smss.exe 病毒完全手动清除技巧_病毒查杀

(其实2000,xp都有smss.exe必须的进程,但是它的路径是c:\winnt\system32,看路径的工具可以用Process Explorer这个工具来看)

  在D盘写一个autocommand.ini文件,可以删除,但是删除后又回自动生成。

  

  一、恢复系统盘镜像后,进入系统。发现依然中毒

  

  二查看注册表启动项目run有个加载项目tprogram=c:\windows\smss.exe,可以删除,启动后注册表又有这个!

  

  二下载木马客星最新版本,安装完毕。木马克星不能启动。提示无法加载病毒库。

  

  三换木马清道夫,安装后。也是无法启动,提示提示无法加载病毒库,因为c:\windows\smss.exe

  

  四 安装nod32杀毒,启动提示无法扫描。

  

  四进入安全模式。安装木马克星,问题依然。这个smss.exe依然存在。

  

  五进入dos,删除smss.exe.重新启动后,病毒自动生成smss.exe.郁闷。

  

  六、格式化重装系统,仍然有病毒!

  

  七、DM删除分区后重新分区,格式化重装系统,病毒终于没有了!

在网上收集了以下有关该病毒的资料,提供于此,希望对各位防治该病毒有所帮助。

征途旗帜图标木马——SMSS.EXE

据说有新的“变态”木马,SMSS.EXE

主程序:%Windows%\SMSS.EXE

图标:征途旗帜图标

文件:

%Windows%\1.com

%Windows%\ExERoute.exe(EXE关联)

%Windows%\explorer.com

%Windows%\finder.com

%Windows%\SMSS.EXE

%Windows%\BOOT.BIN.BAK

%Windows%\Debug\DebugProgram.exe

%Windows%\Debug\PASSWD.LOG

%System%\command.pif

%System%\dxdiag.com

%System%\finder.com

%System%\MSCONFIG.COM

%System%\regedit.com

%System%\rundll32.com

%ProgramFiles%\Internet Explorer\iexplore.com

%ProgramFiles%\Common Files\iexplore.pif

D:\autorun.inf

D:\pagefile.pif

创建的启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"TProgram"="%Windows%\SMSS.EXE"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]

"TProgram"="%Windows%\SMSS.EXE"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe 1"

修改了EXE关联到:

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\winfiles]

*掉对手:

TROJDIE*

RAVMON.EXE

KPOP*

*ASSISTSE*

KPFW*

AGENTSVR*

KREG*

IEFIND*

IPARMOR*

SVI.EXE

UPHC*

RULEWIZE*

FYGT*

RFWSRV*

RFWMA*

清除方法之一……

1. 运行Procexp.exe和SREng.exe

2. 用ProceXP结束%Windows%\SMSS.EXE进程,注意路径和图标

3. 用SREng恢复EXE文件关联

1,2,3步要注意顺序,不要颠倒。

4. 可以删除文件和启动项了……

删除的启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"TProgram"="%Windows%\SMSS.EXE"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]

"TProgram"="%Windows%\SMSS.EXE"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe 1"

修改为:

"Shell"="Explorer.exe"

删除的文件就是一开始说的那些,别删错就行。

5. 最后打开注册表编辑器,恢复被修改的信息:

查找“explorer.com”,把找到的“explorer.com”修改为“explorer.exe”;

查找“finder.com”、“command.pif”、“rundll32.com”,把找到的“finder.com”、“command.pif”、“rundll32.com”修改为“rundll32.exe”;

查找“iexplore.com”,把找到的“iexplore.com”修改为“iexplore.exe”;

查找“iexplore.pif”,把找到的“iexplore.pif”,连同路径一起修改为正常的IE路径和文件名,比如“C:\Program Files\Internet Explorer\iexplore.exe”。

这些主要是在以下几个位置:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.lnk\

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\cplfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HTTP

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\InternetShortcut

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scriptletfile

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\telnet

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown

HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet

时间: 2024-12-05 06:36:53

smss.exe 病毒完全手动清除技巧_病毒查杀的相关文章

关于最近出现logo1_.exe基本介绍和清除技巧_病毒查杀

其实呢,大家只需要装个最新的毒霸,基本就不会出现问题,如果你的电脑出现了问题,你一定用了瑞星了,瑞星在这方面的杀毒能力实在有限,建议大家去金山下个毒霸,我以前用瑞星就经常中毒,自从用了毒霸就没见过这样的情况.非广告啊关于 logo1_.exe基本介绍:病毒名称:worm@w32.looked 病毒别名:virus.win32.delf.62976 , w32/hllp.philis.j ,w32.looked  net-worm.win32.zorin.a 病毒型态:worm (网络蠕虫) 病毒

