注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 《网络规划设计师教程》..
 帮助

kvdxcma.dll(Trojan.PSW.Win32.XYOnline.jq)解决方法


2007-09-27 10:43:08
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://gudugengkekao.blog.51cto.com/172212/44136
文件名称:kvdxcis.exe
 
文件大小:12767 bytes
 
AV命名:Trojan-PSW.Win32.OnLineGames.dpb(卡吧斯基)
 
加壳方式:Upack 0.3.9 beta2s
 
编写语言:E语言+Delphi(Dll)
 
病毒类型:盗号木马
 
文件MD5:9d687622a2b01661372c94780fc8db23
 
行为:
 
1、释放病毒副本:
 
C:\Windows\Fonts\ardaase.fon   91 字节

C:\Windows\system32\kvdxacf.dll   52 字节

C:\Windows\system32\kvdxcis.exe   12767 字节

C:\Windows\system32\kvdxcma.dll   20048 字节
 
2、释放P处理,删除verclsid.exe
 
3、修改2处注册表关键项,开机自启:
 
AppInit_DLLs和ShellExecuteHooks。
 
4、修改注册表,禁用系统防火墙和自动更新功能。
 
键值为NoAutoUpdate与EnableFirewall。
 
5、kvdxcma.dll 安装全局钩子(Hook),注入所有运行中的进程。
 
挂钩类型:WH_KEYBOARD、WH_MOUSE、WH_GETMESSAGE。
 
6、检测网游大话西游进程,由第5点的Hook技术获取其输入的帐号和密码。
 
应该是保存至C:\Program Files\NetMeeting\*.cfg。并发送外部。
 
7、尝试关闭名为TQAT.exe的进程。
 
????
 
8、由kvdxcma.dll监控自身的注册表项,每几毫秒检测一次,如不再,则重写。
 
(这点比较狠毒,因为它注入除系统核心外的所有进程,所以很麻烦。基本上一删除就又有了)。
 
解决方案:
 
因为自己没有测试删除方法,给2套了,如果不能删除掉的话,麻烦跟个贴。。
 
方法一:
 
 
 
 
2、断开网络,关闭不需要的进程。
 
3、打开PowerEmv,选上“抑制对象再次生成”,填入:
 
C:\Windows\Fonts\ardaase.fon  

C:\Windows\system32\kvdxacf.dll  

C:\Windows\system32\kvdxcis.exe  

C:\Windows\system32\kvdxcma.dll  
 
4、OK,主体都消灭了,现在不要尝试去删除它的注册表项,那是徒劳的。
 
因为它注入了其他的进程,还保存着原来的内存映射,而且还是有效的。
 
5、重启,打开SREng,删除:
 
注册表:
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{3C87A354-ABC3-DEDE-FF33-3213FD7447C3}><C:\winnt\system32\kvdxcma.dll>   []
 
6、还是SREng的注册表项,不过这个不能删除,编辑置空。
 
原值为:
 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
     <AppInit_DLLs><kvdxcma.dll>   []
 
选编辑,把kvdxcma.dll去掉后确定。
 
7、修改大话西游密码(如果有)。
 
8、开始-regedit,删除:
 
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU下的:
 
NoAutoUpdate和AUOptions键值。
 
还有:
 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
 
的EnableFirewall键。
 
方法二:
 
 
 
 
2、打开冰刃,设置禁止线程创建,确定。
 
3、冰刃“文件”选项,删除文件:
 
C:\Windows\Fonts\ardaase.fon   91 字节

C:\Windows\system32\kvdxacf.dll   52 字节

C:\Windows\system32\kvdxcis.exe   12767 字节

C:\Windows\system32\kvdxcma.dll   20048 字节
 
4、冰刃选项-“重启并监视”。
 
5、重启后打开SREng,删除:
 
注册表:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{3C87A354-ABC3-DEDE-FF33-3213FD7447C3}><C:\winnt\system32\kvdxcma.dll>   []
 
6、还是SREng的注册表项,不过这个不能删除,编辑置空。
 
原值为:
 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
     <AppInit_DLLs><kvdxcma.dll>   []
 
选编辑,把kvdxcma.dll去掉后确定。
 
7、修改大话西游密码(如果有)。
 
8、开始-regedit,删除:
 
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU下的:
NoAutoUpdate和AUOptions键值。
 
还有:
 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
的EnableFirewall键。
 
 
 
 
 

本文出自 “孤独更可靠” 博客,请务必保留此出处http://gudugengkekao.blog.51cto.com/172212/44136



类别:不务正业``` 技术圈()阅读() ┆ 评论()推送到技术圈返回首页  


    文章评论
 
2007-09-27 20:58:39
是资QQ的嘛?
还是只要涉及到号码和密码都会盗走?

2007-09-28 01:06:38
常见的马包组件,仅仅是盗大话西游号的VIP马
其实这个DLL、EXE可以被移动走,再启动就加载不能
此类东西离线定点清除是效率最高的办法

2007-09-30 16:58:03
我按照你那上面的步骤做了 可是到了 第五步   就删不了 第五步的那个注册表文件有7、8个 一起删 也删不了 单个的也不行

2007-09-30 17:53:29
方法一可行,我测试过的

2007-10-11 20:05:55
我用了你的方法一,
能够完成操作,
但再次重启后不久病毒再次发作,
之后再用方法删除文件时提示"文件不存在"
请问,该如何解决 ?

2007-10-26 12:27:49
可以。谢谢!

2007-10-26 12:31:09
太好了!你好棒哟!   --   --            
              0

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: