清除无视密保卡的酷狮子木马

站长SEO > 电脑网络 > 作者: 2020-12-29 转载自: 责任编辑:SEO高手

  《电脑报》论坛热帖:最近我一直在玩《魔兽世界》,一天突然发现游戏账号被盗,里面的游戏装备以及金币都不翼而飞。我在玩游戏时都很小心,将账号和密保卡进行了捆绑的。谁能告诉我,这到底是怎么回事呀?为什么我的密保卡没有起作用?

  这位兄弟碰到的问题,也困惑了现在不少《魔兽世界》玩家。一款名为酷狮子的木马,让《魔兽世界》安全的“守护神”——密保卡失效了。
  小提示:密保卡是一张数字坐标图型卡,每一组数字对应不同的坐标。用户首先需要在账号通行证进行密保卡的绑定,当用户进入游戏的时候只有输入正确的矩阵数字才能登入游戏。
  酷狮子盗号木马不同于传统的盗号木马,它直接替换了网络游戏的客户端程序,而且将木马程序设置为和网游客户端一模一样的图标,并且仅在用户启动游戏时才激活木马程序。需要注意的是,当杀毒软件处理该木马时,就会被玩家认为杀毒软件“误杀”了游戏程序。
  它又是怎么让密保卡失效的呢?酷狮子木马会定时将游戏窗口关闭,因此用户必须多次输入密保卡坐标系中的密码,这样坐标系中数字的大致分布就出来了(如果盗取密保卡中60%以上的密码组,就可以开始盗号,成功率就非常高了),于是黑客就可以利用这张自制的“密保卡”完成盗号操作。
  小提示:酷狮子盗号木马还有针对《热血江湖》、《完美世界》、《武林外传》和《诛仙》的变种。WWW.ItcomPuTer.com.Cn
酷狮子木马清除方案
先把酷狮子揪出来
1.检查进程
  运行安全检测软件WSys Check后点击“进程管理”标签,我们可以看到多个粉红色的进程,这些进程都被木马进行了线程插入操作。它们的模块信息中都包括一个可疑的木马模块winow.dll。

2.查找文件
  点击程序的“文件管理”标签后,在模拟的资源管理器窗口中,按照可疑模块的路径指引,很快就可以发现了那个可疑的木马模块文件,与此同时还可以发现一个和模块文件一起的木马文件winow.exe。看来这个盗号木马是由这两个文件组成的。

再将酷狮子就地正法
  现在我们就开始进行清除了。在“进程管理”中首先找到粉红色进程并选中它们,接着选中某个进程里面包括的winow.dll模块,然后通过鼠标右键中的“卸载模块”命令清除它。
  再在“文件管理”标签中对木马文件进行直接的强制删除操作,这样就可以在不重新启动系统的情形下完成木马程序的清除操作。当然还有一点各位用户千万要注意,就是网游安装目录下还有一个木马伪装的客户端程序,我们将它删除后再找到被木马隐藏的正常客户端,改为原来的名字后便可以正常进入网游。
总结
  酷狮子木马有两大特点:一是采用了直接替换客户端这种“偷梁换柱”的方法,来达到盗取账号密码的目的。以前的木马程序在盗号的时候,常常采用的是线程插入技术,即将木马的服务端进程插入到游戏客户端进程中。二是能记录密保卡的数字,从而达到让密保卡失效的目的。这种破解方式会引起魔兽玩家多次掉线,如果你在玩《魔兽世界》时有这样的现象就要小心了,要立即展开安全检查,避免账号被盗。

