Trojan-PWS.Win32.OnlineGames.qw怎么杀

如题所述

奇迹盗号木马Tojan-PWS.Win32.OnLineGames.qw或Trojan.PSW.Win32.SunOnline.ab专杀
奇迹网游被盗怎么办?

——网游盗号木马入侵后造成盗取各种网络游戏,如奇迹世界帐号和密码!中毒后用户需及时处理。有时杀毒软件不能及时清除干净此类盗号木马,则需要专杀工具配合进行对此类网游盗号木马的彻底清除。常见的是重启或开机后,杀毒软件再次报警相应的木马病毒提示。

解决奇迹世界盗号木马变种可参考下面的专杀方法:

奇迹世界盗号木马专杀与工具下载

病毒名称:Trojan.PSW.Win32.SunOnline.ab(瑞星) Tojan-PWS.Win32.OnLineGames.uo(Kaspersky)

《奇迹世界》网游盗号木马Trojan.PSW.Win32.SunOnline.ab/Tojan-PWS.Win32.OnLineGames.uo病毒特征(行为分析)

1、《奇迹世界》网游盗号木马Trojan.PSW.Win32.SunOnline.ab/Tojan-PWS.Win32.OnLineGames.uo病毒运行后,释放批处理C:\DeleteFileDos.bat,删除正常verclsid.exe系统文件

2、释放dll文件:
%System32%\Kvsc32.dll
注入系统explorer.exe和winlogon.exe进程,监视sungames.exe进程(奇迹世界),如发现则记录键盘击键和鼠标操作,以此盗取密码等用户信息

3、还会生成 %System32%\kvsc3.ini配置文件,记录病毒版本等信息

4、病毒添加以下注册表项,以达到随机启动的目的:

5、修改注册表值,禁用系统自动更新功能:

6、释放批处理删除自身

《奇迹世界》网游盗号木马Trojan.PSW.Win32.SunOnline.ab/Tojan-PWS.Win32.OnLineGames.uo专杀工具和解决方法

由于病毒注入了系统explorer.exe和winlogon.exe进程,监视注册表,推荐用冰刃(即IceSword120_cn.zip,可到锐智论坛www.reizz.net/bbs 信息安全区下载)。

1 用冰刃强制删除:
%System32%\Kvsc32.dll

2 用IS(IceSword120_cn.zip),进程――选中EXPLORER进程――右键:模块信息――强制卸除:
%System32%\Kvsc32.dll

3 删除文件:
%System32%\kvsc3.ini

4 删除以下注册表值(使用冰刃直接操作即可):
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\EnableFirewall]
"Start"=dword:00000000
[HKEY_CLASSES_ROOT\CLSID\{54123FF1-8371-9834-9021-184518451FA5}\InProcServer32]
@="%System32%\Kvsc32.dll"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{54123FF1-8371-9834-9021-184518451FA5}"="%System32%\Kvsc32.dll"

5 编辑以下注册表键值为空:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=" "

6 修改以下注册表键值,建议开启自动更新:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdate]
"Start"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\AUOptions]
"Start"=dword:00000004

7 从别的电脑或恢复光盘等拷贝同版本系统的正常%System32%\verclsid.exe系统文件
温馨提示:答案为网友推荐,仅供参考
相似回答