称:Trojan.Sckiss.198702
病毒类型:木马程序
感染长度:198702字节
危害级别:高
传播速度:中

病毒特征:

该病毒运行后会:

(1)复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下,并分别更名为rundll.exe和sysedit32.exe。
  
  (2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值intarnet="%windowssystem%\rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。




(3)修改注册表,修改HKEY_CLASSES_ROOT\txtfile\shell\open\command\的默认键值为%windowssystem%\sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。

(4)修改注册表,修改IE浏览器的默认页,开始页,起始页。

(5)该木马会通过QQ程序向其它的QQ用户发送“http://ontimer.spedia.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。




(6)该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。

  手工清除该木马的方法:

(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。

(2)删除系统文件夹(Win9x通常为Windows\system,WinNt通常为WinNt\system32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。

(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为intarnet=%windowssystem%\rundll.exe"的键值。恢复HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为Notepad%1。
 (其中%windowssystem%为Windows的系统文件夹)




(4)恢复IE的设置。打开注册表编辑器,恢复HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\StartPage,HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\Default_Page_URL,HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\LocalPage的设置为原来的内容。
病毒名称:Trojan.sckiss.7695
病毒类型:木马程序
感染长度:7695字节
危害级别:低
传播速度:慢




病毒特征:
该木马程序用Delphi编写,并用UPX进行了压缩,但该程序需要用户的机器上安装了Delphi的动态库才能运行。该程序具有同“爱情森林”的第一个版本相同的特征,因此极有可能是病毒作者对“爱情森林”的第一个版本重新编译后生成的。木马程序被运行后会:

(1)复制自身到Windows操作系统的system目录(通常为windows\system)下,并改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会迷惑用户,使用户误认为这是一个正常的系统文件。

(2)修改注册表,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加键值Explorer="%windowssystem%\Explorer.exe",使木马程序可以在开机后自动运行。
(其中%windowssystem%为Windows的系统目录)

(3)该木马程序还会在站点http://orchid.diy.163.com/下载文件update.exe,并执行下载下来的程序,进行其它的破坏活动。

手工清除该木马的方法:

(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。

(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下名为Explorer的键值。
你也可以通过本站的专杀工具来清除这些病毒

址163164.cn 微信1631640 QQ3149886

返回总目录 上一页 目录页 下一页