`

清除病毒

阅读更多

 

罪魁祸首:mspmsnsv.dll  可自动下载病毒;

 

清除方案
 
  1、使用杀毒软件可彻底清除此病毒。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具

 

(1)使用ATOOL管理工具,“进程管理”查找EXPLORER.exe病毒进程,结束病毒t322025.dll模块。

(2)强行删除病毒文件
%Temp%\~651b6c.~~~
%system32%\t322025.ini
%system32%\t322025.dll

 

 

-----------------------------------------------------------

 

摘自:http://softbbs.pconline.com.cn/8518433.html

 

 

 

 

 

 

 

 

 

 

 

杀毒经历mspmsnsv.dll----Trojan/Win32.Rodog.swa

在用电脑的时候,突然杀毒软件提示,有病毒……hxxp://xzz.hkxs.com/5.exe被拦截,可能是 Win32/TrojanDownloader.Delf.OBZ木马的一个变种,就用赶紧用360查一下,用360的主要原因就是他的查杀速度快,果然,在杀的时候提示有一个木马:木马名称:Trojan/Win32.Rodog.swa,路径:c:\windows\system\mspmsnsv.dll。
终于让我遇到了一个病毒了~
用sreng2扫描出报告出来,发现还不是一个好解决的病毒。
【服务】
[Portable Media Serial Number Service / WmdmPmSN][Running/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system\mspmsnsv.dll><N/A>
【进程】
[PID: 184 / SYSTEM][C:\WINDOWS\System32\svchost.exe]
  [c:\windows\system\mspmsnsv.dll]  [N/A, ]
有点头疼,对于注入svchost.exe进程的dll文件还是不熟悉怎么弄。本着DIY的原则,打开冰刃。在服务那边停止病毒服务wmdmpmsn。
然后进入c:/windows/system下删除mspmsnsv.dll。记得先将可疑文件备份起来(压缩成压缩包就可以了)
然后打开注册表,查找关于mspmsnsv.dll的数值
Hkey_current_user/software/Microsoft/windows/currentversion/comdlg32/opensavemr/*在右边删除掉字符串值i
Hkey_current_user/software/Microsoft/windows/currentversion/comdlg32/opensavemr/dll在右边删除掉字符串值a
Hkey_current_user/software/notepad2/mru/find在有右边删除字符串0
Hkey_local_machine/ststem/controlset001/services/eventlog/application/wmdmpmsn在右边删除字符串eventmessagefile
Hkey_local_machine/ststem/controlset001/services/wmdmpmsn 删除整个项
Hkey_local_machine/ststem/controlset002/services/eventlog/application/wmdmpmsn在右边删除字符串(删的太快了,没记住名称,数据是C:\WINDOWS\system\mspmsnsv.dll就是了)
Hkey_local_machine/ststem/controlset002/services/wmdmpmsn/parameters在右边删除字符串servicedll
这样注册表中的数值就删除干净了
进程因服务已经关闭而自动结束,注册表也已经查找结束了。现在重新用360扫描一下,没有发现。重启一下电脑看用360后并没有发现病毒。

用WINMD5检查mspmsnsv.dll得到的是
77254c846f00a7bedd4bc1feba8b8d11 mspmsnsv.dll
大家用这个也检查一下
建立日期2008年4月24日, 8:07:13
修改日期2008年4月24日, 8:07:14 

---------------------------------------------------------------------

 

 

 

 

 

 

