Trojan-PSW.Win32.WOW.ck 病毒属木马类。病毒运行后在 program files、%windir%、%system32% 文件夹下复制自身,生成14个病毒文件;修改注册表,添加启动项,以达到随机启动的目的;将IE更改为非默认浏览器;修改大部分文件的启动方式,和文件关联,并创建新的文件类型。  hGP1(pH.  
 
c!uW}U_z  
清除方案:  )8{6+{5lu  
 j:1uP^.  
(1) 首先关闭病毒进程  i!MwBYk  
 c/u_KJFF-n  
(2) 删除病毒文件:  Eb.;^=x  
 ;~sr$6  
 y>(rZ^y&  
     c:\Program Files\Common Files\inexplore.pif  PtKTm\,JL0  
     c:\Program Files\Internet Explorer\inexplore.com  Ws49ImCB	  
     %windir%1.com  wy4q[$.4v  
     % windir%\Debug\DebugProgram.exe  zb2K;%Qs+f  
     % windir%\exerouter.exe  '0+$	m=   
     % windir%\EXP10RER.com  \-.
Tg!Q6  
     % windir%\finders.com  J^I7BsZ  
     % windir%\Shell.sys  -rDz~M+  
     %system32%\smss.exe  \}inT_{g  
     %system32%\dxdiag.com  Y~"9L|`f/  
     %system32%\MSCONFIG.COM  :J(sXKr[C  
     %system32%\regedit.com  \/Ij7nD`l%  
     %system32%\rund1132.com MMD<I6Iyv  
  ~/`X*n&  
 (Imp
$  
 IG / $!*E  
 =wA5P@  
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项:  Rk<%r	k  
 DA
LQ<iF  
 9)yG.9d1  
     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Ob(leL>ow  
     CurrentVersion\Run  bx(w:]2  
      键值 : 字串 : "TProgram"="C:\WINNT\smss.exe"  mTEVFm  
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main  =&0U`P$`  
      键值 : 字串 : "Check_Associations"="No" o1YU_k<#  
      恢复注册表原键值(如果有组册表备份可以直接将其导入):  xVR:;
Jy[  
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc\ShellNew  gGKKs&n7  
      新键值 : 字串 : "Command"="%SystemRoot%\system32\rundll32.exe  ~+m,im8}  
      %SystemRoot%\system32\syncui.dll,Briefcase_Create %2!d! %1"  3%M.U)|+  
      原键值 : 可扩充字串 : "Command"="%SystemRoot%\system32\ xYR#%! M  
     rundll32.exe %SystemRoot%\system32\syncui.dll, :k1$g+(lP  
     Briefcase_Create %2!d! %1" G6Q4-kcK  
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe v"k4ATWP  
      新键值 : 字串 : @="WindowFiles" 9oq)X[   
      原键值 : 字串 : @="exefile"     5V|tXsy:  
      HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe\ [$2qna2VP  
      shell\open\command  j+1KNH  
     新键值 : 字串 : @=""C:\Program Files\InternetExplorer\ YkbO&~.   
     inexplore.com" %1" DM2Q1Dh3  
     原键值 : 字串 : @=""C:\Program Files\Internet YZ[%uArm  
     Explorer\iexplore.exe" %1"  R|t;p!T  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\ # ,P(isEZ"  
     {871C5380-42A0-1069-A2EA-08002B30309D}\ $GF&x>]]  
     shell\OpenHomePage\Command   HIPL!ss]  
     新键值 : 字串 : @=""C:\Program Files\InternetExplorer\ kGD|c=K}  
     inexplore.com""  MYTS3(  
     原键值 : 可扩充字串 : @="C:\Program Files\Internet Explorer\ `D)S-7BR  
     iexplore.exe"  +(AwSh !  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\shell\find\command  @9_)On9hZ  
     新键值 : 字串 : @="%SystemRoot%\EXP10RER.com"  MhH);fn  
     原键值 : 可扩充字串 : @="%SystemRoot%\Explorer.exe"  Z1]"[U[;  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile\shell\open\command  q)Je.6$#X  
     新键值 : 字串 : @="%SystemRoot%\system32\RUNDLL32.EXE \UtS>4w\  
     NETSHELL.DLL,InvokeDunFile %1"  l%bq2,-%  
     原键值 : 可扩充字串 : @="%SystemRoot%\system32\RUNDLL32.EXE fNEz  
     NETSHELL.DLL,InvokeDunFile %1"  eG^z*`**  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp\shell\open\command  /'Bdq?!B&  
     新键值 : 字串 : @=""C:\Program Files\Internet Explorer\ /\~W$.c  
     inexplore.com" %1"  M,L@k  
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ +UaO<L
  
     iexplore.exe" %1"  dP3VJ3+
%  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\open\command  t~~r-V":  
     新键值 : 字串 : @=""C:\Program Files\Internet Explorer\ oUS,+e  
     inexplore.com" -nohome"  8OBF^r44R  
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ Spc&X72I  
     iexplore.exe" -nohome"  W]~ZkQ|P  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\opennew\ c'lIWuL)  
     command  B'/Icg.T  
     新键值 : 字串 : @=""C:\Program Files\common~1\inexplore.pif""  X)NWX9^;'  
     原键值 : 字 串 : @=""C:\Program Files\Internet Explorer\ $9m5bQcV  
     iexplore.exe""  htg'tA^CtS  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\print\ <tQXK;  
     command  83xd@-czgh  
     新键值 : 字串 : @="rundll32.exe %SystemRoot%\system32\ TA9dkYlE/  
     mshtml.dll,PrintHTML "%1"" n8?KSQy$  
     原键值 : 可扩充字串 : @="rundll32.exe%SystemRoot%\system32\ Hf.xd.Yw  
     mshtml.dll, PrintHTML"%1"  s'AQUUrb<  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\http\shell\open\command ,^!Zm^4,  
     新键值 : 字串 : @=""C:\Program Files\common~1\  />!!ch  
     inexplore.pif" -nohome"  9rWLE6`  
     原键值 : 字串 : @=""C:\Program Files\Internet Explorer\ Znq(R8BMW  
     iexplore.exe" -nohome" )x9]xqoR  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile\shell\Install\ iDR6?f P  
     command  >";%2u1  
     新键值 : 字串 : @="%SystemRoot%\System32\rundll32.exe  "DzGBu\	  
     setupapi,InstallHinfSection DefaultInstall 132 %1"  YRu%j4Tx  
     原键值 : 可扩充字串 : @="%SystemRoot%\System32\rundll32.exe  ^~*8 @v""  
     setupapi,InstallHinfSection DefaultInstall 132 %1"  FP@A;/c  
     HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown\shell\openas\ UR\ZN@O  
     command  Wb'*lT0=  
     新键值 : 字串 : @="%SystemRoot%\system32\rundll32.exe 1YFAr}M   
     %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1"  x/[8Wi,yB  
     原键值 : 可扩充字串 : @="%SystemRoot%\system32\rundll32.exe  Xi*SDy  
     %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1" &{hc   
     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\  =*[, *A  
     CurrentVersion\Winlogon  mC"7)&,F  
     新键值 : 字串 : "Shell"="explorer.exe 1"  0.(zTJ  
     原键值 : 字串 : "Shell"="Explorer.exe" r)%4-XeV  
  %y3:SUOdx