主题:个人经验总结帖,内容不定,不定期更新 -- 休眠火山
一直以来,在半生不熟的情况下,为不少电脑清了不少病毒,都是瞎胡闹,不过也多少积攒了点经验,在高人眼里是不值一哂,自己却觉得需要记录一下,以备自己使用。
这两天遇到一个老师的电脑只能上内网,不能上外网,已经确认网络没问题,所以问题肯定是电脑身上了。以下是过程:
1.试图进安全模式失败。
2.插u盘,发现vbs常见手段:产生autorun文件,产生vbs文件,文件名是随机数字,隐藏所有文件夹并加上系统属性和隐藏属性,建立快捷方式。
3.运行kv移动版,杀掉一大堆病毒。运行sreng,提示隐藏进程,提示启动项有修改,文件关联被修改。修复安全模式。
4.进安全模式,用kv杀,结果一个都没有了,但进入正常模式后问题依旧。
5.安装360杀毒和安全卫士,基本等于废物,没找到任何问题。顽固木马专杀由于不能上网,所以没法用。
5.用sreng大胆杀掉没有经过验证的可疑服务和驱动,用360结束可疑进程。并删除可疑文件。其中需要提到的就是一个隐藏在多种可能的文件夹下,文件夹名称含%sessionname%的文件,内部有xm为后缀名的文件,还有貌似后缀为pt的文件,直接杀不掉。
6。用最新病毒库的kv再在安全模式下杀。成功杀掉一些以前没有的病毒和木马下载器。进入正常模式后,发现大部分病毒都清得差不多了,上述文件夹和内容可以删除了。使用netstat -on 没有发现可疑进程发数据包。但仍然无法连外网。而且vbs病毒明显仍然起作用。
于是决定先把病毒清理干净再说。
7.经上网查,发现这个病毒替换了系统的正常文件,而这个是我一般尽量不去涉及的(确认是否是正常文件需要两个电脑,一个正常的,费时费力,我一般在确认有问题时才去解决这个问题)。
8.网上解决方法如下
smss.exe:1218852477.vbs 是一个典型的数据流病毒,每种病毒入侵电脑的关键部位是不一样的,这种病毒修改的是电脑是数据源。
虽然大家直接删除了带有.vbs,删除了system目录下的svchost.exe(实为系统程序wscript.exe)、删除了被病毒改写过的系统程序smss.exe(用备份替换)、删除了病毒创建的所有.lnk,当你双击&我的电脑&时,病毒又复活了。这种是典型的治标不治本的行为。
下面卡巴人给大家介绍个方法,手动查杀这种病毒。
1、先打开C:\windows\system32\和C:\windows\system32\dllcache目录。然后在组策略中用散列规则禁止WSCRIPT.EXE运行。
2、用IceSword禁止进程创建。结束WSCRIPT.EXE和windows\system\svchost.exe进程。
3、删除所有分区根目录下的.vbs和autorun.inf。删除windows\system\svchost.exe
4、删除硬盘各个分区中所有1KB的.lnk
5、将WINDOWS目录下的EXPLORER.EXE和系统目录下的SMSS.EXE移动到U盘或FAT32分区的硬盘分区(自动脱毒)。
6、删除WINDOWS目录下以及dllcache目录下的EXPLORER.EXE、%system%目录以及dllcache目录下的smss.exe(被病毒附加了数据流)。
7、取消&禁止进程创建&。将刚才移动到FAT32分区(或U盘)的那个EXPLORER.EXE和smss.exe移回系统目录以及dllcache目录。
8、修改注册表,显示被隐藏的正常文件夹。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
"CheckedValue"=dword:00000001
&
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN
"CheckedValue"=dword:00000002
9、删除病毒加载项:
展开HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
9.继续:
实际杀毒过程同这个有所不同。由于病毒相当于直接修改了explorer,所以首先进入命令行安全模式后,用命令行进行处理,可以防止病毒启动。进入命令行将explorer和smss分别复制到fat32分区,然后复制回来,由于这样不确定是否能够把附加流去掉,所以用了一个很取巧的办法:使用命令行把两个文件复制到FAT32分区后,运行复制后的explorer,这样保证了其干净,然后在新程序下将explorer和smss分别复制到fat32分区,然后复制回来并覆盖。复制过程中提示有流信息丢失,说明方法有效。然后在命令行将所有分区根目录下.vbs文件,autorun文件以及快捷方式全部删除,修改目录属性为可见,非系统。打开注册表,删除所有.vbs所对应不正常的项。删除system目录下的svchost。重启后恢复正常。
- 相关回复 上下关系7
🙂关于smss.exe 后边是.vbs文件的病毒(续) 1 休眠火山 字10347 2013-01-13 08:49:49
🙂关于smss.exe 后边是.vbs文件的病毒(续1) 休眠火山 字7686 2013-01-13 08:50:44
🙂关于smss.exe 后边是.vbs文件的病毒(续2) 2 休眠火山 字14096 2013-01-13 08:51:38
🙂关于smss.exe 后边是.vbs文件的病毒分析
🙂关于xp系统使用ipv6网络蓝屏的问题 2 休眠火山 字1030 2013-01-13 08:07:25
🙂创新难道不想与国人做生意? 1 testjhy 字52 2012-11-18 09:22:03
🙂哈哈,我也是因为这个才记住的这个型号 1 休眠火山 字134 2012-11-19 07:10:32