`
梁利锋
  • 浏览: 81842 次
  • 性别: Icon_minigender_1
  • 来自: 北京
文章分类
社区版块
存档分类
最新评论

猎杀连环木马

阅读更多

  新装的XP系统,却发现偶尔有广告窗口跳出来,用 360 安全卫士查不到木马和恶评软件,安装了赛门铁克也没查到病毒。

  打开进程管理器,却觉得多了很多不认识的进程,杀掉 webtc.exe 后,不出广告了,可是觉得另外一个叫 Rundll128.exe 的进程名字也很可疑,也杀了。还有一个 CTHELPER.EXE,也不知道到是什么,还有其他一些不认识的进程,有些据 360 报告,是驱动程序。

  上网查 Rundll128.exe,发现几个报告病毒、木马的帖子,有一个英文的站点说,这个程序可能造成很严重的后果,赛门铁克网站上也有介绍,看来是木马无疑。

  再查 webtc.exe,结果很多,和我遇到的弹出广告的情形类似,也是木马无疑。

  再查 CTHELPER.EXE,都说是 windows进程、进程诊断、进程分析、系统进程、守护进程。

  在硬盘上查找这两个木马文件,发现都在 C:\Program Files\Common Files\Microsoft 目录下,微软的共享文件应该在 C:\Program Files\Common Files\Microsoft Shared 目录下,所以,这个目录名本身就很可疑!进入目录,发现 CTHELPER.EXE!看来,这个文件也不是什么好东西。进入子目录,还发现 ntserver.exe,nvsvc64.exe,webinstall.exe 文件。

  把目录中的所有文件删除,还剩一个 nvsvc64.exe,于是杀掉进程中的 nvsvc64.exe,删除文件,但是发现又开始出现广告,打开进程管理器,发现 CTHELPER.EXE、Rundll128.exe、webtc.exe 等又重新出现,再看那个目录,所有文件都重新出现。另外,发现 C:\Program Files\Common Files 下也有那几个病毒文件。

  用 360 查启动项,有一个和 CTHELPER.EXE 相关的,说不能修复,于是打开注册表编辑器,找到它,在 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell 下,显示 Explorer.exe C:\PROGRA~1\COMMON~1\Microsoft\CTHELPER.EXE,所以,这个木马,应该是借助 Winlogon 的 Shell 来启动的了。把它删除,再重新建立 shell,报告重名,刷新,发现 shell 已经重新出现,而且值还是 Explorer.exe C:\PROGRA~1\COMMON~1\Microsoft\CTHELPER.EXE!

  这个病毒作为 winlogon 的 shell 启动,所以,恐怕即使使用安全模式启动,也没有办法不让它加载,而且,把注册表修改回去和重新生成这些文件的,应该才是真正的病毒主体,我却还不知道它是哪个文件。

  下载了 RegMon,监视写入,用注册表编辑器修改 winlogon 的 shell,发现一个程序马上把它修改了回来,这个进程叫 smss.exe:520 ,于是在网上查找 smss.exe,发现,有这么一个病毒也叫 smss.exe,正常的 smss.exe 应该在 system32 目录,而我的这个在 C:\Program Files\Common Files\System\smss.exe。

  再用 FileMon 监视文件写入,发现,进行这些文件回写的也是这个程序,所以,看来它才是罪魁祸首!

  现在唯一问题是,我不知道它怎么启动的,进程管理器中,也没有它的名字。

  在注册表里查找 smss.exe,先在 HKLM\SYSTEM\ControlSet001\Control\Terminal Server\SysProcs 中找到,后在 HKLM\SYSTEM\ControlSet001\Services\Intel(R) Matrix Storage S Monitor 中找到,Intel 什么的这个名字很眼熟,好像在 Windows 服务列表里有看到过。

  于是,打开服务列表,找到这个服务,它竟然不允许停止,于是禁用之,重新启动到安全模式,杀掉进程里的 CTHELPER.EXE,删除所有病毒相关文件,重新启动,出现找不到 CTHELPER.EXE 的错误,呵呵,再次修改注册表,将 winlogon 的 shell 改回原始,没有进程再修改它,整个世界安静了……

分享到:
评论

相关推荐

    酷冷至尊cm storm reaper猎杀者鼠标驱动 v1.0.0 官方最新版

    酷冷至尊cmstormreaper猎杀者鼠标驱动是该型号鼠标的最新版驱动,安装后可以将鼠标连接电脑,该属性性能强大操作灵敏,适用于游戏玩家,欢迎下载!酷冷至尊猎杀者:酷冷至尊旗下的电竞品牌,CMStorm面向游戏玩家提供...

    CF猎杀者源码 很不错的Cf辅助

    CF猎杀者源码 功能很多啊啊啊啊啊啊啊啊啊啊啊啊啊啊啊啊啊啊啊

    《猎杀潜航3》全难度手动鱼雷进攻流程详解(带图).doc

    《猎杀潜航3》全难度手动鱼雷进攻流程详解(带图).doc

    通达信猎杀底部副图指标公式源码.doc

    通达信猎杀底部副图指标公式源码.doc

    通达信公式指标源码【冠军1号牛股猎杀池】粗造池源码.doc

    通达信公式指标源码【冠军1号牛股猎杀池】粗造池源码.doc

    通达信公式指标源码通达信冠军1号牛股猎杀池指标公式.doc

    通达信公式指标源码通达信冠军1号牛股猎杀池指标公式.doc

    猎杀潜航sh3.exe不能打开

    修复网络上BT资源的 SH3不能打开的问题

    autorun病毒猎杀者

    标题中的“autorun病毒猎杀者”是一款针对autorun病毒设计的安全工具,旨在帮助用户检测和消除这类病毒。 Autorun病毒通常通过可移动媒体(如USB驱动器)传播,一旦激活,它们会在系统启动时自动运行,从而进行恶意...

    暗影猎杀者 远控

    暗影猎杀者 是一款免杀远程控制工具 请勿非法使用

    通达信软件指标公式源码通达信火浪叠杀庄副图指标 三浪猎杀黑马组合之一.doc

    通达信软件指标公式源码通达信火浪叠杀庄副图指标 三浪猎杀黑马组合之一 通达信火浪叠杀庄副图指标是一个技术指标,用于股票市场分析和预测。该指标由多个变量组成,包括移动平均线、相对强弱指标、阻力支撑线和...

    J2ME手机“猎杀恶鬼”游戏开发

    《J2ME手机游戏开发——“猎杀恶鬼”实战解析》 J2ME(Java 2 Micro Edition)是Java平台的一个子集,主要用于嵌入式设备和移动设备的开发,如早期的智能手机和平板电脑。在这个场景下,我们探讨的是一个基于J2ME的...

    猎杀潜艇——我为打字狂

    《猎杀潜艇——我为打字狂》是一款以打字练习为主题的C++开发的游戏软件,其运用了MFC(Microsoft Foundation Classes)框架进行构建。在这款游戏中,玩家通过快速准确的打字来“猎杀”屏幕上的潜艇,从而提高自身的...

    sh4KYS2000最新汉化

    《猎杀潜航》系列是深受玩家喜爱的潜艇模拟游戏,以其高度的策略性和真实感在游戏界独树一帜。"sh4KYS2000最新汉化"是针对这一经典游戏的汉化补丁,使得原本可能只有英文界面的游戏变得更加亲民,方便中国玩家体验。...

    猎杀野生动物的简报.docx

    【描述】: 本报告着重强调了保护野生动物的必要性,提出了一系列防止非法猎杀和破坏生态平衡的建议,并呼吁社会公众参与野生动物保护活动。 【部分内容分析】: 1. 警示语与宣传标语: 提供的警示语和宣传标语旨在...

    SOSO小偷 猎杀者0814正式版

    标题中的"SOSO小偷 猎杀者0814正式版"可能是指一个针对名为"SOSO小偷"的恶意软件或病毒的反病毒软件或安全工具的更新版本,这里的"0814"可能代表该版本的发布日期。在IT行业中,这种命名方式常见于软件更新,用来...

    通达信指标公式源码 猎杀底部 用好受益无穷 副图.doc

    本文档提供的“猎杀底部”指标公式,是专为识别股市底部形态而设计的一种副图指标,帮助用户在市场底部区域寻找潜在的投资机会。 公式的核心部分主要包括以下几个主要指标: 1. **阶段底部**:这部分通过计算收盘...

    通达信指标公式源码 猎杀潜航副图指标.doc

    "猎杀潜航副图指标"是一个基于通达信平台的个性化技术分析工具,旨在帮助投资者识别股票的底部形态,从而进行买卖决策。本文将深入解析这个指标的源码,了解其工作原理和应用。 首先,我们分析源码中的主要变量和...

    通达信指标公式源码软件短线猎杀指标.doc

    "短线猎杀"是一个特定的技术分析指标,旨在帮助用户捕捉短期的强势上涨机会。这个指标的源码是通过一系列条件判断来实现的,下面我们将详细解读其组成部分。 首先,我们来看指标的三个核心条件: 1. C1:=L>MA(C,5)...

    猎杀者问问小偷 0814.rar

    猎杀者问问小偷 0814 配置方法: 第一步:配置config.php 第二步:配置tongji.php 第三步:上传全部文件 第四步:访问bom.php 第五步:访问delete.php 友情提示:当网站发生任何变化或修改,都要清空缓存...

    猎杀潜航的操作键.pdf

    《猎杀潜航》是一款经典的潜艇模拟游戏,其操作键位设计丰富且复杂,旨在提供真实的潜艇操控体验。以下是对游戏中主要操作键的功能详细说明: 1. **航行控制**: - `S`: 上浮,使潜艇从水下升至水面。 - `D`: ...

Global site tag (gtag.js) - Google Analytics