盘夫上海数据恢复

Chinese

English

上海盘夫数据恢复中心 首页 | 硬盘数据恢复 | 数据恢复报价 | 恢复成功案例 | 技术专区 | 联系我们 | 网站地图
 
硬盘数据恢复联系我们:021-52730141 13917179384
 

lsass.exe病毒木马病毒症状及手工清除方法

2006-07-26 

昨天居然有两台计算机都中了木马病毒,出现lsass.exe与一些程序发生冲突的问题,原来能运行的程序不能运行了。在网上搜索了一下,找到下面的文章,按照文章上面的指点,我也用手工方法删除了它们。

以下是文章的主要内容:

最近N多网友反映自己的D盘双击打不开,出现选择程序打开方式对话框。D盘目录下有command.com和autorun.inf两个文件,删掉又会出来。

进程里面有2个lsass.exe进程,一个是system的,一个是当前用户名的(该进程为病毒).

同时修改N多注册表键值,创建N多病毒文件。。所以要想清楚干净十分困难。。

以windows xp为例

一、准备工作:

  打开“我的电脑”——工具——文件夹选项——查看
a、把“隐藏受保护的操作系统文件(推荐)”和“隐藏已知文件类型的扩展名”前面的勾去掉;
b、勾中“显示所有文件和文件夹”

二、结束进程

  用Ctrl+Alt+Del调出windows务管理器,想通过右击当前用户名的lsass.exe来结束进程是行不通
的.会弹出该进程为系统进程无法结束的提醒框;

点到任务管理器进程面版,点击菜单,"查看"-"选择列",在弹出的对话框中选择"PID(进程标
识符)",并点击"确定"。找到映象名称为"LSASS.exe",并且用户名不是"SYSTEM"的一项,记住
其PID号.点击"开始"——运行,输入"CMD",点击"确定"打开命令行控制台。

输入"ntsd –c q -p (此红色部分填写你在任务管理器里看到的LSASS.EXE的PID列的数字,是当
前用户名进程的PID,别看错了)",比如我的计算机上就输入"ntsd –c q -p 1064".这样进程就
结束了。

三、删除病毒文件

删除如下几个文件: (与WIN2000的目录有所不同)

C:\Program Files\Common Files\INTEXPLORE.pif (有的没有.pif)

C:\Program Files\Internet Explorer\INTEXPLORE.com

C:\WINDOWS\EXERT.exe

C:\WINDOWS\IO.SYS.BAK

C:\WINDOWS\LSASS.exe

C:\WINDOWS\Debug\DebugProgram.exe

C:\WINDOWS\system32\dxdiag.com

C:\WINDOWS\system32\MSCONFIG.COM

C:\WINDOWS\system32\regedit.com


在D:盘上点击鼠标右键,选择“打开”。删除掉该分区根目录下的"Autorun.inf"和"command.com"文件.


四、删除注册表中的其他垃圾信息

将C:\WINDOWS目录下的"regedit.exe"改名为"regedit.com"并运行,删除以下项目:

1、HKEY_CLASSES_ROOT\WindowFiles

2、HKEY_CURRENT_USER\Software\VB and VBA Program Settings

3、HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 下面的 Check_Associations项

4、HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\INTEXPLORE.pif

5、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 下面的ToP项


五、修复注册表中被篡改的键值

1、将HKEY_CLASSES_ROOT\.exe的默认值修改为 "exefile"(原来是windowsfile)

2、将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command 的默认值修改为
 "C:\Program Files\Internet Explorer\iexplore.exe" %1 (原来是intexplore.com)

3、将HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D} \shell\
OpenHomePage\Command 的默认值修改为
"C:\Program Files\Internet Explorer\IEXPLORE.EXE"(原来是INTEXPLORE.com)

4、将HKEY_CLASSES_ROOT \ftp\shell\open\command 和HKEY_CLASSES_ROOT\htmlfile\shell\
opennew\command
的默认值修改为"C:\Program Files\Internet Explorer\iexplore.exe" %1 (原来的值分别是
INTEXPLORE.com和INTEXPLORE.pif)

5、将HKEY_CLASSES_ROOT \htmlfile\shell\open\command 和
HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为
"C:\Program Files\Internet Explorer\iexplore.exe" –nohome

6、将HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet 的默认值修改为
"IEXPLORE.EXE".(原来是INTEXPLORE.pif)


六、收尾工作

关掉注册表编辑器

将C:\WINDOWS目录下的regedit.com改回regedit.exe

<转贴完>

顺便说明一下,我遇到的第二台机子,居然在第一步就遇到了挫折,怎么设置都无法显示全部文件和隐藏文件。好在我的DOS 功底还不错,这难不住我。对XP系统,打开运行,输入CMD,显示DOS窗口,先按照第二步先结束进程,然后进行第三步工作:

1.在DOS 窗口输入如下命令:

C:\>CD C:\Progra~1\Common~1           ;进入C:\Program Files\Common Files

ATTRIB -H -R -S *.*                   ;祛除所有文件的隐藏、只读、系统属性

这时就可以显示出C:\Program Files\Common Files文件夹中隐藏的文件了,用鼠标在C:\Program Files\Common Files窗口中删除INTEXPLORE.pif(如果有的话)。

也可以在DOS窗口中输入:

DEL INTEXPLORE.pif                    ;删除INTEXPLORE.pif文件

删除INTEXPLORE.pif文件。

2.按照同样的办法,进入C:\Program Files\Internet Explorer:

