瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于“征途旗帜图标木马——SMSS.EXE”
baohe - 2006-5-14 16:47:00
这个破马早就有。最初见到它是2005年9月22日,我称之为“传奇龙”木马,因为其主体文件的图标是个红色背景的龙,此马属于传奇盗号木马。最近,这个木马的变种又开始流行。这几天在“江民”论坛看到不少人在议论“征途旗帜图标木马——SMSS.EXE”的查杀,搞得很多人头痛!
其实,这个木马还是可以手工杀净的,只是操作比较麻烦。
我最初写的查杀帖子:http://forum.ikaka.com/topic.asp?board=28&artid=7205233
2005-12-4的另一个查杀帖子:http://forum.ikaka.com/topic.asp?board=28&artid=7495863
2006-01-13写的第三个查杀帖子:http://forum.ikaka.com/topic.asp?board=28&artid=7678628
以下是最近写的一个查杀方法

SMSS.EXE手工查杀流程:

1、安装SSM(下载地址:http://www.syssafety.com/files.html。开机后,SSM会有若干此类报警(见图1)。一律按图1所示操作处理。
2、将SREng改名运行(图2),修复主要文件关联。
3、删除木马文件(图3)。
4、清理注册表:
展开HKEY_CLASSES_ROOT\.bfc\ShellNew
将"Command"="%SystemRoot%\\system32\\rundll32.com %SystemRoot%\\system32\\syncui.dll,Briefcase_Create %2!d! %1"中的Command"="%SystemRoot%\\system32\\rundll32.com 删除。
展开HKEY_CLASSES_ROOT\.lnk\ShellNew
将"Command"="rundll32.com appwiz.cpl,NewLinkHere %1"中的rundll32.com删除
展开HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\cplfile\shell\cplopen\command
将@="rundll32.com shell32.dll,Control_RunDLL \"%1\",%*"中的rundll32.com 删除
展开HKEY_CLASSES_ROOT\Drive\shell\find\command
将@="%SystemRoot%\\explorer.com"改为@="%SystemRoot%\\explorer.exe"
展开HKEY_CLASSES_ROOT\dunfile\shell\open\command
将@="%SystemRoot%\\system32\\rundll32.com NETSHELL.DLL,InvokeDunFile %1"中的%SystemRoot%\\system32\\rundll32.com删除
展开HKEY_CLASSES_ROOT\ftp\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\htmlfile\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" -nohome"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" -nohome"
展开HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command
将@="\"C:\\Program Files\\common~1\\iexplore.pif\" %1"改为@="\"C:\\Program Files\\common~1\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\htmlfile\shell\print\command
将@="rundll32.com %SystemRoot%\\system32\\mshtml.dll,PrintHTML \"%1\""中的rundll32.com删除
展开HKEY_CLASSES_ROOT\InternetShortcut\shell\open\command
将@="finder.com shdocvw.dll,OpenURL %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\scrfile\shell\install\command
将@="finder.com desk.cpl,InstallScreenSaver %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\scriptletfile\Shell\Generate Typelib\command
将@="\"C:\\WINDOWS\\system32\\finder.com\" C:\\WINDOWS\\system32\\scrobj.dll,GenerateTypeLib \"%1\""中的\"C:\\WINDOWS\\system32\\finder.com\"删除
展开HKEY_CLASSES_ROOT\telnet\shell\open\command
将@="finder.com url.dll,TelnetProtocolHandler %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\Unknown\shell\openas\command
将@="%SystemRoot%\\system32\\finder.com %SystemRoot%\\system32\\shell32.dll,OpenAs_RunDLL %1"中的%SystemRoot%\\system32\\finder.com 删除
展开HKEY_CLASSES_ROOT\winfiles\Shell\Open\Command
删除@="C:\\windows\\ExERoute.exe \"%1\" %*"
展开HKEY_CURRENT_USER\Software\VB and VBA Program Settings\Microsoft Soft Debuger\Settings
删除"GUID"="{C08L95-CW547B-IC74A8-57KU9O-J7M617}"
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除Tprogram
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除Tprogram
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
将"Shell"="Explorer.exe 1"中的1删除

图1

附件: 1558472006514164733.jpg
baohe - 2006-5-14 16:47:00
图2

附件: 1558472006514164756.jpg
baohe - 2006-5-14 16:48:00
图3

附件: 1558472006514164824.jpg
2120058 - 2006-5-14 16:49:00
http://forum.ikaka.com/topic.asp?board=28&artid=8046666
看看我的报告
病毒弄没弄干净
baohe - 2006-5-14 16:52:00
引用:
【2120058的贴子】http://forum.ikaka.com/topic.asp?board=28&artid=8046666
看看我的报告
病毒弄没弄干净
...........................

