热门文章 | 热门软件| 热门源码 | 热门电影 | 知识库 | 联系我们
软件 源码 教程 影视 健康 招聘
  HTML | JavaScript | ASP | PHP | JSP | NET | VB | VC | VF | Windows | Linux | Mysql | Mssql | Oracle | Struts 
当前位置: 创世纪计算机资源网 -> 文章频道 ->safe 
站内搜索:
services.exe病毒清除详解(1)
作者:不详 来源:互联网 整理日期:2007-8-17

  1 services.exe - services - 进程介绍

  进程文件: services or services.exe

  进程名称: Windows Service Controller

  进程类别:其他进程

  英文描述:

  services.exe is a part of the Microsoft Windows Operating System and manages the operation of starting and stopping services. This process also deals with the automatic starting of services during the computers boot-up and the stopping of servicse durin

  中文参考:

  services.exe是微软Windows操作系统的一部分。用于管理启动和停止服务。该进程也会处理在计算机启动和关机时运行的服务。这个程序对你系统的正常运行是非常重要的。注意:services也可能是W32.Randex.R(储存在%systemroot%system32目录)和Sober.P (储存在%systemroot%Connection WizardStatus目录)木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议立即删除。

  出品者:Microsoft Corp.

  属于:Microsoft Windows Operating System

  系统进程:Yes

  后台程序:Yes

  网络相关:No

  常见错误:N/A

  内存使用:N/A

  安全等级 (0-5): 0

  间谍软件:No

  广告软件:No

  病毒:No

  木马:No

  这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,使EXE文件关联与木马挂钩。即为中毒后,任意一个EXE文件的属性,“应用程序”变成“EXE文件”

  当然,清除的方法也很简单,不过需要注意步骤:

  一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分

  1.SYSTEM.INI (NT系统在注册表: HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon)

  shell = Explorer.exe 1 修改为shell = Explorer.exe

  2.将 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下的

  Torjan Program----------C:WINNTservices.exe删除

  3. HKEY_Classes_root.exe

  默认值 winfiles 改为exefile

  4.删除以下两个键值:

  HKEY_Classes_rootwinfiles

HKEY_Local_machinesoftwareclasseswinfiles

  5. 打开注册表编辑器,依此分别查找“rundll32.com”、“finder.com”、“command.pif”,把找到的内容里面的“rundll32.com”、“finder.com”、“command.pif”分别改为“Rundll32.exe”

  6. 查找“iexplore.com”的信息,把找到的内容里面的“iexplore.com”改为“iexplore.exe”

  7. 查找“explorer.com”的信息,把找到的内容里面的“explorer.com”改为“explorer.exe”

  8. 查找“iexplore.pif”,应该能找到类似“%ProgramFiles%Common Filesiexplore.pif”的信息,把这内容改为“C:Program FilesInternet Exploreriexplore.exe”

  9. 删除病毒添加的文件关联信息和启动项:

  [HKEY_CLASSES_ROOTwinfiles]

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]

  "Torjan Program"="%Windows%services.exe"

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices]

  "Torjan Program"="%Windows%services.exe"

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]

  "Shell"="Explorer.exe 1"

  改为

  "Shell"="Explorer.exe"

  10. 这些是病毒释放的一个VB库文件(MSWINSCK.OCX)的相关信息,不一定要删除:

  HKEY_CLASSES_ROOTMSWinsock.Winsock

  HKEY_CLASSES_ROOTMSWinsock.Winsock.1

  HKEY_CLASSES_ROOTCLSID{248DD896-BB45-11CF-9ABC-0080C7E7B78D}

  HKEY_CLASSES_ROOTCLSID{248DD897-BB45-11CF-9ABC-0080C7E7B78D}

  HKEY_CLASSES_ROOTInterface{248DD892-BB45-11CF-9ABC-0080C7E7B78D}

  HKEY_CLASSES_ROOTInterface{248DD893-BB45-11CF-9ABC-0080C7E7B78D}

  HKEY_CLASSES_ROOTTypeLib{248DD890-BB45-11CF-9ABC-0080C7E7B78D}

[1]  [2]  
相关文章