警惕木馬病毒Trojan-Spy.Win32.Small.cq
來自安天實驗室:
http://www.antiy.com/index.htm
病毒標籤:
病毒名稱: Trojan-Spy.Win32.Small.cq
病毒類型: 木馬
文件 MD5: f 69389f 702e3827695d 09c 5f 6dfa 086f
公開範圍: 完全公開
危害等級: 中
文件長度: 222682 位元組
感染系統: Windows 9X以上版本
開發工具: Microsoft Visual C++ 6.0
加殼類型: 無
命名對照: Symentec[無]
Mcafee[PWS-IX]
病毒描述:
病毒運行後,在系統盤創建病毒檔,添加註冊表啟動項,以達到開機啟動的目的,病毒記錄遊戲帳號和密碼,發送給作者。該病毒對用戶有一定危害。
行為分析:
1、病毒運行後,在系統盤創建病毒檔:
%system32%old9.tmp
%system32% j_pp.dll
%system32% jppdd.exe
%windir%lastgoodsystem32dudplay.exe
2、修改註冊表,添加啟動項:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionRun
鍵值:字串:"tjpp"= "tjppdd.exe"
HKEY_CURRENT_USERSoftwareMicrosoftWindows
CurrentVersionExplorer
鍵值:字串:" INF"="C OCUME~ 1C OMMAN~ 1L OCALS~1
Tempamb5.tmp. "
HKEY_CURRENT_USERSoftwareMicrosoftWindowsShellNoRoam
MUICache
鍵值:字串"(病毒所在路徑) "="pptj"
注:% System%是一個可變路徑。病毒通過查詢作業系統來決定當前System檔夾的位置。Windows2000/NT中默認的安裝路徑是C: WinntSystem32,windows95/98/me中默認的安裝路徑是C:WindowsSystem,windowsXP中默認的安裝路徑是 C:WindowsSystem32。
%windir%是一個可變路徑,Windows2000/NT中默認的安裝路徑是C:Winnt,windows95/98/me/xp中默認的安裝路徑是C:Windows。
清除方案:
1、使用安天木馬防線可徹底清除此病毒(推薦)。
2、手工清除請按照行為分析刪除對應檔,恢復相關系統設置。
(1) 使用安天木馬防線“進程管理”關閉病毒進程
(2) 刪除病毒檔
%system32%old9.tmp
%system32% j_pp.dll
%system32% jppdd.exe
%windir%lastgoodsystem32dudplay.exe
(3) 恢復病毒修改的註冊表專案,刪除病毒添加的註冊表項
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionRun
鍵值:字串:"tjpp"= "tjppdd.exe"
HKEY_CURRENT_USERSoftwareMicrosoftWindows
CurrentVersionExplorer
鍵值:字串:" INF"="C OCUME~ 1C OMMAN~1
LOCALS~1Tempamb5.tmp. "
HKEY_CURRENT_USERSoftwareMicrosoftWindows
ShellNoRoamMUICache
鍵值:字串"(病毒所在路徑) "="pptj"
附:
安天木馬防線2005+試用版下載地址:
http://www.antiy.com/product/ghostbusters/index.htm
病毒上報信箱:
[email protected]