个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 防护技巧 > 正文
网友经验手动查杀乔装成音乐文件的传奇木马
2003年12月24日14:27:31 中国电脑教育报 
[an error occurred while processing this directive]
  小生驰骋网络多年,虽不敢以“高人”自居,但亦可称“老鸟”。近日亲身遭遇了一次木马,虽然最后有惊无险,但是也大费周章。

  ■ 屡屡碰壁

  一日,小生边上网边打开Windows XP自带的Media Player 8.0听音乐,甚是自在(我喜欢用Media Player播放MP3,它的音响效果甚佳)。在播放第一首歌的时候,一切正常,当跳到下一首歌时,怪事发生了。Windows XP弹出“WMPlayer.exe非法操作即将被关闭选择发送错误‘发送’、‘不发送’”对话框,点击[不发送],重新开启一次Media Player继续播放MP3,现象依旧。难道是Media Player程序有问题,重新启动计算机,在不打开其他程序的前提下尝试,但问题依然存在。升级试试看?将Media Player升级为9.0,还是不行。没办法,我又使出我的杀手锏——恢复系统。Windows XP的系统恢复功能相当强大,它可以在不破坏其他程序的情况下,帮你恢复核心的程序组件,当然也包括Media Player。经过30分钟的漫长等待,系统恢复完毕,可是打开Media Player试验时,天啊!它还是“报错”。

  至此,我还没有意识到是木马在作怪。

  ■ 灵光乍现

  我不经意地用[Ctrl+Alt+Del]打开“系统进程”窗口,发现里面多了个不认识的“Dxmusic.exe”进程(如图)。将其终止掉,Media Player竟然恢复正常了。问题在这里?我又通过“Msconfig”查看系统的启动项,没有发现里面有和“Dxmusic.exe”相关的启动项。看来就是它了!在网上查找,果然找到了相关资料。

  病毒名称:Trojan.Legend.ga.enc

  破坏方法:偷传奇密码,发到指定邮箱。隐藏在后台运行。 拷贝自身到系统目录,命名为 Msdnhome.htm和 Dxmusic.exe启动Dxmusic,释放文件Ldpowerpor.dll到系统目录。 将注册表run项LoadPowerproFile的值改为“RUNDLL32.exe LdPowerpor.dllLoadCurrentPwrScheme” 病毒把记录保存到ntldr.log。

  真相大白了!小生正是一位“传奇”玩家,虽然也曾听闻战友被盗号之事常有发生,但没想到竟然发生在自己身上。第一件事情:拔掉网线,木马程序需要网络传送盗取的信息;第二件事情:在终止掉“Dxmusic.exe”,进我的传奇游戏看看,还好,“龙文”尚在,ID尚在。修改了登录密码后,我开始了杀毒工作。利用计算机的查找程序,搜索“Msdnhome.htm”和“Dxmusic.exe”,分别在“C:\Windows\System32”目录下找到这个两个文件,立刻将其删除掉;然后再寻找“Ldpowerpor.dll”,不过没有找到,估计是需要Dxmusic.exe运行后才释放“Ldpowerpor.dll”,因为我已将进程终止了,所以“Ldpowerpor.dll”就没有出现。

  


  接下来是修改注册表了,在找到Run项的LoadPowerproFile键值后,将前面的“LdPowerpor.dll,”字段删除掉。重新启动计算机,里面没有“Dxmusic.exe”进程了,看来木马清除成功。

  ■ 经验教训

  在整个杀毒过程中我走了很大一段弯路,原因是把目标锁定在程序上,而不考虑全局,以至于木马程序轻易得逞。通过这次清除木马,我总结了一些经验与大家分享:

  1. 在计算机出现异常时,应该从整个计算机的全局角度出发,看看会不会是其他问题导致的程序出错,因为整个系统的运行带有牵连作用。

  2. 系统的进程对于解决计算机问题是很有帮助的,它可以很清楚地知道到底有哪些程序在运行,能够帮你捕获一些可疑程序的踪迹。你可以在刚安装的系统里抓一张进程图,在计算机出问题时,用这张原是图片进行对比。

  3. 如果遇到杀毒软件解决不了的问题,可以通过网上一些相关资料进行手工杀毒。
    【Seair】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· netstat命令运行在DOS命令行下的根除木马记 2003-12-24
· 透视木马程序开发技术:病毒源代码详解(下) 2003-12-22
· 透视木马程序开发技术:病毒源代码详解(中) 2003-12-22
· 采取绝招应对损招 看看木马都喜欢藏在哪里 2003-12-18
· 透视木马程序开发技术:病毒源代码详解(上) 2003-12-18
· Longhorn新花招亮相:能有效拦截蠕虫与木马 2003-12-11
· Linux核心程序被置木马病毒 但已经及时清除 2003-12-02
· 新特洛伊木马开始蔓延 伪装色情图片控制PC 2003-11-26
· 商业图像处理软件Firehand最新发现木马程序 2003-11-10
· 认清恶意程序:解析危险的特洛伊木马(图) 2003-11-04
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 病毒木马入侵招数大曝光专题专题 2002-07-15
· 盗QQ密码-木马GOP专题 2001-12-31
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号