昨天搞了半天时间,才搞清楚这个玩意的真面目,我每次还原系统后升级病毒库杀毒,杀到5%左右瑞星就挂了,怪怪! 转而下了一个AVG,升级后杀毒,虽不像瑞星那样病毒没杀到自己先倒了,但总有杀不完的病毒,重启后杀毒又可以杀出一堆面目各异的病毒,却都能成功清除,停下来分析了一下,既然病毒都杀光了怎么重启或者停留一段时间后又会自动出现呢?所以下了一个结论:系统中肯定还有一个杀毒软件无法识别的毒瘤,尝试用诊断模式启动系统,然后逐一查看系统服务,没发现异常,再仔细看了一遍,发现楼主所说的Portable Media Serial Number Service,不是系统的东西让我产生了怀疑,但从它的描述以及启动感觉是一个合法服务,但还是搜索了一个这个名为WmdmPmSN的服务,果然是一个毒瘤,本身似乎没有破坏作用,但它有一个惊人的能力: 从病毒站下载病毒文件到本机!所以这也是杀毒软件会有杀不完的病毒的原因!!原因找到了,开始杀毒:
1. 断网,阻断病毒来源
2. 停止服务: Portable Media Serial Number Service
3. 删除服务文件: 用查找方法查找Windows目录,查找名为mspmsnsv.dll文件并全部删除(注: 显示隐藏文件和系统文件,然后定位到System32下的dllcache,这个下面可能还有一个mspmsnsv.dll,查找功能可能找不到,删除之,然后再重复一遍在Windows目录下查找mspmsnsv.dll,若再发现直接删除),至此服务文件清除
4. 剩下的工作就是清除服务的启动项,打开注册表编辑器定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root,找到LEGACY_WMDMPMSN,整个键删除掉,再定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,找到WmdmPmSN,整个键删除,再定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\Application,找到WmdmPmSN整键删除
5. 用(4)的方法处理HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001 /2 /3...
6. 至此病毒的服务和启动项已经清除,可能还有部分地方有关联,定位到注册表的起始位置,搜索WmdmPmSN,找到后直接删除,注意:此时不能整项/键删除了,如果某键值中出现WmdmPmSN,直接编辑该键值,找到WmdmPmSN后删除,再用同样的方法查找处理mspmsnsv.dll,如果你不熟悉注册表操作,此步操作就不要做了,操作错误可能会导致系统挂掉,剩下的这些东西留着也没关系了,已经起不了作用了...
附注: 如果上述文件删除或者注册表项/键值删除时出现错误不能删除,可下载冰刃来解决
完!

 

 

 

 

分享到:
评论

相关推荐

    菜鸟宝典:用记事本清除病毒

    ### 菜鸟宝典:使用记事本清除病毒 #### 概述 在面对计算机病毒时,大多数用户首先想到的是使用反病毒软件或者在线搜索专门的清除工具来进行处理。然而,在某些情况下,即便是采取了这些措施,病毒仍然能够顽强地...

    史上最快的电脑清除病毒软件!不下吃亏啦!

    "史上最快的电脑清除病毒软件"这个标题暗示了一款高效、快速的反病毒工具,能够迅速检测并移除电脑中的恶意软件。描述中提到“不下吃亏”,这强调了软件的实用性和紧迫性,暗示如果不立即下载,可能会遭受病毒的侵害...

    清除病毒的CMD命令小结

    在Windows操作系统中,CMD(命令提示符)是一个强大的工具,尤其在处理系统级任务和清除病毒时。以下是一些关键的CMD命令,用于管理和保护系统免受病毒侵扰: 1. **attrib** 命令:这个命令用于显示或更改文件属性...

    冰刃-iceword 手工清除病毒利刃

    "冰刃-iceword 手工清除病毒利刃"是一款功能强大的系统安全工具,专为用户手工清除电脑中的病毒和恶意软件而设计。这款软件以其高效、深度清理的特性,成为了众多计算机爱好者和IT专业人士的首选武器。下面将详细...

    USB清除病毒软件

    usbcleaner20070919,是一款很快很便捷的USB清除病毒软件

    俄研制出能清除病毒的CPU.pdf

    "俄研制出能清除病毒的CPU" 该文章介绍了俄罗斯研究人员研制的一种可以清除病毒的CPU,即“谢科尤利 基”微处理系统。这个系统可以将病毒视为一种“非法”程序,不会执行该程序,而是将其存入计算机中,并将其隔离...

    usb清除病毒

    "USB清除病毒"的主题聚焦于如何保护和清理这些设备,确保数据安全。以下是一些相关的知识点: 1. **USB病毒类型**:常见的USB传播病毒有 Autorun.inf、Conficker、Worm.VBS.Sobig等,它们通过自动运行功能或利用...

    1Kb文件夹快捷方式病毒清除专用附件

    5. **更新系统和防病毒策略**:清除病毒后,务必更新操作系统和所有软件,尤其是防病毒软件,以防止再次感染。同时,提高用户的安全意识,教育他们不要随意打开未知来源的U盘或邮件附件。 6. **创建还原点**:设置...

