(續1)
從pe_xscan 的 log 上看,病毒程式下載安裝了許多惡意程式,並且其中一些放在IE及Tencent程式檔案夾中,魚目混珠。如:
檔案說明符 : C:/Program Files/Internet Explorer/Top.dll
屬性 : A---
數位簽章:否
PE檔案:是
擷取檔案版本資訊大小失敗!
建立時間 : 2009-9-22 16:26:20
修改時間 : 2009-9-22 16:26:22
大小 : 66141 位元組 64.605 KB
MD5 : bf779e4ff8c6cd87355bd125aa4e5d49
SHA1: 8DF4753C33E9378607553651284C30F1907AF256
CRC32: f6b508f3
卡巴斯基 報為:Trojan-PSW.Win32.QQPass.msc,瑞星 報為:Trojan.PSW.Win32.QQPass.eri
檔案說明符 : C:/PROGRA~1/INTERN~1/PLUGINS/IEPLUG.Dll
屬性 : ASH-
數位簽章:否
PE檔案:是
擷取檔案版本資訊大小失敗!
建立時間 : 2009-10-10 20:36:19
修改時間 : 2009-10-12 10:43:32
大小 : 42728 位元組 41.744 KB
MD5 : 81f3c5dfec67cd967775f81430dc8281
SHA1: B4CE5AAE49F17F7BBAED9C12E4D5264FE4E4BBBE
CRC32: ce2d21c8
檔案說明符 : C:/PROGRA~1/COMMON~1/Tencent/QQPlug/domain.dll
屬性 : --H-
數位簽章:否
PE檔案:是
語言 : 英語(美國)
檔案版本 : 1, 0, 0, 1
說明 : BhoPlugin Module
著作權 : Copyright 2008
產品版本 : 1, 0, 0, 1
產品名稱 : BhoPlugin Module
內部名稱 : BhoPlugin
源檔案名稱 : BhoPlugin.DLL
建立時間 : 2009-9-22 16:26:34
修改時間 : 2009-9-22 16:26:36
大小 : 14848 位元組 14.512 KB
MD5 : fcd1780462b4e4b09d95a2664a14ead9
SHA1: 0CE5CDBA42AC9FDA85C2261188CF1C186190DC44
CRC32: 3a1976e8
檔案說明符 : C:/PROGRA~1/COMMON~1/Tencent/QQPlug/QQdoctor.exe
屬性 : --H-
數位簽章:否
PE檔案:是
擷取檔案版本資訊大小失敗!
建立時間 : 2009-9-22 16:26:34
修改時間 : 2009-9-22 16:26:36
大小 : 3584 位元組 3.512 KB
MD5 : c3c97d3f2c903fcaf58e6d3084d14855
SHA1: FC090E91B3C18A02E27D2D274A28757BCBCC2F61
CRC32: a4b2a2ce
卡巴斯基 報為:Trojan-PSW.Win32.QQPass.omq,瑞星 報為:Trojan.Win32.Inject.fip
此外,病毒還替換了相當多的系統檔案,如:
檔案說明符 : C:/WINDOWS/system32/comres.dll
屬性 : ASH-
數位簽章:否
PE檔案:是
擷取檔案版本資訊大小失敗!
建立時間 : 2009-10-16 21:14:8
修改時間 : 2009-10-10 22:56:52
大小 : 22016 位元組 21.512 KB
MD5 : bf8705bcc12a0c36d9b472736d199943
SHA1: C44D45AD0FCA7D365226522BEF4D49BCD535CFB3
CRC32: c02168b4
卡巴斯基 報為:Trojan-GameThief.Win32.Magania.cegr,瑞星 報為:Trojan.PSW.Win32.DNFOnLine.bl
由於病毒中包括了viking,它不僅感染了C盤的EXE檔案,還感染了其它盤的EXE檔案。只要一運行其它盤中被感染的EXE檔案,病毒就會重新發作。
手工修複相對來說麻煩一些:
用Win PE 來或 MAX DOS 系統來啟動電腦,刪除 log中紅色標記的檔案(可以寫一個bat來完成),並用autoruns之類的軟體刪除病毒添加的啟動項目;
對於被病毒替換的系統檔案,有Windows SP3光碟片的話,可以用sfc命令來修複,否則要手工從dllcache或其它電腦中複製;
用殺毒軟體作一次徹底的掃描,清除其它盤中的病毒。DrWeb CureIt!對付感染型的病毒相當不錯,綠色無須安裝。
如果是一鍵還原C盤或重裝系統,完成後也要用殺毒軟體作一次徹底的掃描。