 
如何清除盗号木马

  网络中肆无忌惮泛滥的木马盗取网络交易账号、获取用户私密信息以谋取利益,普通用户往往由于对木马不够了解和对安全防范麻痹大意,造成严重的后果。许多人都有中木马的经历,那么中了木马怎么清除,平时怎么防护,请看下面的文章。
怎么判断中了木马
  病人:木马危害实在太大了,那我怎么知道自己的电脑中了木马呢?
  医生:电脑中了木马后,有时候会有一些非常典型的症状,比如杀毒软件自动关闭、电脑运行速度变慢、经常有一些陌生网页窗口弹出、系统中某些程序无法运行等;也有时候症状并不明显,不过我们可以通过一些蛛丝马迹来初步分析电脑是否中了木马,比如查看“任务管理器”是否有不熟悉的进程(一旦发现则到网上进行搜索看是否是病毒程序),从系统文件夹、注册表、启动程序等查看是否有可疑的文件或项目。
  下面我们以感染了近期比较活跃的SoundMan木马的电脑为例来了解一下木马的一些常见行为。
小知识:SoundMan木马
  SoundMan木马是利用Realtek声卡相关程序以及图标迷惑用户的一款“网游木马下载器”,它除了具备普通木马能够屏蔽显示隐藏文件的功能外,还可以用替换服务等方式启动自身,并具有结束杀毒软件和在后台下载大量网游木马的功能。
1.隐藏文件已经无法显示
  打开一个文件夹,在上方菜单中选择“工具/文件夹选项”,在“查看”中勾选“显示所有文件和文件夹”,并去掉“隐藏已知文件类型的扩展名”前面的勾。经过这样的操作后,隐藏文件还是无法显示。

  提示:一旦发现设置了“显示所有文件和文件夹”,而系统仍无法显示隐藏文件的话,一定要引起足够的重视,极有可能有木马入侵。
2.查看System32文件夹
  进入System32文件夹中(假设Windows XP安装在C盘),可以发现木马创建了ineters.exe、SoundMan.exe、tthh3.ini这三个文件(编注:之前我们已经对显示隐藏文件做了处理)。
  提示:木马一般会在系统文件夹System32中释放病毒文件以及相关的ini文件,如果怀疑中了木马,注意检查此文件夹中那些在出现中毒症状前后所创建的文件。
3.查看用户账户
  单击“开始/设置/控制面板”,双击“用户账户”,如果发现电脑中的Guest账户无故被激活,或是多出其它的陌生账号,例如名为Microsoft的账户,也要提高警惕,这也是感染木马的一个典型特征。
4.查看auto文件
  当系统中了SoundMan.exe木马后,只要有新的可移动存储接入,此木马便会写入auto.exe和autorun.inf 文件,所以我们在鼠标右键菜单中发现有auto、autorun任何一个选项,或是在移动硬盘或闪存根目录下查看发现auto.exe和autorun.inf 这两个文件,则证明中毒。
  提示:现在的木马一般都会利用移动存储设置的自动播放功能进行病毒的写入和传播,所以如果在硬盘分区以及移动存储设备根目录下发现auto.exe和autorun.inf 这两个文件,则电脑与移动硬盘都已经中毒。
  除了检查上面那些地方外,我们还可以从以下几个木马喜欢喜欢藏身的地方来查找蛛丝马迹。
  一是从“Win.ini”文件判断是否中毒。利用记事本打开“C:\Windows”目录下的Win.ini文件。在文件的[windows]字段中查找启动命令“load=”和“run=”后面是否跟有程序,在一般情况下“=”后面是空白的,如果在“=”号后面跟着程序(图2),那一般是中了木马病毒。

  二是从“System.ini”文件判断是否中毒。利用记事本方式打开位于“C:\Windows”目录下的“System.ini”文件,如果发现[boot]字段中“shell=Explorer.exe”后添加了程序,一般都是木马服务端程序。另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程序名”,这里也有可能被木马所利用。在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,它们起到加载驱动程序的作用,但也是添加木马程序的好场所,所以也需要进行检查。
  三是打开注册表编辑器进行查找。木马一般会利用注册表中的Run、RunServices、RunOnce等子项来加载,在“开始”/“运行”中输入“regedit”进入注册表编辑器,在以下几个地方进行查看。
(1)注册表中的启动项
  查看“HKEY_LOCAL_MACHINE\Software\Microsoft\ Windows\CurrentVersion”下的RunServices、RunServices Once、Run、RunOnce以及 “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion”下的RunServices、Run、RunOnce下是否有可疑项目。
  如果发现其中加载了一些陌生程序到系统文件夹中,那么则可能中了木马病毒。
(2)文件关联键
  有些木马还会通过修改注册表中的某一类型文件的键值来加载程序。检查“HKEY_CLASSES_ROOT\XXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)\shell\open\command”子键中“默认”值:““%1” %*”;检查“HKEY_LOCAL_MACHINE\Software\CLASSES\ XXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)\shell\open\command”子键中“默认”值:““%1” %*”。
  这些“%1 %*”可以被赋值,如果发现默认值被修改,例如病毒木马将其改为“muma.exe %1 %*”,则可能中毒。
横扫网络木马
  病人:我已经中了木马,应当怎么清除?
  医生:如果电脑系统分区中没有重要数据,那么利用备份及一键恢复直接重新恢复系统是最简单的方法。如果无法这样做,可以用一些工具软件来帮忙清理木马。
  目前很多木马病毒,譬如本例中的SoundMan.exe能够删除安全软件的启动项目、劫持安全/杀毒软件,并且连接网络下载其它木马及病毒。所以首先要做的就是删除注册表的启动项、修复被劫持的杀毒软件/安全软件,然后利用杀毒软件或专杀工具来清除木马。
  下载SREng软件并更改名称运行,首先对注册表中的RUN键进行修复,选择“系统修复”选项中的“注册表”选项卡,删除未知的启动项目,比如路径为系统文件夹(C:\win dows\system32或C:\winnt\system32)中的Sound Man.exe木马病毒程序启动项(图3)。

  提示:除了“注册表”启动项外,我们最好进入 “启动项目”中的“Win.ini”、“System.ini”等选项中进行查看并清除相关联的病毒加载项,以免病毒死灰复燃。
  然后再选择“系统修复”中的“文件关联”选项,勾选错误的文件关联,单击“修复”按钮,修复被木马病毒劫持的程序,包括杀毒软件和一些安全工具等。

  为了防止激活木马,在“系统修复”的“高级修复”选项中单击下方“修复安全模式”对电脑安全模式进行修复,最后进入到安全模式下进行杀毒软件病毒库的更新及病毒查杀,同时下载木马病毒的专杀工具对木马及病毒进行扫描清除。
  提示:除了利用SREng软件进行修复 ,我们还可以利用小工具包来进行系统修复,小工具包在电脑报网站http://www2.cpcw.com/bzsoft/进行下载,打开工具包后,双击恢复显示隐藏文件.REG导入注册表,再打开Icesword软件,清除系统文件夹中的病毒文件、使用IFEO映像劫持修复工具修复被劫持的杀毒软件及安全软件,最后就是用杀毒软件进行查杀。小工具下载下来后改名后再使用,以免被木马病毒劫持。
如何预防木马
  病人:木马虽然已经清除了,但是我怎么避免以后电脑再被木马侵袭呢?
  医生:为了更好的保护系统不受到破坏,打好我们的网游账号保卫战,除了为一个完全干净无毒系统做个备份,我们还可以通过以下的方法来进行网游木马的预防。
  1.必须安装杀毒软件及防火墙,并对其进行升级,相应系统补丁也要随时更新,还要定期进行病毒木马扫描。
  2.安装游戏账号保护软件
  目前有很多专门针对网游账号保护的安全工具,它们采取的原理不同,但对游戏账号都有一定的保护作用,条件允许的情况下可安装这样的保护软件。如何选择,可参考本期F7版的评测。
  3.通过注册表设置,阻止病毒通过IFEO劫持杀毒软件,具体操作方法:单击“开始”→“运行”,在命令行中输入regedt32,找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,右键单击此选项,在弹出的菜单中选择“权限”,然后把Administrors用户组和Users用户组的权限全部取消。

利用注册表限制IFEO的读写权限

总结
  养成安全的电脑操作习惯+严密的安全设置+定期检查这三大强效药剂,我们完全可以让病毒木马远离自己的电脑系统,玩网络游戏时再也不用担心和木马亲密接触!但是由于杀毒软件以及安全工具的设置及使用需要一定的电脑基础,整个木马产业链由于缺少相关法律有效的监控而发展的越来越大,导致许多对电脑安全设置不熟悉的用户遭遇木马侵袭围剿,用户的私密信息一旦被不法分子掌握,将会给用户造成严重的后果。我们呼吁除了电脑用户加强自身的电脑安全意识和技能外,还需要国家法律以及网络监管部门一起携手,共同打造一个安全的网络环境!

 
如何清除KL木马

  读者来信:我的电脑被幕后黑手操纵了,每次打开IE都会弹出软件安装窗口,接着就开始运行自动化的安装过程。在打开IE的时候,还会弹出XP防火墙的提示窗口。我怀疑是最近闪存盘病毒,可是右键单击盘符却没有发现Auto之类的命令。www.sq120.com推荐文章

  重新安装系统后,我仍然无法清除该病毒。每次都无法双击或者右键单击打开D盘。请问《电脑报》的安全专家,是什么幽灵控制了我的电脑?我应该怎么办?
  安全专家:根据读者来信反映的情况,我们知道这是目前猖狂作案的KL木马下载器在搞鬼。相比起普通的闪存病毒,其侵害手段更加隐秘,一般电脑初学者无法通过重装来清除。
  感染该病毒后,病毒会插入IE进程和Explorer进程来下载流氓软件,XP防火墙会弹出是否连接的窗口。显而易见,病毒是以DLL的形式插入进程来进行破坏的,而病毒的初始程序是可执行文件。
  该病毒运行后会尝试感染EXE可执行文件。某些文件特别是一些软件的安装包、电子书等,被该病毒感染后会出现错误,无法正常使用。
  采用常规的闪存盘病毒的清理方法,并不能完全清除KL木马下载器。KL木马下载器并不在右键菜单添加“Auto”命令,这会麻痹部分用户,其实该病毒在双击打开磁盘分区时就运行了,病毒就隐藏在分区的RECYCLER目录即回收站下,而病毒的autorun.inf文件的技术含量也大为提高。
  从病毒代码中,我们发现右键菜单的“打开”和“资源管理器”命令其实是执行病毒程序,默认的双击的结果也是运行病毒。难怪用户无法发现病毒在自动运行,这也是多次重装后仍然让病毒逍遥法外的重要原因。
KL木马下载器全面清除方案
方案一:菜鸟清除法
  首先,重装系统,完成后不要打开任何磁盘直接进入“我的电脑”,选择“工具→文件夹选项”命令,点击“查看”选项,在“隐藏文件和文件夹”下选择“显示所有文件和文件夹”选项,这样就可以让隐藏的病毒文件现身了。
  然后,右击“我的电脑”选择“资源管理器”命令,在打开的资源管理器中检查非系统盘符下的RECYCLER(是隐藏属性)中是否有Autosetup.exe,如果有的话就进行删除,接着回到根目录删除autorun.inf文件。
  一定要仔细检查所有盘符下的该目录,做到彻底清除病毒文件。最后再安装杀毒软件,修复被病毒感染的文件。
方案二:高手歼灭法
  第一步:重启系统,按F8进入安全模式。使用《超级巡警》终止病毒创建的进程Services.exe、inini.exe、meecall.exe、UUSeePlayer.exe。然后删除下载的流氓软件安装包和病毒进程的文件(如C:\windows\services.exe)。
  第二步:使用《冰刃》删除盘符下的autorun.inf文件、Autosetup.exe文件。这样就可以防止再次运行病毒了。
  第三步:打开System Repair Engineer,进入“启动项目”选项,可以看到很多非法启动项目。选中meecall、swg、KernelFaultCheck、OSSelectReinstal、Windowsupdate、SmCtrlDrv、IdnSvr、tzc02,0,tzchange.exe /F Pacific SA Standard Time /S 10 6 2 23 59 59 999 /E 3 6 2 23 59 59 999 /G、IFEo[Explorer.exe]等删除。
  还要记得删除启动程序目录下的相关文件,然后进入“系统修复”选项,选择“浏览器加载项”删除流氓软件的BHO、Activex等项目。
  第四步:重新启动系统发现已经恢复正常了。不过,你会发现双击或者右键单击打开感染过病毒的盘符,会出现查找病毒文件而无法正常进入的情况,这是因为病毒自动运行的信息还在注册表里。
  我们需要打开注册表编辑器进行修复,进入“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f39bd44e-53b7-11dc-8145-806d6172696f}”项,删除下面的shell子项即可恢复正常了(如图)。

预防技巧
  KL木马下载器是一种闪存盘病毒,用户可以安装《U盘病毒免疫器》(下载地址:http://www.cpcw.com/bzsoft/)之类的安全工具进行预防。此外,我们还需要经常给系统打补丁,用《卡卡上网助手》的IE防漏墙功能来防范木马程序的自动运行。