一開機(jī),感覺(jué)速度比平常慢好多,于是查看一下進(jìn)程,發(fā)現(xiàn)有兩個(gè)smss.exe,我知道這個(gè)是系統(tǒng)進(jìn)程,可一般只會(huì)運(yùn)行一個(gè)的,為什么今天有兩個(gè)在運(yùn)行?而且其中一個(gè)占內(nèi)存竟達(dá)10M以上,正常情況下只占300K左右。于是得出結(jié)論:中毒了。
按照本人平常手工殺毒的步驟開始?xì)⒍荆?br />1.結(jié)束病毒進(jìn)程,禁用病毒服務(wù)
2.查找病毒文件及其變種文件
3.查找注冊(cè)表的啟動(dòng)項(xiàng)或其它項(xiàng)中關(guān)于該病毒的項(xiàng)值
在執(zhí)行第一步時(shí),發(fā)現(xiàn)smss.exe這個(gè)進(jìn)程不容易殺掉,試過(guò)在安全模式下也不行,但我記得有一個(gè)命令是可以強(qiáng)制結(jié)束指定進(jìn)程的,這個(gè)命令就是:ntsd,不過(guò)需要加上一些參數(shù),先ntsd /?查看一下幫助,經(jīng)過(guò)一番研究,發(fā)現(xiàn)可以通過(guò)pid結(jié)束指定進(jìn)程,命令如下:
ntsd -c q -p pid
將pid換成病毒進(jìn)程對(duì)應(yīng)的pid就可以了,這個(gè)pid可以通過(guò)任務(wù)管理器中查到.
接下來(lái)的兩步都很順利,重起系統(tǒng)后發(fā)現(xiàn)病毒已經(jīng)被清除。
以下是殺毒全過(guò)程:
殺病毒的時(shí)候沒(méi)有記錄步驟,以下是憑記憶記錄下來(lái)的:
假設(shè)你的系統(tǒng)是winxp在C盤:
先將系統(tǒng)文件及隱藏文件設(shè)置成可查看
1.結(jié)束smss.exe(注意別看錯(cuò)了)進(jìn)程:
ntsd -c q -p 進(jìn)程號(hào)
2.刪除C:\windows(2000是winnt)下的這幾個(gè)病毒文件:
rund1132.com
regedit.com
MSCONFIG.COM
dxdiag.com
command.pif
3.刪除C:\windows\system32下的這幾個(gè)病毒文件:
smss.exe
finders.com
EXP10RER.com
exerouter.exe
1.com
4.刪除C:\Program Files\Internet Explorer\IEXPLORE.com
5.刪除C:\Program Files\Common Files\IEXPLORE.pif
6.刪除C:\WINDOWS\Debug\DebugProgram.exe
7.刪除其它盤符根目錄(如D盤,E盤)下的病毒文件pagefile.pif和Autorun.inf文件(這是病毒偽裝成
頁(yè)面文件,并讓其自動(dòng)播放,這樣在雙擊這個(gè)盤的時(shí)候就會(huì)自動(dòng)運(yùn)行病毒)
8.刪除注冊(cè)表中的Run下的病毒自運(yùn)行項(xiàng)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TProgram"="C:\Windows\smss.exe"
9.做完以上步驟,你會(huì)發(fā)現(xiàn)所有的執(zhí)行程序(exe)雙擊都無(wú)法運(yùn)行,這是因?yàn)椴《驹谧?cè)表中改寫了exe
的關(guān)聯(lián),將以下內(nèi)容復(fù)制到記事本,保存為"*.reg",然后雙擊即可恢復(fù)關(guān)聯(lián):
Windows Registry Editor Version 5.00
; by 水晶魚[31449581]
[HKEY_CLASSES_ROOT\*]
[HKEY_CLASSES_ROOT\.exe]
"Content Type"="application/x-msdownload"
@="exefile"
[HKEY_CLASSES_ROOT\exefile]
@="Application Extension"
10.嘿嘿,別以為這樣就搞定了,病毒很可惡,啟動(dòng)的時(shí)候還會(huì)提示"找不到文件1",這個(gè)簡(jiǎn)單,把注冊(cè)表中
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon的"shell"項(xiàng)目的值
改為"explorer.exe"
?