手工徹底清除 PWSteal.Lemir.Gen(SysModule32.DLL,SysModule64.DLL) 木馬的方法
作者:費爾安全實驗室(原創), 日期:2003/12/16. 若轉載請註明引自"費爾安全實驗室"

* 說明:PWSteal.Lemir.Gen 是對一類竊號木馬的統稱,這個方法只適用於木馬主本檔案為 Expl0rer.exe 的 PWSteal.Lemir.Gen 木馬,在使用此方法前請先確保自己遇到的是這個木馬才可以。 同樣的,文章中所提到的方法及其中所提到的有關費爾托斯特安全可以清除此木馬/病毒的內容是特指這一個木馬/病毒的目前這一版本, 並不保證對此木馬/病毒的以前舊有版本和往後所有可能產生出的新版本都同樣有效。

有許多使用者反應一些防毒軟體在發現 PWSteal.Lemir.Gen(SysModule32.DLL,SysModule64.DLL) 木馬後遇到無法隔離、刪除或是清除後反覆出現的問題。下方就告訴大家一個清除此木馬簡單有效的方法:

因為此木馬會將自己註冊為系統 Explorer 元件,即使刪除後也會自動生成,所以一般的防毒軟體較難直接清除掉它,但費爾托斯特安全可以完全徹底清除掉此木馬,並且刪除後不會再次出現,所以如果手上有費爾托斯特安全的正式版可以使用它刪除(建議先升級到最新版的病毒碼)。如果沒有也可以用下方的方法手工清除它(注意以下方法測試於Windows2000/XP/2003/NT,9x/me下可能有些略有不同,這時建議使用費爾托斯特安全清除):

一、請先去把系統設定為「顯示隱藏檔案」,因為病毒以隱藏內容偽裝,不做此設定將無法看到它,設定的方法如下(如果系統已經做了此設定可以跳過這一步):

  1. 開啟「我的電腦」;
  2. 依次開啟菜單「工具/資料夾選項」;
  3. 然後在彈出的「資料夾選項」對話框中切換到「檢視」頁;
  4. 解除「隱藏受保護的作業系統檔案(推薦)」前面的對鉤,讓它變為不選狀態;
  5. 在下方的「進階設定」清單框中改變「不顯示隱藏的檔案和資料夾」選項為「顯示所有檔案和資料夾」選項;
  6. 解除「隱藏已知檔案類型的副檔名」前面的對鉤,也讓它變為不選狀態;
  7. 最後點選「確定」。

二、按「Ctrl+Alt+Del」鍵彈出排定的工作,找到EXPL0RER.EXE行程(注意第5個字母是數位0不是字母O),找到它後選擇它並點選「結束行程」以結束掉木馬行程。然後迅速做下方一步,只所以要迅速是因為如果動作慢的話,木馬可能會自動還原而再次執行起來,這樣就無法刪除掉其他木馬檔案了(如果EXPL0RER.EXE行程再次執行起來需要重做這一步);

三、開啟資源管理員進入到 「系統目錄\Winnt\System32」下(如果您的win2000/nt/xp安裝在C盤則就是 C:\Winnt\System32)。找到EXPL0RER.EXE檔案(注意第5個字母是數位0不是字母O)、SysModule32.dll檔案,然後直接刪除它們。如果這時報告「檔案正在執行無法刪除」的類似提示則說明木馬已經再次還原了,需要從第二步開始重複做,並且從第二步到第三步一定要迅速,這裡建議可以先開啟資源管理員選擇這幾個待刪除的檔案,在做第二步即剛結束掉EXPL0RER.EXE行程後馬上轉過來刪除這2個檔案,這樣一般就可以成功了;

四、同樣在 「系統目錄\Winnt\System32」目錄下找到 SysModule64.dll 檔案,嘗試刪除它,不過如果這時報告「此檔案正在執行中無法刪除」等類似提示也沒有關係,稍後在第七步將介紹如何刪除此檔案;

五、開啟資源管理員進入到 「系統目錄\Winnt」下,找到一個 MFCD3O.DLL 檔案,手工刪除它;

六、開啟「開始/執行」,輸入「regedit」後「確定」以開啟註冊表編輯器,找到「HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}」鍵,把整個「{081FE200-A103-11D7-A46D-C770E4459F2F}」鍵全部刪除。

七、登出目前使用者或重新登入或重新啟動電腦。之後再按第四步的方法刪除掉 SysModule64.dll 檔案,如果一切正常此時應該可以刪除掉它了。

至此,如果一切順利 PWSteal.Lemir.Gen 木馬就應該完全從您系統中清除乾淨了。

* 作者:費爾安全實驗室(原創), 日期:2003/12/16. 若轉載請註明引自"費爾安全實驗室" *