问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

SMSS病毒是什么

发布网友 发布时间:2022-04-21 05:58

我来回答

1个回答

热心网友 时间:2023-11-06 05:59

SMSS病毒是一种Windows下的PE病毒,它采用VB6编写,是一个自动访问某站点(3721)的木马病毒。该病毒会在注册表中多处添加自己的启动项,还会修改系统文件WIN.INI,并在WINDOWS项中加入"RUN" = "%WINDIR%SMSS.EXE"。症状:确定自己中招没就看看吧!如果系统进程中出现了2个smss.exe进程,而且其中的smss.exe路径是"WINDOWSSMSS.EXE",那就是中了TrojanClicker.Nogard.a病毒。

     SMSS分析与病毒判断
正常SMSS.EXE(Session Manager Subsystem)进程为会话管理子系统用以初始化系统变量,MS-DOS驱动名称类似LPT1以及COM,调用Win32壳子系统和运行在Windows登陆过程。它是一个会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe就会让系统停止响应(挂起)。要注意:如果系统中出现了不只一个smss.exe进程,而且有的smss.exe路径是“%WINDIR%SMSS.EXE”,那就可以肯定是中了病毒或木马了。[1]
SESS清除过程(和ROSE):
ADOBER这2个小垃圾不一样,纯粹的清除其相关病毒文件,修改注册表,更改启动项是没用的,那时在浪费时间。所以说这个木马病毒比较高级,挺麻烦。
步骤:手动杀毒的时候先把文件夹选项搞好了再进行清除操作,养成个好习惯。显示隐藏文件,把那个隐藏受保护的操作系统文件的勾点掉。
第一步
运行gpedit.msc打开组策略-计算机配置-Windows设置-安全设置-软件*策略-其它规则,在右边窗口空白处右键选择"新散列规则"。这样smss.exe就不会再运行了。
第二步
运行Procexp.exe(没得话可以去下个,这个东东很叼,很好用),然后结束%Windows%SMSS.EXE进程,注意路径。要是结束SYSTEM的SMSS会重启的,当然也可以用ntsd命令关掉任务管理器中的smss.exe进程。结束并防止其再次启动是SMSS.EXE病毒手动清除的关键,ROSE等直接可以结束其进程然后删文件改注册表就行了。如果不进行第一和第二步骤是不能清楚SMSS病毒的。
第三步
接下来删除下面这些文件: C:MSCONFIG.SYS
下面的文件名在注册表中也会出现,忘记是哪几个了,搜索下要么修改要么删除,呵呵,对了还有个WOW你在注册表中搜艘看是不是有好几个?
%Windows%1(是不是在你注册表中发现啊 哈哈知道怎么中的了吧)
%Windows%ExERoute.exe %Windows%explorer %Windows%finder
%Windows%smss.exe %Windows%DebugDebugProgram.exe %System%command.pif
%System%dxdiag %System%finder %System%MSCONFIG
%System%regedit %System%rundll32 %ProgramFiles%Internet
Exploreriexplore %ProgramFiles%Common Filesiexplore.pif %Program
Files%sfx softwaresvchost.exe 其它关联木马》木马路径:C:WINDOWSsystem32cns.exe
木马路径:C:WINDOWSsystem32cns.dll 木马路径:C:WINDOWSsystem32command.pif
木马路径:C:WINDOWSsystem32MSCONFIG 木马路径:C:WINDOWSsystem32dxdiag
木马路径:C:WINDOWSsystem32regedit
木马路径:C:WINDOWSsystem32driversCnsMinKP.sys 然后到注册表中将下面的键值删除:
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "Torjan
Program"="%Windows%smss.exe"
(也可以直接搜索注册表的这样比较稳妥和全面一点)并修改[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionWinlogon]下
"shell"="Explorer.exe 1" 为 "shell"="Explorer.exe"
以下步骤可以不进行操作的,不过最好还是扫下吧:分别查找“command.pif”、“finder”、“rundll32”的信息,将“command.pif”、“finder”、“rundll32”修改为“rundll32.exe”
查找“explorer”的信息,将“explorer”修改为“explorer.exe”