    1KB病毒清除工具

    4. **清除病毒**:一旦找到病毒,工具会将其隔离或直接删除。这一步可能需要重启设备或执行深度扫描来确保所有病毒组件都被清除。 5. **恢复数据**:在确认病毒清除后,你可以使用一些数据恢复工具检查和修复因病毒...

    手工清除未知病毒的一般方法

    手动清除病毒需要深入理解病毒的工作原理和系统运行机制。 首先,文章指出病毒的共同弱点是运行时会在进程列表中留下痕迹。尽管有些病毒会伪装成系统进程,但仔细辨别仍可识别。例如,病毒 svchsot.exe 试图模仿...

    清除autorun病毒批处理

    使用DOS命令行(也称为命令提示符)来编写一个批处理文件(.bat),这个文件包含了若干条命令,当用户运行它时,这些命令会依次执行,帮助用户自动化地完成清除病毒的任务。批处理文件的使用可以简化操作,避免手动...

    清除LSP病毒文件

    4. **专杀工具**:如标题所述,使用专门针对LSP病毒的清除工具,如提供的批处理文件,按照指示运行来清除病毒。 5. **系统还原**:如果病毒已经严重影响系统,可能需要考虑使用系统还原点恢复到未受感染的状态。 6...

    k4.xls 病毒清除程序 宏病毒专杀

    如果防病毒软件无法清除病毒,可以考虑使用如“k4.xls 病毒清除程序.xls”这样的专用工具,但在此之前务必确保其来源可靠,以避免新的感染。 总的来说,对抗宏病毒需要综合运用多种策略,包括软件更新、防病毒软件...

    1KB文件夹快捷方式病毒清除专用.zip

    在清除病毒时,该工具可能会执行以下步骤: 1. 扫描磁盘或特定目录,寻找1KB大小的快捷方式。 2. 验证这些快捷方式是否由病毒创建,可能通过检查创建时间、属性或文件路径异常。 3. 如果发现疑似病毒创建的快捷方式...

    wsyscheck病毒清除

    3. **系统修复**:除了清除病毒,wsyscheck还可能提供系统修复功能,以恢复被病毒感染的文件和设置,确保系统的正常运行。 4. **实时保护**:为了防止未来再次感染,wsyscheck可能会提供实时防护功能,持续监控系统...

    一个非常强大的病毒清除软件

    这个标题暗示了我们正在讨论的是一款专门用于清除病毒的软件,可能具有高效、全面的病毒查杀能力。这类软件通常包含先进的病毒扫描引擎,可以检测并移除各种恶意软件,包括病毒、木马、蠕虫等。它可能还具备实时保护...

    recycler清除病毒

    清除“Recycler”病毒文件方法如果你的每个盘的根目录下都有“Recycler”这个隐藏文件 那么恭喜你中毒了 一般的杀毒软件根本就发现不了 你可能会觉得这不是回收站的文件名吗 再次恭喜你 你又错了 我来告诉你回收站...

    cad病毒专杀工具,清除病毒

    程序使用说明.txt很可能是包含如何操作这个工具的详细指南,包括安装步骤、扫描选项、病毒清除方法以及遇到问题时的解决策略。用户应仔细阅读这份文档,遵循指导以正确、安全地使用工具。 去下载吧看看.url则是一个...

    1KB文件夹快捷方式病毒清除专用附件

    在清除病毒后,为了防止再次感染,建议定期更新操作系统和所有软件,特别是防病毒软件。此外,不要随便点击未知链接,不轻易打开来自陌生人的电子邮件附件,对U盘等可移动存储设备进行病毒扫描后再使用。 总之,1KB...

    计算机病毒防治、检测与清除

    2. 清除病毒:反病毒软件使用专门的清理工具尝试恢复感染文件。 3. 修复系统:对于病毒造成的系统损坏,可能需要修复或重装系统。 4. 更新反病毒数据库:确保反病毒软件能识别最新的病毒变种。 总之,计算机病毒...

Global site tag (gtag.js) - Google Analytics