CD C:\Progra~1\Intern~1               ;进入C:\Program Files\Internet Explorer

ATTRIB -H -R -S *.COM                 ;祛除*.COM文件属性

在C:\Program Files\Internet Explorer窗口中删除INTEXPLORE.com。

3.进入C:\WINDOWS并删除病毒文件:

CD C:\WINDOWS                         ;进入C:\WINDOWS

ATTRIB -H -R -S *.*                   ;祛除所有文件属性

DEL EXERT.exe                         ;删除 EXERT.exe

DEL IO.SYS.BAK

DEL LSASS.exe

CD DEBUG                              ;进入DEBUG

ATTRIB -H -R -S *.EXE

DEL DebugProgram.exe

CD..                                  ;返回WINDOWS文件夹

CD SYSTEM32                           ;进入SYSTEM32文件夹

ATTRIB -H -R -S *.COM                 ;祛除*.COM文件属性

DEL dxdiag.com

DEL MSCONFIG.COM

DEL regedit.com

上述命令必须一次完成,除非你懂得DOS的操作。

4.删除D:盘上的病毒文件:

在上面的DOS 窗口中继续如下操作:

D:

ATTRIB -H -R -S *.*

DEL Autorun.inf                           ;删除Autorun.inf

DEL command.com                           ;删除command.com

经过上述步骤,我们就可以删除这些隐藏的病毒文件了。^_^

_______________________________________

sxs.exe病毒手动删除方法

______________________________________________________________________________

有史以来第一次遭遇如此顽固的病毒,网上找了找,没有统一的名字,瑞星称为

Trojan.PSW.QQPass.pqb 病毒,我就叫它 sxs.exe病毒吧

重装系统后,双击分区盘又中了,郁闷,瑞星自动关闭无法打开,决定手动将其删除

现象:系统文件隐藏无法显示,双击盘符无反映,任务管理器发现 sxs.exe 或者 svohost.exe (与系统进

程 svchost.exe 一字之差),杀毒软件实时监控自动关闭并无法打开

找了网上许多方法,无法有效删除,并且没有专杀工具

手动删除“sxs.exe病毒”方法:

在以下整个过程中不得双击分区盘,需要打开时用鼠标右键——打开

一、关闭病毒进程

Ctrl + Alt + Del 任务管理器,在进程中查找 sxs 或 SVOHOST(不是SVCHOST,相差一个字母),有

的话就将它结束掉

二、显示出被隐藏的系统文件

运行——regedit

HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\

Folder\Hidden\SHOWALL,将CheckedValue键值修改为1

这里要注意,病毒会把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值

CheckedValue,并且把键值改为0!我们将这个改为1是毫无作用的。(有部分病毒变种会直接把这个

CheckedValue给删掉,只需和下面一样,自己再重新建一个就可以了)

方法:删除此CheckedValue键值,单击右键 新建——Dword值——命名为CheckedValue,然后修改它

的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

在文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示

三、删除病毒

在分区盘上单击鼠标右键——打开,看到每个盘跟目录下有 autorun.inf 和 sxs.exe 两个文件,将其删除

四、删除病毒的自动运行项

打开注册表 运行——regedit

HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

下找到 SoundMam 键值,可能有两个,删除其中的键值为 C:\\WINDOWS\system32

\SVOHOST.exe 的

最后到 C:\\WINDOWS\system32\ 目录下删除 SVOHOST.exe 或 sxs.exe

重启电脑后,发现杀毒软件可以打开,分区盘双击可以打开了。

五、后续

杀毒软件实时监控可以打开,但开机无法自动运行

最简单的办法,执行杀毒软件的添加删除组件——修复,即可

补充:发现许多朋友都碰到这个病毒,回头来将本文重新补充了下,希望对各位有用。
2006-8-19

 

说明:
8月初出现了大量针对主流杀毒软件编写的恶性病毒。它们除了具有常见危害外,还会造成主流杀毒软件和个人防火墙无法打开,甚至导致杀毒时系统出现“蓝屏”、自动重启、死机等状况。

瑞星“橙色八月专用提取清除工具”专门针对此类病毒编写,可清除“QQ通行证(Trojan.PSW.QQPass)”、“传奇终结者(Trojan.PSW.Lmir)”、“密西木马(Trojan.psw.misc)”等病毒及其变种。没有安装瑞星杀毒软件的用户可免费下载使用。

注:建议您重新启动计算机,按住F8键,选择“安全模式”,进入后使用此工具杀毒。

附:病毒列表上的病毒主要针对以下安全软件

卡巴斯基
Symantec AntiVirus
瑞星
江民杀毒软件
天网防火墙个人版
噬菌体
木马克星

  

上一页:RAID-6原理解析

下一页:硬盘与闪存告别针锋相对,新技术助力共融发展

PAFU 数据恢复工程师建议
  • PAFU 数据恢复工程师建议:数据恢复很重要,数据备份最重要!一旦您意识到数据丢失,立即停止对硬盘(或其它存储媒介)的一切操作-不要恢复系统,不要往硬盘上再写数据,不要反复读盘,否则会对数据造成二次破坏,需要我们提供服务者请联系我们,PAFU 数据恢复工程师将竭诚尽心为您服务。

  • 关于我们服务内容网站地图联系方式加入收藏
    电话:021-52730141 13917179384 邮箱:linking@yeah.net
    地址:上海市武夷路697号玉溪商务中心409室  邮编:200051