公司里有一台电脑中招了,下面是我艰难的3小时手工查杀过程,其中走了不少弯路.
打开任务管理器,发现多了一个LSASS.exe进程,路径是c:\winnt\lsass.exe,马上将其结束
并将 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的TOP项干掉,重启。
几分钟后,重新进入系统,发现LSASS.exe又回来了,注册表又恢复了,这下才知道,这玩意不是那么简单,轻敌了,汗~,原来系统装的杀毒软件江民已经被木马干掉了,瑞星现在也装不上,只好来个手工清除吧,郁闷!其中走的弯路我就不写出来的,丢人~~汗~,我只把最后的杀马过程写出来了
手工删除:
一、 结束病毒进程“LSASS.exe
二、 删除病毒文件
打开“我的电脑”,设置显示所有的隐藏文件、系统文件并显示文件扩展名。删除如下几个文件:
C:\Program Files\Common Files\INTEXPLORE.pif、
C:\Program Files\Internet Explorer\INTEXPLORE.com、
C:\winnt\EXERT.exe、
C:\winnt\LSASS.exe、
C:\winnt\Debug\DebugProgram.exe、
C:\winnt\system32\dxdiag.com、
C:\winnt\system32\MSCONFIG.COM、
C:\winnt\system32\regedit.com
删除掉d:该分区根目录下的“Autorun.inf”和“command.com”文件。
三、删除注册表中的其他垃圾信息
这个病毒该写的注册表位置相当多,开始的时候就是在这被难倒了。
删除注册表中的以下项目:
HKEY_CLASSES_ROOT\WindowFiles、
HKEY_CURRENT_USER\Software\VB and VBA Program Settings、
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下面的 Check_Associations项、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下面的ToP项。
将HKEY_CLASSES_ROOT\.exe的默认值修改为“exefile”
将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT \CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command 的默认值修改为“C:\Program Files\Internet Explorer\IEXPLORE.EXE”
将HKEY_CLASSES_ROOT \ftp\shell\open\command和HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command 的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT \htmlfile\shell\open\command和HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" –nohome”
至此病毒清除成功,注册表修复完毕。
后来者警惕此马!