警惕盗号木马Trojan-PSW.Win32.OnLineGames.aocg
警惕盗号木马Trojan-PSW.Win32.OnLineGames.aocg~(nhU/F.xi`
Trojan-PSW.Win32.OnLineGames.aocg下载者木马类,病毒运行后调用API获取系统文件夹路径,在%System32%目录下创建病毒文件ajfcaa.exe(6位随机病毒名),并加载创建该病毒进程,遍历进程查找是否存在一下进程名:GuardField.exe、conime.exe、wuauclt.exe、spoolsv.exe;如发现存在以上进程名则调用TerminateProcess函数强行结束以上进程,调用LoadLibraryA函数加载SFC.DLL文件。将%System32%\drivers\目录下的beep.sys文件删除,并创建一个同名的文件,创建dat文件到临时目录,创建注册表病毒服务,等待加载完毕后将dat文件删除,添加注册表映像劫持,劫持多款安全软件,使系统安全性降低,利用ZwQuerySystemInformation()枚举内核模块,遍历进程查找:DrvAnti.exe(驱动防火墙)、csrss.exe(系统进程),如找到则强行结以上2个进程,病毒运行后自我删除,连接网络读取列表下载大量恶意文件到本地运行,经分析下载的文件多为盗号木马,给用户清理带来及大的不便!
清除方案: