找回密码
 注册
快捷导航
查看: 2091|回复: 18

【新闻】警惕smss.exe进程,自身备份最多的木马

[复制链接] |自动提醒
阅读字号:

3105

回帖

37

积分

7308

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-14
发表于 2006-6-19 02:01:47| 字数 374| - 中国–湖南–长沙 电信 | 显示全部楼层 |阅读模式
首先,看看是不是有2个SMSS.EXE,只有1个是正常的系统进程


smss.exe是微软Windows操作系统的一部分。该进程调用对话管理子系统和负责操作你系统的对话。这个程序对你系统的正常运行是非常重要的。注意:smss.exe也可能是Win32.Ladex.a木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议立即删除。

发现D:盘下头发现有autorun.inf, command.com和pagefile.pif文件,删了又会出来,估计是病毒了,看了下任务管理器,里头有两个SMSS.EXE进程,而且无法结束
用ntsd -c q -p命令结束进程,并删除windows目录及注册表相关信息后,病毒还是存在

后来搜到解决方法后,才知道有那么多木马自身的备份文件!

[ 本帖最后由 wentaoma 于 2006-6-19 02:08 编辑 ]
ARMADA 7800-T20-T23-R50p-?

3105

回帖

37

积分

7308

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-14
 楼主| 发表于 2006-6-19 02:03:00| 字数 131| - 中国–湖南–长沙 电信 | 显示全部楼层
下面转帖解决的办法

注意,请先下载exe关联恢复程序,不然会有很多麻烦!

_______
加上exe关联的修复
http://download.rising.com.cn/zsgj/RegClean.com

[ 本帖最后由 wentaoma 于 2006-6-19 02:07 编辑 ]
ARMADA 7800-T20-T23-R50p-?
回复 支持 反对

使用道具 举报

3105

回帖

37

积分

7308

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-14
 楼主| 发表于 2006-6-19 02:04:06| 字数 4,679| - 中国–湖南–长沙 电信 | 显示全部楼层
征途旗帜图标木马清理方法——删除SMSS.EXE进程木马

主程序:%Windows%\SMSS.EXE
图标:征途旗帜图标



文件:
%Windows%\1.com
%Windows%\ExERoute.exe(EXE关联)
%Windows%\explorer.com
%Windows%\finder.com
%Windows%\SMSS.EXE
%Windows%\BOOT.BIN.BAK
%Windows%\Debug\DebugProgram.exe
%Windows%\Debug\PASSWD.LOG
%System%\command.pif
%System%\dxdiag.com
%System%\finder.com
%System%\MSCONFIG.COM
%System%\regedit.com
%System%\rundll32.com
%ProgramFiles%\Internet Explorer\iexplore.com
%ProgramFiles%\Common Files\iexplore.pif
D:\autorun.inf
D:\pagefile.pif
创建的启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TProgram"="%Windows%\SMSS.EXE"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]
"TProgram"="%Windows%\SMSS.EXE"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe 1"
修改了EXE关联到:
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\winfiles]
干掉对手:
TROJDIE*
RAVMON.EXE
KPOP*
*ASSISTSE*
KPFW*
AGENTSVR*
KREG*
IEFIND*
IPARMOR*
SVI.EXE
UPHC*
RULEWIZE*
FYGT*
RFWSRV*
RFWMA*
清除方法之一……
1. 运行Procexp.exe和SREng.exe
2. 用ProceXP结束%Windows%\SMSS.EXE进程,注意路径和图标
3. 用SREng恢复EXE文件关联
1,2,3步要注意顺序,不要颠倒。
4. 可以删除文件和启动项了……
删除的启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TProgram"="%Windows%\SMSS.EXE"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]
"TProgram"="%Windows%\SMSS.EXE"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe 1"
修改为:
"Shell"="Explorer.exe"
删除的文件就是一开始说的那些,别删错就行。
5. 最后打开注册表编辑器,恢复被修改的信息:
查找“explorer.com”,把找到的“explorer.com”修改为“explorer.exe”;
查找“finder.com”、“command.pif”、“rundll32.com”,把找到的“finder.com”、“command.pif”、“rundll32.com”修改为“rundll32.exe”;
查找“iexplore.com”,把找到的“iexplore.com”修改为“iexplore.exe”;
查找“iexplore.pif”,把找到的“iexplore.pif”,连同路径一起修改为正常的IE路径和文件名,比如“C:\Program Files\Internet Explorer\iexplore.exe”。
这些主要是在以下几个位置:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.bfc
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.lnk\
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexplore.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\cplfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\dunfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HTTP
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\InternetShortcut
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scriptletfile
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\telnet
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Unknown
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet
=======================
清理方法
另一解决方法:
对于那个木马文件smss.exe,路径为c:\windows\,正常应该是c:\windows\system32,直接删除根本就没用,因为任务管理器里一直会有它的进程,用ntsd命令关掉后马上又出来了,后来得到龙卷风一位兄弟的方法搞定了,
具体步骤是:运行gpedit.msc打开组策略-计算机配置-Windows设置-安全设置-软件限制策略-其它规则,在右边窗口空白处右键选择"新散列规则"
[attachment=302384]
然后点击浏览找到木马文件,也就是c:\windows\smss.exe,安全级别选择"不允许的",
[attachment=302385]
这样smss.exe就不会再运行了,然后用ntsd命令关掉任务管理器中的smss.exe进程,记住,要关那个用户不是SYSTEM的.
这样就解决了smss.exe,这个也是很主要的,接下来删除下面这些文件:
C:\MSCONFIG.SYS
%Windows%\1.com
%Windows%\ExERoute.exe
%Windows%\explorer.com
%Windows%\finder.com
%Windows%\smss.exe
%Windows%\Debug\DebugProgram.exe
%System%\command.pif
%System%\dxdiag.com
%System%\finder.com
%System%\MSCONFIG.COM
%System%\regedit.com
%System%\rundll32.com
%ProgramFiles%\Internet Explorer\iexplore.com
%ProgramFiles%\Common Files\iexplore.pif
%Program Files%\sfx software\svchost.exe
然后到注册表中将下面的键值删除:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Torjan Program"="%Windows%\smss.exe"
并修改[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon]下
"shell"="Explorer.exe 1"

"shell"="Explorer.exe"
接下来需要修复EXE文件关联,可以用注册表文件搞定,网上很容易搜索,找不到的可以PM找我要.
然后恢复病毒修改的注册表信息:
(1)分别查找“command.pif”、“finder.com”、“rundll32.com”的信息,将“command.pif”、“finder.com”、“rundll32.com”修改为“rundll32.exe”
(2)查找“explorer.com”的信息,将“explorer.com”修改为“explorer.exe”
(3)查找“iexplore.com”的信息,将“iexplore.com”修改为“iexplore.exe”
(4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%\Common Files\iexplore.pif”修改为“%ProgramFiles%\Internet Explorer\iexplore.exe”
到这里基本上就搞定了.
对于那个进程中自动出现的IEXPLORE.EXE,似乎和这个不是一个木马,而是另外一个,用卡巴监控能发现,但木马杀客找不到,会在c:\program files下自动生成1.exe,3.exe,4.exe类似的文件,都隐藏为系统文件了,在c:\program files\internet explorer目录下会有一个隐藏的系统文件叫IEXPLORE.SYS,依然用上面提到的组策略把这个文件禁用,然后删除1.exe,3.exe,4.exe.
最后,在C盘根目录中找到病毒生成的目录,一般都是隐藏的文件夹,删除即可,至于如何判断是否系统文件,就不用我啰嗦了吧.
至此,基本就算搞定了,然后将系统中的临时文件,包括IE临时文件全部删除,将杀软升级到最新病毒库全盘扫描,用木马专杀工具扫描木马.
ARMADA 7800-T20-T23-R50p-?
回复 支持 反对

使用道具 举报

3105

回帖

37

积分

7308

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-14
 楼主| 发表于 2006-6-19 02:04:43| 字数 16| - 中国–湖南–长沙 电信 | 显示全部楼层
本人按第二个方法成功删除该木马.
ARMADA 7800-T20-T23-R50p-?
回复 支持 反对

使用道具 举报

3105

回帖

37

积分

7308

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-14
 楼主| 发表于 2006-6-19 02:21:12| 字数 187| - 中国–湖南–长沙 电信 | 显示全部楼层

嘿嘿,说不定赚个HUB

QUOTE:
原帖由 SUPEMARS 于 2006-4-6 22:02 发表
不可能不加载的  以上XD说的方法我都实验过的没有任何用 在安全模式下开机还是自动启动
在GOOGLE上面看了一下  还没有能删了他的

谢谢XD门  帮我解决的送HUBHUB一个和全部NB

【新闻】警惕smss.exe进程,自身备份最多的木马
http://www.ibmnb.com/thread-387960-1-1.html
ARMADA 7800-T20-T23-R50p-?
回复 支持 反对

使用道具 举报

2万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2004-5-5
发表于 2006-6-19 02:40:23| 字数 18| - 中国–四川–成都 电信 | 显示全部楼层
刚看了下,我机器只有1个smss
还好
回复 支持 反对

使用道具 举报

1万

回帖

96

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-11-20
发表于 2006-6-19 13:01:01| 字数 10| - 中国–北京–北京 移动 | 显示全部楼层
我也查了一下,就一个
回复 支持 反对

使用道具 举报

2490

回帖

0

积分

992

资产值

入门会员 Rank: 1

注册时间
2005-12-24
发表于 2006-6-19 13:06:34| 字数 10| - 中国–湖北–荆州 电信 | 显示全部楼层
我的只有一个
正常不?
一奶nc6400:T7200+3G+WD500G+WSXGA+BT+WIFI
二奶T40:PM1.5+1G+5400.3 80G+BT+WIFI
回复 支持 反对

使用道具 举报

1728

回帖

43

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-3
年全勤勋章2019银牌荣誉勋章(注册10年以上会员)月全勤勋章铜牌荣誉勋章(注册8年以上会员)
发表于 2006-6-19 13:36:51| 字数 9| - 中国–湖北–黄石 教育网/湖北师范学院 | 显示全部楼层
我只有一个,还好。
回复 支持 反对

使用道具 举报

4707

回帖

78

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-3-28
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-6-19 15:35:28| 字数 16| - 中国–江苏–南通 电信 | 显示全部楼层
不放心,赶紧看了下,还好是1个!
T420
回复 支持 反对

使用道具 举报

3161

回帖

43

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-1
发表于 2006-8-19 22:55:06| 字数 33| - 中国–贵州–黔东南苗族侗族自治州–凯里市 电信/ | 显示全部楼层
楼主说的那几样木马或病毒,在这段时间TNND全部光临偶小黑,我晕。
IBM 560E(报废)/R40(转手)/T23(被盗),闲置T42/X40/X220/K26*2
X62 (samsung PM851 mSata 512G+ Crucial MX500 500G)+ Elpida16G 1400*1050
X2100: i7-10510U, 64GB RAM, 1T M.2 + 1T HDD, 13in WQXGA LCD(300
回复 支持 反对

使用道具 举报

1662

回帖

2

积分

3931

资产值

初级会员 Rank: 1

注册时间
2004-8-9
发表于 2006-8-19 23:30:36| 字数 73| - 中国–山西–运城 中移铁通 | 显示全部楼层
我也中了这个木马,是通过恶意网页传染的,这个病毒非常难删除,我最后重装系统完事。
现在都不敢用IE内核的浏览器了,装的盗版En XP,没法更新安全补丁
A31,P4M-1900Mhz,2GB,ATI7500-16Mb,100G,8xDVD,MX510,PX100
Lenovo K43A P8700 4GB NVS160M 320G DVDMulti
回复 支持 反对

使用道具 举报

4150

回帖

62

积分

8577

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2002-11-13
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-8-19 23:41:11| 字数 8| - 中国–广东–东莞 电信 | 显示全部楼层
靠,这个病毒厉害
NOKIA N900
回复 支持 反对

使用道具 举报

222

回帖

0

积分

285

资产值

入门会员 Rank: 1

注册时间
2005-1-12
发表于 2006-8-19 23:55:59| 字数 15| - 中国–北京–北京 中国科学院研究生院 | 显示全部楼层
一个

svchost.exe 5个
R50e 1834-kc1: PM1600M/ 512M/80G
OS: fc6
回复 支持 反对

使用道具 举报

451

回帖

0

积分

784

资产值

入门会员 Rank: 1

注册时间
2005-9-17
发表于 2006-8-20 01:25:57| 字数 7| - 中国–天津–天津 鹏博士宽带 | 显示全部楼层
嘿  俺也只有一个
回复 支持 反对

使用道具 举报

5038

回帖

0

积分

3729

资产值

初级会员 Rank: 1

注册时间
2005-10-27
发表于 2006-8-20 01:38:15| 字数 8| - 中国–北京–北京–东城区 联通 | 显示全部楼层
我的怎么有4个?
Evil's always stopping me God has been protecting me That's how i gat this far
回复 支持 反对

使用道具 举报

682

回帖

31

积分

5356

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-8-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-8-20 01:48:33| 字数 7| - 中国–云南–昆明 电信 | 显示全部楼层
拷,我有六个呢
T42/PM 745/2G/160G/CDRW+DVD/14. 1/Win7SP1X86
X200/P8600/8G/SSD120G/14.1/Win7SP1X64
QQ:83713767
回复 支持 反对

使用道具 举报

5038

回帖

0

积分

3729

资产值

初级会员 Rank: 1

注册时间
2005-10-27
发表于 2006-8-20 02:07:40| 字数 11| - 中国–北京–北京–东城区 联通 | 显示全部楼层
这回好了,一个都没有了
Evil's always stopping me God has been protecting me That's how i gat this far
回复 支持 反对

使用道具 举报

1017

回帖

0

积分

1814

资产值

入门会员 Rank: 1

注册时间
2005-5-24
发表于 2006-8-20 06:31:09| 字数 7| - 中国–陕西–西安 电信 | 显示全部楼层
我的一个都没有
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-15 00:27 , Processed in 0.190509 second(s), 56 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部