淘客熙熙

主题:个人经验总结帖,内容不定,不定期更新 -- 休眠火山

共:💬29 🌺73
全看分页树展 · 主题 跟帖
家园 关于smss.exe 后边是.vbs文件的病毒分析

一直以来,在半生不熟的情况下,为不少电脑清了不少病毒,都是瞎胡闹,不过也多少积攒了点经验,在高人眼里是不值一哂,自己却觉得需要记录一下,以备自己使用。

这两天遇到一个老师的电脑只能上内网,不能上外网,已经确认网络没问题,所以问题肯定是电脑身上了。以下是过程:

1.试图进安全模式失败。

2.插u盘,发现vbs常见手段:产生autorun文件,产生vbs文件,文件名是随机数字,隐藏所有文件夹并加上系统属性和隐藏属性,建立快捷方式。

3.运行kv移动版,杀掉一大堆病毒。运行sreng,提示隐藏进程,提示启动项有修改,文件关联被修改。修复安全模式。

4.进安全模式,用kv杀,结果一个都没有了,但进入正常模式后问题依旧。

5.安装360杀毒和安全卫士,基本等于废物,没找到任何问题。顽固木马专杀由于不能上网,所以没法用。

5.用sreng大胆杀掉没有经过验证的可疑服务和驱动,用360结束可疑进程。并删除可疑文件。其中需要提到的就是一个隐藏在多种可能的文件夹下,文件夹名称含%sessionname%的文件,内部有xm为后缀名的文件,还有貌似后缀为pt的文件,直接杀不掉。

6。用最新病毒库的kv再在安全模式下杀。成功杀掉一些以前没有的病毒和木马下载器。进入正常模式后,发现大部分病毒都清得差不多了,上述文件夹和内容可以删除了。使用netstat -on 没有发现可疑进程发数据包。但仍然无法连外网。而且vbs病毒明显仍然起作用。

于是决定先把病毒清理干净再说。

7.经上网查,发现这个病毒替换了系统的正常文件,而这个是我一般尽量不去涉及的(确认是否是正常文件需要两个电脑,一个正常的,费时费力,我一般在确认有问题时才去解决这个问题)。

8.网上解决方法如下

smss.exe:1218852477.vbs 是一个典型的数据流病毒,每种病毒入侵电脑的关键部位是不一样的,这种病毒修改的是电脑是数据源。

虽然大家直接删除了带有.vbs,删除了system目录下的svchost.exe(实为系统程序wscript.exe)、删除了被病毒改写过的系统程序smss.exe(用备份替换)、删除了病毒创建的所有.lnk,当你双击&我的电脑&时,病毒又复活了。这种是典型的治标不治本的行为。

下面卡巴人给大家介绍个方法,手动查杀这种病毒。

1、先打开C:\windows\system32\和C:\windows\system32\dllcache目录。然后在组策略中用散列规则禁止WSCRIPT.EXE运行。

2、用IceSword禁止进程创建。结束WSCRIPT.EXE和windows\system\svchost.exe进程。

3、删除所有分区根目录下的.vbs和autorun.inf。删除windows\system\svchost.exe

4、删除硬盘各个分区中所有1KB的.lnk

5、将WINDOWS目录下的EXPLORER.EXE和系统目录下的SMSS.EXE移动到U盘或FAT32分区的硬盘分区(自动脱毒)。

6、删除WINDOWS目录下以及dllcache目录下的EXPLORER.EXE、%system%目录以及dllcache目录下的smss.exe(被病毒附加了数据流)。

7、取消&禁止进程创建&。将刚才移动到FAT32分区(或U盘)的那个EXPLORER.EXE和smss.exe移回系统目录以及dllcache目录。

8、修改注册表,显示被隐藏的正常文件夹。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

"CheckedValue"=dword:00000001

&

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN

"CheckedValue"=dword:00000002

9、删除病毒加载项:

展开HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows

9.继续:

实际杀毒过程同这个有所不同。由于病毒相当于直接修改了explorer,所以首先进入命令行安全模式后,用命令行进行处理,可以防止病毒启动。进入命令行将explorer和smss分别复制到fat32分区,然后复制回来,由于这样不确定是否能够把附加流去掉,所以用了一个很取巧的办法:使用命令行把两个文件复制到FAT32分区后,运行复制后的explorer,这样保证了其干净,然后在新程序下将explorer和smss分别复制到fat32分区,然后复制回来并覆盖。复制过程中提示有流信息丢失,说明方法有效。然后在命令行将所有分区根目录下.vbs文件,autorun文件以及快捷方式全部删除,修改目录属性为可见,非系统。打开注册表,删除所有.vbs所对应不正常的项。删除system目录下的svchost。重启后恢复正常。

全看分页树展 · 主题 跟帖


有趣有益,互惠互利;开阔视野,博采众长。
虚拟的网络,真实的人。天南地北客,相逢皆朋友

Copyright © cchere 西西河