【分享】提供一些解木馬的資訊和網站


Recommended Posts

【Trojan-PSW.Win32.Lineage.ci】

有鑑於最近的新病毒Trojan-PSW.Win32.Lineage.ci,把大家弄得雞飛狗跳,就連Kapersky都很難解決,以下列出我所成功刪除的方法(適用於Windows XP):

在清除這病毒之前,請不要連上網路.開啟Internet Explorer工具列 -> 網際網路選項 -> 一般活頁標籤裡,點選"刪除Cookie"."刪除檔案"(所有連線內容一倂刪除)以及"清除紀錄".動作完成後,按以下步驟執行:

1. 將電腦開機成安全模式,記得要選擇不含網路功能的第一個選項(開機時按住F8即可進入安全模式)

2. 進入視窗底下後,同時按住Ctrl+Alt+Delete,叫出工作管理員,切換到處理程序標籤.此時會看到一些名為"_svchost_.exe"的程式,選擇它們,並按結束處理程序,點"是"

3. 成功關閉此程式後,請點選Windows工作列:開始->執行,鍵入"regedit"

4. 進入登錄編輯程式對話盒後,選擇左邊視窗:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

在Run以及RunOnce下按右鍵,選擇尋找"_msvc_.dll"

5. 將找出的值全部刪除,記得要尋找下一個,直到完全砍完為止

6. 在同樣的路徑底下,尋找"_svchost_.exe",右方會看到很多的數值,在資料欄裡查看它的路徑是否出現"_svchost_.exe",將此刪除,一直試到完全刪除為止

7. 成功刪除後,請重新開機,將Kapersky Anti-Virus叫出,重新掃描一次我的電腦,把掃出的病毒按刪除即大功告成.

資料來源:

http://bbs.wefong.com/viewthread.php?tid=295751&extra=page%3D8

-------------------------------------------------------------------------------------------------

【PWSteal.Trojan 】

以下僅適用於 XP 系統,而在執行以下所有動作時,也請在先至「我的電腦」→「控制台」→「系統」→「系統還原」,執行「關閉所有系統還原」,並且重新開機進入安全模式。

使用掃毒程式,查詢出目前所有已感染 PWSteal.Trojan 之檔案,並且使用刪除的方式,將檔案移除。

使用「Ctrl + Alt + Delete」,將 rundll32.exe 停止執行。

依序檢查以下檔案,若是有存在,請將其刪除。

C:\Program Files\rundll32.exe(60K左右)

C:\windows\system32\ct1dll.dll

C:\Program Files\iexpoloer.exe

C:\windows\iexpoloer.exe

C:\windows\system32\exploret.exe

C:\windows\system32\systemlt.dll

請在「開始」→「執行」,打入 regedit.exe,先備份原始機碼。

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 若是有 rundll32.exe 後面沒有任何參數的,請刪除之。

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServer

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Molecule

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Molecule

請刪除。

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\LoadXXXX(我就是殺這個,不過我忘記全名了)請刪除。

請以 exploret.exe 為關鍵字,將所有相關機碼都刪除掉。

  重新開機後,原則上就解毒成功了!

資料來源:http://blog.blueshop.com.tw/Mars/archive/2004/11/20/845.aspx

-------------------------------------------------------------------------------------------------------

【預防中毒, 中毒處理, 與無法解決中毒之發問】

一.預防重於治療

1.Microsoft Update 自動更新功能開啟

2.安裝防毒軟體,現在很多病毒雖然可以事先攔截到, 一但中毒, 可能難以處理

3.不要亂開來路不明信件, 檔案 (軟體最好從官方網站下載)

4.考慮加裝 防間諜/後門/木馬 的軟體, 防毒程式雖可攔截, 但是稍弱點

5.考慮加裝 防火牆

6.不要只更新病毒碼, 防毒軟體也要更新版本

7.不要安裝兩套防毒 OR 兩套防火牆, 可能互相干擾

二.中毒處理

1.關閉「系統還原」(Windows Me/XP)。

如何關閉或啟用 Windows Me「系統還原」

http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517101224932

如何關閉或啟用 Windows XP「系統還原」

http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517102945932

2.更新病毒定義檔。

3.將電腦重新啟動[F8]在安全模式或是 VGA 模式。

4.執行完整的系統掃描,並刪除所有偵測到的病毒。

進階:

5.如果失敗, 請去病毒網站找專屬的移除工具 or 手動移除方法

6.如果病毒仍是無法清除或隔離, 嘗試直接砍掉中毒檔案 (當然您要有把握電腦不會死當到無法進入系統才可以這樣做)

7.如果砍不掉, Ctrl+Shift+Esc 看看 [工作管理員]中是否有該程式, 中斷執行, 砍掉它

8.或者去 登錄(Registry) 中尋找中毒的檔案, 有可能一開機就執行, 所以砍不掉, 砍掉後, 重新啟動電腦

9.怎樣都移除不了, 資料備份走, 準備 format 重新安裝 (中一次毒, 學一次乖)

三.無法解決中毒之發問

1.請說明病毒名稱 (拜託不要打錯名稱)

2.請說明哪套防毒軟體回報病毒名稱 (每個廠商對病毒名稱定義不同)

3.最好整個訊息貼出來, 有些時候並不是中毒, 只是攔截到病毒, 當然怎麼掃都掃不到

4.不要期望有人會幫您翻譯整篇病毒說明, 您可以挑 解毒 的部份看, 看不懂或照做失敗提出來問[連結有現上翻譯功能網址]

http://forum.icst.org.tw/phpBB2/viewtopic.php?t=7115

5.不要僅提供哪個檔案中毒, 要提供中了什麼病毒名字

四.系統重新安裝建議 (建議 format 安裝, 不然可能殘留病毒)

1.安裝 OS , 安裝最新 Service Pack

2.安裝 防毒

3.安裝 Firewall

4.連上 Internet, 更新 Microsoft Update

5.更新病毒碼

6.如果上網過程中不幸中毒, 又無法清除, 準備再次重新安裝系統 (機率很低啦)

7.開始安裝其它軟體

五. 關於Temporary Internet Files 清空

Temporary Internet Files 是 IE 存放暫時檔案的地方, 這裡如果有病毒,

IE6 的 [工具] 下拉選單, [網際網路選項], 按下 [刪除檔案] 鈕就可以全部刪除

PS: 以上僅代表個人建議, 如有疏漏, 歡迎大家提供建議

資料來源:http://forum.icst.org.tw/phpBB2/viewtopic.php?t=5558

--------------------------------------------------------------------------------------------------------

【t1dll.dll相關處理】

《方法一》:

標準且完全正確的解法 (針對 t1dll.dll)

(目前趨勢網站與NORTON 網站都還沒有完全正確的說明與解法)

1.開始->執行->regedit [按下確定]

2.尋找 HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows

3.尋找 右側 load名稱的機碼 數值資料"應該是空白的"

(如果他 load 數值名稱= C:\program files\svhost.exe 需修改後清除 [按下確定] )

4.以上表示 c:\program files\svhost.exe 或 svhost32.exe 等等 EXE 執行檔都是病毒

(是掃毒程式抓不到 或是無法清除)

5.尋找機碼HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

6.尋找右側是否有相關 svhost.exe 或 奇怪名稱的啟動機碼

7.清除機碼後就需要 [重新開機]

8.開啟 c:\program files\ 尋找 svhost.exe 或 svhost32.exe 等等執行檔並刪除

(無法刪除表示發作中 盡量不要執行遊戲 會被竊取密碼)

9.重新開機後用掃毒程式找找看 是否還會抓到 t1dll.dll

資料來源:http://spaces.msn.com/members/aquarwater/

《方法二》:

木馬說明:svhost32.exe〔無傷害類型病毒〕,但是會自動產生檔案"T1DLL.dl"l

並自動執行"T1DLL.dll"〔植入木馬並盜取遊戲帳號跟密碼的病毒]

徹底清除T1dll.dll的方法

壹.原為網路上一篇文章,我把文章修改一下,並補充需注意的細節,為PWSteal.Lineage所困擾的人,可以試試看這個方法.

先確定電腦內有無T1dll.dll木馬病毒:

請到開始-->搜尋T1dll,如果找出T1dll.dll檔案的話.