查找“iexplore”的信息,将“iexplore”修改为“iexplore.exe”
查找“iexplore.pif”的信息,将找到的“%ProgramFiles%Common
Filesiexplore.pif”修改为“%ProgramFiles%Internet Exploreriexplore.exe”
其中可能有几个找不到,没关系,找相同时间的文件出来删之(比如这一木马创立的时间是2006-6-18
15:51你就搜索所有6-18创建的文件,当然,时间也要一致,可别删错了)如果没找到,那最好了,说明他已经不存在了。SMSS.EXE病毒相关文件大小全部一样为112K,反正我这里是这么大小,看网上其他人和我写的不一样。搞到这里你可以用些修复软件对系统进行下恢复,当然也可以不修复的。等等,接下来你不能运行EXE文件,你开个视频都要你打开方式的,好下面我们修改下注册表:不要在运行中输入东西打不开的。方法一:复制WINDOWS目录下的regedit.exe到桌面并改名为regedit,然后打开regedit,找到下列分支:HKEY_CLASSES_ROOTexefileshellopencommand,双击右侧窗口中的
(默认) 值,设置为 "%1" %* [包含引号] 再找到: HKEY_CLASSES_ROOT.exe 双击右侧窗口中的 (默认) 值,设置为
exefile 然后退出注册表编辑器,重启电脑 方法二:复制WINDOWSsystem32目录下的cmd.exe到桌面并改名为cmd
命令行中,依次执行以下命令: ftype exefile="%1" %* [包含引号](回车) assoc .exe=exefile 重启电脑。
至此SMSS.EXE病毒清除成功。
编辑本段防范措施
前言
防范措施:在WINDOWS目录下建立一个SMSS.EXE文件并设置为”只读“这样就不会在感染木马了。这话纯属放P,SMSS病毒是利用IE漏洞传播,可能你随便开个网页都有可能中毒,防止这个病毒最好是下个补丁。
具体方法
1、用杀病毒软件清除内存中的病毒进程 k4mm.exe svch0st_.exe qqwb.exe InternetExplorer.exe
smss.exe
2、搜索计算机中的k4mm.exe svch0st_.exe smss.exe qqwb.exe
等病毒文件并手动删除,特别是K4MM.exe和smss.exe
这两个文件,现在的杀毒软件还无法识别出是病毒,
3、搜索注册表中键值为C:winntsmss.exe 的项,全部删除
如果没有杀毒软件,就只好启动到安全模式下手动清除了。
win2k和winxp用户:
查找注册表中HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
NTCurrentVersionWinlogon下的shell键值,修改为Explorer.exe
win98和winme用户:
查找system.ini,在system.ini中,查看以下内容:
shell=Explorer.exe
如果不是的,将其修改为以上内容
另外也查找一下run、runservice键值,看有否相应的启动项
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
玉米仁子饭产自哪里 中国期货交易所的交易品种有哪些? 历史要怎么读,有啥诀窍 高中历史诀窍 年终会活动策划方案 深度解析:第一财经回放,探索财经新风向 逆水寒手游庄园怎么邀请好友同住 逆水寒手游 逆水寒不同区可以一起组队吗? 逆水寒手游 逆水寒怎么进入好友世界? 逆水寒手游 逆水寒怎么去别人的庄园? 内地在香港买保险靠谱吗?不赔怎么办? 无法删除文件夹文件正在被另一个人或程序使用 香港保险的风险因素你考虑到了吗 地下保单 高端医疗 rundl132.exe这个病毒怎么杀?我用的是360安全卫士 电脑的分类都有哪些? 香港保单有什么好处 香港保险的弊端有哪些? U盘里有重要资料,同事临时借用,如何做更安全() 香港保险的储蓄型保险,你应该知道的几点 都说香港保险会受政策限制,是真的吗 d11host.exe病毒,360安全卫士 和 360杀毒都杀不了,怎么办 电脑中了exe病毒怎么解决 香港的保险与大陆的相比,有什么特点(优势)? 360杀毒后都是EXE文件感染 求解决方法 香港保险公司真的不会倒闭吗 鍒犻櫎autorun鐥呮瘨 香港保险到底还能不能买了 如何将文件上传到服务器 买香港保险,体检这一关怎么破 香港保险好不好 360杀毒报exe文件 在香港购买保险公司 内地人去香港买保险利弊 红色花瓶如何配插花 什么花瓶插花比较好看 有没有简单又好看的插花作品 陶瓷花瓶插什么花好看 艺术插花分几种 插花有什么技巧、造型? 中号花陶罐适合插什么花好看 表现春景的插花作品用什么颜色的花瓶呢? 不同花瓶应该如何插花? 黄色的花瓶插什么颜色的花好看 客厅花瓶摆放风水 客厅风水大忌假花 火炬形插花究竟是什么造型?有什么具体要求? 手机卡槽断了里面的卡怎么取出来? 华为手机卡槽打不开怎么办 我的华为手机安装sim卡后,卡在里边了取不出来怎么办 华为荣耀50手机卡装错了拿不出来?