百度空间 | 百度首页 
 
查看文章
 
关于smss.exe和lsass.exe的清除与防御
2008-01-30 21:05

####################################################################

2008年3月12日补充:

这个病毒又有新变种,最简单的征象是当你在文件夹选项设置了显示所有的文件和文件夹还有显示系统文件时候,进去系统盘(如c:盘)结果发现系统文件和隐藏文件都没被显示,这就说明你应经中了这个病毒了,而且360 卡巴等杀毒软件都打不开,同时按照下文所说解决办法都是没用的,最有效的办法是:把系统盘格式化,注意是系统盘(比如C:),接着最好有工具光盘如winPE把其他盘的Autorun.inf以及pagefile.pif手动删除,再重装系统,最后 马上装上卡巴 升级最新病毒库查杀整个硬盘。

注:这个病毒杀不清的一个原因是,只要你的机器能上网,他就自动在网上下载病毒。

########################################

以下文章发表于2007年10月左右

smss.exe和lsass.exe这个病毒通过u盘传播,而且变种非常快,网上有很多解决办法,可是,新的变种一出,可能就又解决不了问题了。

这个病毒我中过两次,帮同学杀过几次,一共经历了3次变种,越杀越迷糊,只好把一点经验说下,也不一定能帮到没位受害者(变种太快了)大家不要只看到进程里有smss.exe和lsass.exe就认为自己中毒了,要看具体的中毒征象

我自己电脑的中毒征象

自动关闭 360安全卫士,瑞星,卡巴,金山等杀毒软件.
安全模式不能进入
显示隐藏系统保护文件选项 消失
组策略无法运行
msconfig 中出现~.exe病毒会在每个磁盘根目录下生成Autorun.inf以及pagefile.pif

为了方便大家研究引用下 欣子慧 个人博客的文章说法

病毒特性:

    <1>感染文件。经研究,会感染U盘上和本地磁盘上的应用程序,而且会感染压缩包里的应用程序。因此造成难以清除!
    <2>在系统目录下生成文件。病毒会在C:\WINDOWS\system32\Com目录下生成netcfg.dll、smss.exe、lsass.exe、netcfg.000以及一个bak文件夹(该文件夹主要是用于病毒感染压缩包时的临时文件夹),以及在C:\WINDOWS\system32目录下生成dnsq.dll和在C:\WINDOWS\system32\drivers目录下生成alg.exe文件。
    <3>在每个磁盘根目录下生成文件。病毒会在每个磁盘根目录下生成Autorun.inf以及pagefile.pif文件,并且开启系统的自动播放功能。如果用户双击打开磁盘即又感染。
    <4>通过注册表隐蔽自动启动。使用一般的开机启动项查看工具根本无法发现其痕迹。
    <5>破坏安全模式,使用户无法进入安全模式进行系统修复,并且删除注册表大量键。
    <6>修改文件夹选项,使用户无法查看隐藏的病毒文件,进入文件夹选项,会发现“ 隐藏受保护的操作系统文件(推荐)”项目不见了,病毒还可能会对换“不显示隐藏的文件和文件夹”和“显示所有文件和文件夹”的功能。
    <7>劫持下载功能,当我们下载东西时,其实下载了病毒文件,双击又再度感染!清除完病毒后建议安装arp防火墙,以免再度感染!
     <8>关闭一些杀毒软件,使无法杀毒。dnsq.dll会插入进程,导致即使同时结束smss.exe、lsass.exe进程,这两个进程还会再生。
    <9>病毒还可能会盗取我们的个人隐私以及还可能存在一些未知的风险!