電腦已經中了木馬病毒.先按Ctrl+alt+delete

,關掉Norton(NAVAPSVC.EXE)(如果有使用的話)

,第一步找到svhost32.exe然後把程式結束掉

,第二步再把explorer.exe結束掉

,這時候開始工具列會消失,不要緊張

,然後切換至應用程式(也是在工作管理員選單上)

,按一下新工作按鈕並鍵入"explorer" (也是在工作管理員選單上)

,這時候就可以到C:\WINDOWS\system32刪除T1dll(立刻刪除它)

,下一個步驟到C:\Program Files\裡面查看,

,該資料夾內會多出一個svhost.exe檔案和一個Trojan

,刪除它們

,接著清理資源回收桶

,重新開機,應該就把病毒清除了.

註: 1. svhost32.exe跟svchost.exe很像,別關錯了.

2.重新開機後,到桌面時會出現找不到svhost32,不要理會按確定,再到開始-->執行,鍵入regedit,出現登錄編輯程式,

找到編輯-->尋找,鍵入svhost32,找到登錄檔刪除它,有好幾個,繼續尋找,把有關svhost32登錄檔全刪除.

資料來源:http://bbs.wefong.com/viewthread.php?tid=431038&extra=page%3D1

-----------------------------------------------------------------------------------------------------

【spy_lineage】

1.按Ctrl+Allt+Del 進入工作管理員→處理程序→svhost32.exe→結束

2.進入我的電腦→Program Files→刪除 svhost32.exe

3.開始→執行→msconfig→啟動→C:\Program Files\svhost32.exe 打勾取消

4.進入Windows\system32刪除遭感染的軟體

5.開始→執行→regedit→刪除所有含svhost32.exe的機碼

6.重開機

資料來源:http://bbs.mychat.to/read.php?tid=356951

---------------------------------------------------------------------------------------------------------

【解決首頁被綁架之方法大全】

http://myweb.hinet.net/home2/nomo/teach/un-web-kidnap.htm

--------------------------------------------------------------------------------------------------------

[病毒防護]各家廠商的線上掃毒一次收錄

Norton

http://security.symantec.com/ssc/home.asp?j=1&langid=ch&venid=sym&plfid=23&pkj=EGFEWYDMGJCDBXWVPGC

Pc-cillin

http://housecall.antivirus.com/housecall/start_corp.asp

Panda

http://www.pandasoftware.com.tw/freescan/activescan.htm

McAfee

http://us.mcafee.com/root/mfs/default.asp?pkgid=0

F-secure

http://support.f-secure.com/enu/home/ols.shtml

卡巴線上掃毒

http://www.kaspersky.com/virusscanner

線上掃木馬,間諜程式

http://www.windowsecurity.com/trojanscan/

CA

http://www3.ca.com/securityadvisor/virusinfo/scan.aspx

----------------------------------------------------------------------------------------------------------

KAVO病毒九變化

如果最近有人電腦上有發現到c:\windows\system32\kavo.exe c:\windows\system32\kavo*.dll (* 代表數字)

別以為殺了kavo.exe 及kavo*.dll 就沒事了 ,這幾個檔根本是這款木馬中的第二主角而已 ,真正的主角為其它的檔案 ,我見過起碼有十種以上的變化類型了

變種一:c:\windows\fly32.dll + c:\windows\system32\fly.exe

變種二:c:\windows\goods32.dll + c:\windows\system32\goods.exe 或 c:\windows\good32.dll + c:\windows\system32\good.exe

變種三:c:\windows\poor32.dll + c:\windows\system32\poor.exe

變種四:c:\windows\shareb32.dll + c:\windows\system32\shareb.exe

變種五:c:\windows\shares32.dll + c:\windows\system32\shares.exe

變種六:c:\windows\winpow32.dll + c:\windows\system32\winpow.exe

變種七:C:\WINDOWS\JAVA\4D1B90FDDF6B.dll + C:\WINDOWS\JAVA\4D1B90FDDF6B.EXE

變種八:C:\WINDOWS\Debug\231346E28D27.dll + C:\WINDOWS\Debug\231346E28D27.EXE

變種九:C:\WINDOWS\Help\2ACE4CFBAF2C.dll + C:\WINDOWS\Help\2ACE4CFBAF2C.EXE

變化七到九 ,檔案名稱不一定如我舉例的一樣 ,但是所在路徑及檔名格式必如我所寫的一樣 ,還有 以上檔案必為系統檔及隱藏檔屬性 ,或兩者兼具 ,請確定自個電腦能看隱藏檔及系統檔 ,若你的電腦無法顯示隱藏檔及系統檔 ,你設定後又自動跳回不讓你看到那兩種屬性的檔案時 ,那......請節哀 ,因為你的電腦已經”中了” ,或”曾經中了”......

PS1:也許我孤陋寡聞 ,有名的防毒軟體 ,好像不見得都殺得到以上的幾種dll檔 ,坊間自行寫的清除病毒小程式 ,可能也沒寫到要刪掉以上的檔 ,所以......有中該種毒的請手動勤勞點吧......

PS2:以上的檔案其作用就是所謂的downloader類的檔案 ,古兵書有云:斬毒不除downloader ,網路連又生......

PS3:以上檔案如果無法刪除 ,請愛用登錄編輯器 ,並以檔名為關鍵字去搜尋 ,確認相關病毒機碼所在位置後 ,先刪機碼再重開機後刪檔案 ,此為必殺之一擊

(降毒13掌打完 ,再次收工 ,比上次多打了一掌)

來源為巴哈姆特。。作者:oscarwu1

另外附上殺【kavo的小程式】 作者張書維(book維)

http://www.badongo.com/file/5280460

資料來源:http://bbs.wefong.com/viewthread.php?tid=1687756&extra=page%3D7

---------------------------------------------------------------------------------------------------------

新MSN 病毒 : MSN 「相片」木馬掃描解毒程式

技術分析:

MSN 蠕蟲目前又有新變種傳播,傳播圖例如下:

(Embedded image moved to file: pic19169.jpg)

中毒用戶會向 MSN 好友發送「hey you got a photo album? anyways heres

my

new photo album?」

或者「Nice new photos of me and my friends and stuff and when i was

young

lol...!!」之而此類的

英文消息,並會傳送「photos.zip」壓縮文件。如果用戶接收並運行該文件,就會

中毒。

該 zip 文件解壓縮後如下圖所示:

(Embedded image moved to file: pic15724.jpg)

運行流程:

該蠕蟲運行後,會向 Windows 目錄下複製一個自己 zip 文件的副本,並且向

system32 目錄下寫入一

個 S 開頭的 Dll 文件,並且註冊為 com

組件,這樣每次啟動電器,該組件就會自

動插入到系統進程

並運行,所以用戶很難找到並刪除該文件,唯一表現現象就是在 MSN

上瘋狂向好友

發送病毒文件,

大量消耗系統資源和網絡帶寬。同時該蠕蟲給黑客留下了後門,黑客可以輕易竊取

用戶電腦內的資料,

所以對個人和企業用戶危害相當大。

清除截圖:

(Embedded image moved to file: pic11478.jpg)

解決方案:(不是打廣告喔 沒有這套軟體的話參考就好 上述說明只是要提醒大家注意)

1. 木馬清除大師用戶直接升級到 2007.6.2 日病毒庫即可徹底清除。

2. 下載木馬清除大師專殺工具幾秒鐘即可清除。

3. 不要輕易在MSN上接收好友發過來的莫名其妙的文件。

木馬清除大師 - 「MSN照片」蠕蟲專殺工具:

http://www.lofocus.com/MsnWormKill.exe

資料來源:http://bbs.wefong.com/viewthread.php?tid=1503364&extra=page%3D1

---------------------------------------------------------------------------------------------------------

【防毒軟體】:卡巴斯基、Avast、F-secure、McAfee、Nod32、ZoneAlarm、熊貓、諾頓、趨勢、江民...等 在此提供作為參考 PS沒有按照好壞排序 我也沒有特別要推薦什麼 依照個人喜好使用。

----------------------------------------------------------------------------------------------------------

【結語】:重了木馬努力自己處理看看吧!!! 最後搞到不行的話...就重灌吧= =|||||

畢竟有些木馬是很機車的...當然我會盡量找尋相關解木馬的資訊~

鏈接文章
分享到其他網站
  • 1 month later...
最初由 楓飄.元喵 發表

我昨天才中了那個什麼t1dll.dll的

雖然我已經把那個檔砍了

可是就是找不到svhost32.exe...

我也是找不到這個東西svhost32.exe.......

每次開機都會跳出視窗說找不到@@ 說什麼要從登錄項目中弄掉...

請問要怎麼解決呀??

謝囉..

鏈接文章
分享到其他網站
最初由 傳說中的佐走 發表

你指的是重新開機後會出現找不到svhost32嗎?

在第七部份有提到

你在試試看吧

我是之前有中過毒

後來用什麼費爾強力清除掉了@@

隻後每次開雞都找不到svhost32登錄項目.....

我用你這種方法"1. svhost32.exe跟svchost.exe很像,別關錯了.

2.重新開機後,到桌面時會出現找不到svhost32,不要理會按確定

,再到開始-->執行,鍵入regedit,出現登錄編輯程式

,找到編輯-->尋找,鍵入svhost32,找到登錄檔刪除它,

,有好幾個,繼續尋找,把有關svhost32登錄檔全刪除."

解決了...謝謝!!!

鏈接文章
分享到其他網站
  • 3 months later...

svchost就是系統裡一些服務的寄主 有的系統服務是非直接可執行檔的方式放出來的 所以就需要用到svchost這隻程式來把服務帶起來

當然這隻程式也有可能會去帶到病毒 被病毒感染或是別的病毒有可能偽裝成他的名字

但是他正常來講的話是沒有毒的

鏈接文章
分享到其他網站
  • 1 year later...
【Trojan-PSW.Win32.Lineage.ci】

在清除這病毒之前,請不要連上網路.開啟Internet Explorer工具列 -> 網際網路選項 -> 一般活頁標籤裡,點選"刪除Cookie"."刪除檔案"(所有連線內容一倂刪除)以及"清除紀錄".動作完成後,

1. 將電腦開機成安全模式,記得要選擇不含網路功能的第一個選項(開機時按住F8即可進入安全模式)

2. 進入視窗底下後,同時按住Ctrl+Alt+Delete,叫出工作管理員,切換到處理程序標籤.此時會看到一些名為"_svchost_.exe"的程式,選擇它們,並按結束處理程序,點"是"

3. 成功關閉此程式後,請點選Windows工作列:開始->執行,鍵入"regedit"

4. 進入登錄編輯程式對話盒後,選擇左邊視窗

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

在Run以及RunOnce下按右鍵,選擇尋找"_msvc_.dll"

~~~~~~~~~`

阿..我就照著做嗎..:| :| = =""

鏈接文章
分享到其他網站
  • 5 months later...

基本上 PWSteal 光Lineage 家族系列就夠多變種了.....

每次注入的dll和reg都不同

所以只靠上面方法實在不太夠

建議用 HijackThis 或者 System Repair Engineer 進行登錄檢查

並將輸出之Log文件利用google搜尋檢查 或是 請會看的人幫你看

很多論壇都會有這類版面 並很多人會這項技術

不知有沒有引進這裡必要

若有 可向在下聯繫

雖所學不多 但基礎應該還算可以

鏈接文章
分享到其他網站
  • 2 months later...
  • 2 months later...
  • 1 month later...
基本上 PWSteal 光Lineage 家族系列就夠多變種了.....

每次注入的dll和reg都不同

所以只靠上面方法實在不太夠

建議用 HijackThis 或者 System Repair Engineer 進行登錄檢查

並將輸出之Log文件利用google搜尋檢查 或是 請會看的人幫你看

很多論壇都會有這類版面 並很多人會這項技術

不知有沒有引進這裡必要

若有 可向在下聯繫

雖所學不多 但基礎應該還算可以

恩 變種的很多

不過用Hijack This或 System Repair Engineer 之後如果不會看的也是沒有什麼用

必須要向有人懂的詢問

我也不是很懂看那個 哈

所以我就僅僅逛逛微風論壇然後搜集人家有的病毒問題解決方法資訊

有相同情形的就可以參考參考囉

鏈接文章
分享到其他網站
  • 1 month later...
恩 變種的很多

不過用Hijack This或 System Repair Engineer 之後如果不會看的也是沒有什麼用

必須要向有人懂的詢問

我也不是很懂看那個 哈

所以我就僅僅逛逛微風論壇然後搜集人家有的病毒問題解決方法資訊

有相同情形的就可以參考參考囉

小弟認為可以引進Hijack,SREng和Efix..

對解病毒還蠻有效的..

可以找伊些有研究的人一起來嘗試..

ps.小弟專攻Sreng :E

鏈接文章
分享到其他網站

請登入後來留意見

在登入之後,您才能留意見



立即登入