发布时间:2012-04-15 01:13:19作者:知识屋
一、sna.exe下载的木马文件有:
c:WINDOWSsystem32wbemlsass.exe
c:WINDOWSsystem32wbemsholl32.dll
C:WINDOWSsystem32ntworkstan.dll
C:WINDOWSsystem32wnttech.dll
C:WINDOWSsystem32advwhes.dll
C:WINDOWSsystem32wmsnds32.dll
二、注册表改动:
(1)在HKEY_CLASSES_ROOTCLSID分支添加:
{C574040B-C11C-41EF-8401-E2AF6F5F6841}
(2)在HKEY_CLASSES_ROOTTypeLib分支添加:
{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}
(3)在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices分支添加:
NTWorkStan
(4)在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices分支添加:
wnttech
(5)在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList分支添加:
"C:WINDOWSsystem32wbemlsass.exe"="C:WINDOWSsystem32wbemlsass.exe:*:Enabled:Generic Hosts for WinService"
三、杀毒流程:
1、、结束进程lsass.exe(路径c:WINDOWSsystem32wbemlsass.exe)
2、、清理注册表:
(1)展开:HKEY_CLASSES_ROOTCLSID
删除:{C574040B-C11C-41EF-8401-E2AF6F5F6841}
【注】删除此键时可供核对的信息:HKEY_CLASSES_ROOTCLSID{C574040B-C11C-41EF-8401-E2AF6F5F6841}LocalServer32的默认值为:
@="c:WINDOWSsystem32wbemlsass.exe"
(2)展开:HKEY_CLASSES_ROOTTypeLib
删除:{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}
【注】删除此键时可供核对的信息:HKEY_CLASSES_ROOTTypeLib{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}1.0 win32的默认值为:
@="c:WINDOWSsystem32wbemlsass.exe"
(3)展开:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices
删除:NTWorkStan
【注】删除此键时可供核对的信息:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNTWorkStanParameters的默认值为:
"ServiceDll"="C:WINDOWSsystem32ntworkstan.dll"
(4)展开:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices
删除:wnttech
【注】删除此键时可供核对的信息:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswnttechParameters的默认值为:
"ServiceDll"="C:WINDOWSsystem32wnttech.dll"
(5)展开:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList
删除:"C:WINDOWSsystem32wbemlsass.exe"="C:WINDOWSsystem32wbemlsass.exe:*:Enabled:Generic Hosts for WinService"
3、重启系统。显示隐藏文件。删除下列文件(见图2)。
2013-07-17
SiZhu.exe、HBKernel32.sys、HBTL.dll、HBmhly.dll、llwzjy08092
如何彻底删除木马小技巧
安全上网软硬兼施 带你走近安全路由的世界
36Otray.exe、sysave.exe、LotusHlp.exe、338448M.exe、GDQQHXI3
关于病毒感染文件的问答
木马“肉鸡控制者”最新变种主要特点
ntfis.exe,qfpUt.exe,WCsQZ.exe,syschunk.dll,BandRes.dll,TaskS
Windows64.Sys、zzz.sys、MSDOS.bat、WndHook.dll、tisqdtyu.dll
走近病毒的世界-SysAnti.exe病毒变种浅析