    具体文章地址http://xzhsoft.blog.sohu.com/70855600.html

好了现在说下我的杀毒方法:

1、开始-》运行-》msconfig 去到启动哪里,你会法向好多"~.exe",不用说先把这些东西勾掉

2、   用PowerRmv 粉碎C:\windows\system32\com\lsass.exe

        反正只要能粉碎C:\windows\system32\com\lsass.exe这个文件就行了,用其它粉软件也可

        PowerRmv 下载地址:
        http://wh.mydown.com/soft/200711/PowerRmv.exe

        如果遇到系统自动重启不要惊慌,让它重启,一进入系统立刻结束掉进程里的"~.exe",注意这一步     一定要快,因为"~.exe "一启动完就会在进程隐藏了!如果没自动重启,那等第3步做完再重启电脑。

3、进程里如果有~.exe或者1.exe等病毒进程,立刻把这些东东结束掉。并尝试结束smss.exe和lsass.exe 因为这两个进程已经被病毒感染了

     注:结束这两个进程时候,㈠基本上都不能结束的因为他们本身是系统进程

                                               ㈡可能会弹出shutdown的关机窗体,没事只要你在

      开始-》运行-》shutdown -a              关机就会被取消

4、如果2、3步没自动重启,那我们手动重启并一进入系统立刻结束掉进程里的"~.exe",注意这一步 一定要快,因为"~.exe "一启动完就会在进程隐藏了!

5、再下一个lsass.exe专杀

     下载地址:http://www.cnblogs.com/Files/xzhsoft/lszs.rar

     这个lazs专杀来自 欣子慧 个人博客

    具体文章地址http://xzhsoft.blog.sohu.com/70855600.html

   但我感觉这个lsass.exe专杀还是有点问题的(可能会误杀,可是中了lsass这个病毒大部分文件都被感染了,吴杀就吴杀贝,反正系统都体无完肤了),我只用他来帮我杀c盘(系统盘),杀完c盘后我就立刻装上卡巴并升级最新病毒库,并扫描所有分区。基本上这样就可比较完整地把病毒杀清(如果杀不清很快系统就会重新感染)。

最后就是防御了:

这种免疫的方法是针对NTFS格式的系统分区才有用的。

方法也简单,就是在C:\Windows\System32\Com目录下建立两个空的0字节文件,文件名就叫smss.exe和lsass.exe,然后对这两个文件设置安全权限,增加一条"EveryOne 完全控制 拒绝"。

就是这么简单,我就不上图了,这招还真可以免疫不少的病毒哦。

同时注意一下以后用u盘不要直接双击,最后用资源管理器打开。

最后补充:我帮同学杀的一个变种,C:\Windows\System32\Com下的smss.exe和lsass.exe都被隐藏了,最后只好没最第2步(上述说的清除方法)因为lsass.exe专杀基本上都可以把隐藏了的smss.exe和lsass.exe清掉,可是以后这个毒会不会伏法,我就不敢断言了


类别:默认分类 | 添加到搜藏 | 浏览() | 评论 (8)
 
最近读者:
 
网友评论:
1
2008-02-01 17:28 | 回复
Thank you ><
 
2
2008-02-02 20:26 | 回复
话说MS偶怎么看8懂.... 呃.. 看来还是要小心的好呐 不过重装系统应该也可以吧?
 
3
2008-02-02 21:42 | 回复
重装是起不到什么作用的,因为很多其它盘的rar、exe文件已经被感染了! 只要你运行或者双击被感染的文件,又会重新中毒拉 呵呵
 
4
2008-02-03 08:23 | 回复
月亮笑了,美丽嫦娥飞来了。地球笑了,环保意识增强了。中国笑了,奥运盛会来临了。人们笑了,惠民政策又多了。我也笑了,看到你祝福短信了!”不知您看了是否也会心一笑。
 
5
2008-02-06 14:49 | 回复
新年快乐!~~~
 
6
2008-02-08 19:51 | 回复
在第2步中,我怎么都找不到C:\windows\system32\com\lsass.exe这个东西啊,如果是被隐藏了,那要怎么才能看到????
 
7
2008-02-09 10:09 | 回复
对于电脑,我是白痴!
 
8
2008-02-15 21:09 | 回复
2008-02-08 19:51 | 删除 在第2步中,我怎么都找不到C:\windows\system32\com\lsass.exe这个东西啊,如果是被隐藏了,那要怎么才能看到???? 引用原文: “最后补充:我帮同学杀的一个变种,C:\Windows\System32\Com下的smss.exe和lsass.exe都被隐藏了,最后只好没最第2步(上述说的清除方法)因为lsass.exe专杀基本上都可以把隐藏了的smss.exe和lsass.exe清掉,可是以后这个毒会不会伏法,我就不敢断言了”
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu