小生驰骋网络多年,虽不敢以“高人”自居,但亦可称“老鸟”。近日亲身遭遇了一次木马,虽然最后有惊无险,但是也大费周章。
**■ 屡屡碰壁
** 一日,小生边上网边打开Windows XP自带的Media Player 8.0听音乐,甚是自在(我喜欢用Media Player播放MP3,它的音响效果甚佳)。在播放第一首歌的时候,一切正常,当跳到下一首歌时,怪事发生了。Windows XP弹出“WMPlayer.exe非法操作即将被关闭选择发送错误‘发送’、‘不发送’”对话框,点击[不发送],重新开启一次Media Player继续播放MP3,现象依旧。难道是Media Player程序有问题,重新启动计算机,在不打开其他程序的前提下尝试,但问题依然存在。升级试试看?将Media Player升级为9.0,还是不行。没办法,我又使出我的杀手锏——恢复系统。Windows XP的系统恢复功能相当强大,它可以在不破坏其他程序的情况下,帮你恢复核心的程序组件,当然也包括Media Player。经过30分钟的漫长等待,系统恢复完毕,可是打开Media Player试验时,天啊!它还是“报错”。

至此,我还没有意识到是木马在作怪。
■ 灵光乍现
我不经意地用[Ctrl+Alt+Del]打开“系统进程”窗口,发现里面多了个不认识的“Dxmusic.exe”进程(如图)。将其终止掉,Media Player竟然恢复正常了。问题在这里?我又通过“Msconfig”查看系统的启动项,没有发现里面有和“Dxmusic.exe”相关的启动项。看来就是它了!在网上查找,果然找到了相关资料 。
病毒名称:Trojan.Legend.ga.enc
破坏方法:偷传奇密码,发到指定邮箱。隐藏在后台运行。 拷贝自身到系统目录,命名为 Msdnhome.htm和 Dxmusic.exe启动Dxmusic,释放文件Ldpowerpor.dll到系统目录。 将注册表run项LoadPowerproFile的值改为“RUNDLL32.exe LdPowerpor.dll