【病毒查杀】Svchost.exe木马查杀方法(目前卡巴斯基、瑞星不报.)
今天接到同学的一个木马样本,样本名为:5441194.exe.
运行后,释放C:\windows\svchost.exe,C:\windows\system32\svchost.dll。另外,SSM报它释放的一个TMP文件改写注册表,添加启动项。并且修改Explorer.exe,注入explorer,使得EXPLORER启动一个线程时,就会自动加载木马。(比如我在杀木马的时候,试图打开“我的电脑”去查找木马文件。这时SSM又报explorer.exe加载svchost.exe,这也是一般这样的木马杀不尽的原因。)
添加一个BHO,指向C:\windows\system32\svchost.dll。
中毒后HijackThis日志中出现:
进程:C:\windows\svchost.exe
O2 - BHO: Webacc - {CAC068F3-A608-406B-8581-458788A67694} - C:\windows\system32\svchost.dll
O4 - HKLM\..\Run: [svc] C:\windows\svchost.exe
O4 - HKCU\..\Run: [svc] C:\windows\svchost.exe
查杀方法:
1、用IceSword设置禁止线/进程创建,结束explorer.exe与svchost.exe进程(小心别搞错)
2、删除C:\windows\system32\svchost.dll与C:\windows\svchost.exe
3、使用HijackTHis修复上面提到的三项
注意:必须结束explorer.exe或者卸掉插入explorer.exe的svchost.dll(baohe版主8楼帖子),因为我不想结束,结果测试时发现即使用IceSword删除掉这个svchost.exe,那么explorer.exe还会创建它。搞得我好麻烦啊。