你的报告——我不看了。
按照这个帖子的步骤,肯定可以杀净。
这是用你那样本感染系统后的实际查杀记录。
轩辕小聪 - 2006-5-14 17:00:00
引用:
【2120058的贴子】http://forum.ikaka.com/topic.asp?board=28&artid=8046666
看看我的报告
病毒弄没弄干净
...........................

唉,中学生,沉不住气呀,为了让人家看你这个日志,你发了多少帖子到别的主题里去?
静下心参考版主列出的步骤,毛躁的脾气得改了……
2120058 - 2006-5-14 17:07:00
我赶时间
我无邪 - 2006-5-14 19:55:00
哈哈,版主好厉害。这帖子收下了。
电脑白痴2006 - 2006-5-15 22:19:00
baohe  强悍!
xjt999 - 2006-5-17 11:00:00
我也由此知道了
greenfrog - 2006-5-17 12:46:00
引用:
【2120058的贴子】我赶时间
...........................


时间再紧,也要懂点礼貌.求人办事,口气却象总统一样.
没人会接受这样的求助方式.
fififofo - 2006-5-17 18:40:00
smss.exe??我的计算机里就有,我一直把它当成系统软件……
我无邪 - 2006-5-17 19:50:00
【回复“fififofo”的帖子】
兄弟不要流动,要注意区别这个程序的所在目录。
人家的在C:\WINDOWS里。你有吗?
baohe - 2006-5-17 19:51:00
引用:
【fififofo的贴子】smss.exe??我的计算机里就有,我一直把它当成系统软件……
...........................

注意路径。
system32下的smss——系统程序
windows下的smss——木马
闪电风暴 - 2006-5-17 20:27:00
这个木马比较BT
闪电风暴 - 2006-5-17 20:33:00
【回复“fififofo”的帖子】c:\windows\system32\smss.exe是正常文件
晴空wan里 - 2006-5-17 21:30:00
我也收下了
以后在好好研究
子阳 - 2006-5-18 19:17:00
斑斑好厉害的说.

学习了.
和弦外音 - 2006-5-20 20:35:00
楼主真是强人啊!!!向您学习……………………闪了我………………!!!
此人极笨 - 2006-5-22 15:33:00
试过了..注册表也改了``重启以后还是有```怎么办???我都哭了``
juvenile27 - 2006-5-22 21:37:00
引用:
【2120058的贴子】我赶时间
...........................


看看你自己的签名和你的态度...

看BAOHE斑竹的帖子总能学到很多东西!
我被病毒撞了下腰 - 2006-5-22 21:42:00
就没有看得明白的方法吗?
baohe - 2006-5-23 14:48:00
引用:
【我被病毒撞了下腰的贴子】就没有看得明白的方法吗?
...........................

怎么说呢?
微积分习题,小学生永远看不明白,更不会做。要做微积分习题,至少要等到高中。
能明白我这个比喻吗?
菜鸟要高飞 - 2006-5-23 14:49:00
谢谢了
四大 - 2006-5-23 17:35:00
smss.exe是木 马吗?
四大 - 2006-5-23 17:36:00
smss.exe是木 马吗?
轩辕小聪 - 2006-5-23 17:38:00
引用:
【四大的贴子】smss.exe是木 马吗?

...........................

C:\WINDOWS\System32\smss.exe是正常的系统进程
C:\WINDOWS\smss.exe就是木马
看一个程序是否正常,不止要看程序名称,更要看其具体路径和行为。
逆光镜 - 2006-5-24 22:09:00
晕了晕了~..........


格盘格盘~~!!!!!
再也不喝了 - 2006-5-25 13:31:00
为什么要将SREng改名运行啊
轩辕小聪 - 2006-5-25 17:54:00
引用:
【再也不喝了的贴子】为什么要将SREng改名运行啊
...........................

要修复exe文件的文件关联,如果SREng.exe不改名的话,它本身就是exe文件,在删掉病毒文件而未修复文件关联之前它就运行不了。必须把扩展名改了,它才能运行并修复文件关联,这之后exe文件的运行才会恢复正常。
123
查看完整版本: 关于“征途旗帜图标木马——SMSS.EXE”