百度空间 | 百度首页 
 
查看文章
 
lsass.exe 和 smss.exe 病毒专杀工具
2008年02月27日 星期三 下午 11:36

下载地址:
http://www.cnblogs.com/Files/xzhsoft/lszs.rar

作者--欣子慧博客 http://xzhsoft.blog.sohu.com/
最新版本:7.0
更新日期:2008-01-13

本软件为lsass.exe和smss.exe病毒(暂定名)的专杀工具,基于恶意软件查杀助理辅助工具的查杀引擎,并专门针对该病毒作了强化,能有效查杀该病毒以及被其感染的程序文件和网页文件。

主要更新:
2008年01月13日 V7.0
新增多个特征码,查杀更多变种!
新增结束所有非系统进程程序,如果批处理无法使用即可使用本程序。
—————————————————————————————
病毒特性:

    <1>感染文件。经研究,会感染U盘上和本地磁盘上的应用程序,而且会感染压缩包里的应用程序。因此造成难以清除!

    <2>在系统目录下生成文件。病毒会在C:\WINDOWS\system32\Com目录下生成netcfg.dll、smss.exe、lsass.exe、netcfg.000以及一个bak文件夹(该文件夹主要是用于病毒感染压缩包时的临时文件夹),以及在C:\WINDOWS\system32目录下生成dnsq.dll和在C:\WINDOWS\system32\drivers目录下生成alg.exe文件。

    <3>在每个磁盘根目录下生成文件。病毒会在每个磁盘根目录下生成Autorun.inf以及pagefile.pif文件,并且开启系统的自动播放功能。如果用户双击打开磁盘即又感染。

    <4>通过注册表隐蔽自动启动。使用一般的开机启动项查看工具根本无法发现其痕迹。

    <5>破坏安全模式,使用户无法进入安全模式进行系统修复,并且删除注册表大量键。

    <6>修改文件夹选项,使用户无法查看隐藏的病毒文件,进入文件夹选项,会发现“ 隐藏受保护的操作系统文件(推荐)”项目不见了,病毒还可能会对换“不显示隐藏的文件和文件夹”和“显示所有文件和文件夹”的功能。

    <7>劫持下载功能,当我们下载东西时,其实下载了病毒文件,双击又再度感染!清除完病毒后建议安装arp防火墙,以免再度感染!

    <8>关闭一些杀毒软件,使无法杀毒。dnsq.dll会插入进程,导致即使同时结束smss.exe、lsass.exe进程,这两个进程还会再生。

    <9>病毒还可能会盗取我们的个人隐私以及还可能存在一些未知的风险!

U盘病毒免疫


在“运行”里面输入cmd,打开一个命令行窗口,转到U盘的盘符,然后执行如下命令:
mkdir autorun.inf   建立一个autorun.inf的文件夹
cd autorun.inf         进入这个文件夹
mkdir a...\\             在这个文件夹里面建立一个名字为a..的,无法访问的文件夹。

.. 是代表上级路径
. 是代表当前路径
a 无所谓了


要删除,需要输入  

rd a...\ /s

rd autorun.inf \ /s 才行.

通过建立这样一个非常规,且无法删除的autorun.inf目录,(无法访问是因为这个组合违犯了dos,windows的命名原则)使得病毒自己无法创建这样的文件来引发U盘病毒,从而起到防止U盘病毒或者蠕虫病毒自动运行的功能。


类别:杀 软 / 防 火 墙 | 添加到搜藏 | 浏览() | 评论 (5)
 
最近读者:
 
网友评论:
1
2008年02月29日 星期五 下午 06:10 | 回复
欣子慧 可以帮助您查杀超过600多款恶意软件、木马病毒插件,找出隐匿在系统中的毒手!纯绿色,免安装免 http://www.cnblogs.com/Files/xzhsoft/eyrjql.rar
 
2
2008年03月05日 星期三 上午 08:45 | 回复
简要介绍: 清除机器狗/AV终结者/8749病毒; 修复“映像劫持”; 修复Autorun.inf; 修复安全模式。 软件版本: 5.0 软件大小: 406 KB 更新说明: 08年3月3日:增加机器狗/AV终结者新变种的查杀 08年1月18日:增加对AV终结者新变种的查杀 http://www.duba.net/zhuansha/259.shtml http://down.www.kingsoft.com/db/download/othertools/DubaTool_AV_Killer5.com
 
3
2008年03月05日 星期三 下午 05:44 | 回复
(手动清除办法由江民反病毒专家提供) ---- 打好MS06-014和MS07-17这两个补丁 1.到网上下载IceSword工具(http://www.xfocus.net/tools/200709/1232.html),并将该工具改名,如改成abc.exe 名称,这样就可以突破病毒进程对该工具的屏蔽。然后双击打开IceSword工具,结束一个8位数字的EXE文件的进程,有时可能无该进程。 2.利用IceSword的文件管理功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\下,删除2个8位随机数字的文件,其扩展名分别为:dat 和dll 。再到%windir%\help\目录下,删除同名的.hlp或者同名的.chm文件,该文件为系统帮助文件图标。 3. 然后到各个硬盘根目录下面删除Autorun.inf 文件和可疑的8位数字文件,注意,不要直接双击打开各个硬盘分区,而应该利用Windows资源管理器左边的树状目录来浏览。有时电脑中毒后可能无法查看隐藏文件,这时可以利用WinRar软件的文件管理功能来浏览文件和进行删除操作。 4.利用IceSword的注册表管理功能,展开注册表项到: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],删除里面的IFEO劫持项。 当完成以上操作之后,就可以安装
 
4
2008年03月05日 星期三 下午 05:46 | 回复
当完成以上操作之后,就可以安装或打开杀毒软件了,然后升级杀毒软件到最新的病毒库,对电脑进行全盘杀毒。
 
5
2008年11月12日 星期三 上午 00:20 | 回复
谢谢了
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu