病毒名称:Trojan.Legend.ga.enc
破坏方法:偷传奇密码,发到指定邮箱。隐藏在后台运行。 拷贝自身到系统目录,命名为 Msdnhome.htm和 Dxmusic.exe启动Dxmusic,释放文件Ldpowerpor.dll到系统目录。
将注册表run项LoadPowerproFile的值改为“RUNDLL32.exe LdPowerpor.dllLoadCurrentPwrScheme”
病毒把记录保存到ntldr.log。
真相大白了!小生正是一位“传奇”玩家,虽然也曾听闻战友被盗号之事常有发生,但没想到竟然发生在自己身上。第一件事情:拔掉网线,木马程序需要网络传送盗取的信息;第二件事情:在终止掉“Dxmusic.exe”,进我的传奇游戏看看,还好,“龙文”尚在,ID尚在。修改了登录密码后,我开始了杀毒工作。利用计算机的查找程序,搜索“Msdnhome.htm”和“Dxmusic.exe”,分别在“C:\Windows\System32”目录下找到这个两个文件,立刻将其删除掉;然后再寻找“Ldpowerpor.dll”,不过没有找到,估计是需要Dxmusic.exe运行后才释放“Ldpowerpor.dll”,因为我已将进程终止了,所以“Ldpowerpor.dll”就没有出现。
接下来是修改注册表了,在找到Run项的LoadPowerproFile键值后,将前面的“LdPowerpor.dll,”字段删除掉。重新启动计算机,里面没有“Dxmusic.exe”进程了,看来木马清除成功。
■ 经验教训
在整个杀毒过程中我走了很大一段弯路,原因是把目标锁定在程序上,而不考虑全局,以至于木马程序轻易得逞。通过这次清除木马,我总结了一些经验与大家分享:
1. 在计算机出现异常时,应该从整个计算机的全局角度出发,看看会不会是其他问题导致的程序出错,因为整个系统的运行带有牵连作用。
2.
系统的进程对于解决计算机问题是很有帮助的,它可以很清楚地知道到底有哪些程序在运行,能够帮你捕获一些可疑程序的踪迹。你可以在刚安装的系统里抓一张进程图,在计算机出问题时,用这张原是图片进行对比。
3. 如果遇到杀毒软件解决不了的问题,可以通过网上一些相关资料进行手工杀毒。
|