WinFormA9.exe、kvmxcis.exe、cilpnoi.exe、duvadvm.exe“飘雪变种“的清除技巧_病毒查杀

"飘雪变种lz"(Win32.Troj.Dropper.lz.21920)这是一个飘雪变种.该病毒会产生随机的病毒文件,分别产生在%systemdir%.%drivers%.%temp%下. 通过生成的病毒文件,从网络上下载隐蔽软件.当用户再次启动机器时,桌面会消失,因为病毒进程在禁止系统 的某些进程启动. "禁闭杀软114688"(Worm.Delf.114688)该病毒是蠕虫病毒,当用户运行后,病毒会通过互联网悄然的下载大量病毒到系统盘的主要 目录下,包括%wi

winfoams.dll,auto.exe,450381EC.EXE病毒的手动清除方法_病毒查杀

解决参考: 进行如下操作前,请不要进行任何双击打开磁盘的操作.所有下载的工具都直接放桌面上. 思路 1.安全模式下操作 强制删除文件 可借助xdelbox, powerRMV等. 复制代码 代码如下: C:\Autorun.inf  C:\auto.exe  d:\Autorun.inf  d:\auto.exe  e:\Autorun.inf  e:\auto.exe  f:\Autorun.inf  f:\auto.exe  g:\Autorun.inf  g:\auto.exe  C:\W

删除wsttrs.exe等系列病毒的清除技巧_病毒查杀

病毒文件包括:608769M.BMP crasos.exe Kernelmh.exe servet.exe ntmsoprq.exe RpcS.exe compmgmt.exe upxdnd.dll mppds.dll cmdbcs.dll wsttrs.exe prnmngr.exe iexpl0re.exe rundl132.exe update3.exe Servere.exe NewInfo.rxk  这也不知道什么病毒,是在浏览某个网页时中招的,只要中毒后会在你的硬盘中生成一堆病毒文件

IRC后门病毒及手动清除方法_安全相关

   2004年年初,IRC后门病毒开始在全球网络大规模出现.一方面有潜在的泄漏本地信息的危险,另一方面病毒出现在局域网中使网络阻塞,影响正常工作,从而造成损失.  同时,由于病毒的源代码是公开的,任何人拿到源码后稍加修改就可编译生成一个全新的病毒,再加上不同的壳,造成IRC后门病毒变种大量涌现.还有一些病毒每次运行后都会进行变形,给病毒查杀带来很大困难.本文先从技术角度介绍IRC后门病毒,然后介绍其手工清除方法.  一.技术报告  IRC病毒集黑客.蠕虫.后门功能于一体,通过局域网共享目录和系

发现一篇不错的DLL后门完全清除技巧_病毒查杀

后门!相信这个词语对您来说一定不会陌生,它的危害不然而欲,但随着人们的安全意识逐步增强,又加上杀毒软件的"大力支持",使传统的后门无法在隐藏自己,任何稍微有点计算机知识的人,都知道"查端口""看进程",以便发现一些"蛛丝马迹".所以,后门的编写者及时调整了思路,把目光放到了动态链接程序库上,也就是说,把后门做成DLL文件,然后由某一个EXE做为载体,或者使用Rundll32.exe来启动,这样就不会有进程,不开端口等特点,也就

608769M.BMP等病毒的清除技巧_病毒查杀

病毒文件包括: 608769M.BMP crasos.exe Kernelmh.exe servet.exe ntmsoprq.exe RpcS.exe compmgmt.exe upxdnd.dll mppds.dll cmdbcs.dll wsttrs.exe prnmngr.exe iexpl0re.exe rundl132.exe update3.exe Servere.exe NewInfo.rxk 清除办法: 首先,清除IE的临时文件:打开IE 点工具->Internet选项->I

AutoRun.wp(gg.exe)U盘木马清除方法_病毒查杀

文件名称:gg.exe 文件大小:65607 byte AV命名: Worm.Win32.AutoRun.wp  卡巴斯基 Worm.Delf.65607  金山毒霸 Win32.HLLW.Autoruner.548   Dr.WEB 加壳方式:未 编写语言:Microsoft Visual C++ 6.0 文件MD5:33d493af096ef2fa6e1885a08ab201e6 行为分析: 1.  释放病毒文件: C:\WINDOWS\gg.exe  65607 字节 2.  添加启动项:

new win32病毒完美解决方案与清除技巧_病毒查杀

刚刚安装了系统,安装了McAfee,McAfee居然把它自己的安装程序setup.exe都删除了! 本来在此之前McAfee都干掉了几个.exe文件,我以为就那几个exe中毒了,就没有在意.但是此时McAfee干掉自家人,就有点问题了. 我找到日至,发现中了new win32病毒.这病毒能感染你所有的.exe文件,最后让你哭笑不得! 解决方案: 1:最好升级您的病毒库 2:重新启动计算机,启动带命令提示符的安全模式,然后在命令行输入: assoc .exe=exefile (assoc与.exe