zoukankan      html  css  js  c++  java
  • 开机静音中了木马群

            昨天看在线看电影,重起电脑时发现机器没声音了,找了好几个耳机,还是没声音,应该不是耳机坏了。看看声音硬件,一切正常。就点了声音图标,发现被静音了。就怀疑中了病毒,检查进程管理,发现wsttrs.exe这个进程,嘿,好像没见过它,就在网上搜,果然是个木马阿。
           是木马,就格杀喽。



          木马群cmdbcs.exe,wsttrs.exe,msccrt.exe,winform.exe,upxdnd.exe等 这个应该是通过木马下载器下载所致 这些基本上都是些盗号木马
    一般sreng日志表现如下
    启动项目里 (不一定全)
    <wsttrs><C:\windows\wsttrs.exe> [microsoft Corporation]
    <upxdnd><C:\DOCUME~1\用户名\LOCALS~1\Temp\upxdnd.exe> [Microsoft Corporation]
    <winform><C:\WINDOWS\winform.exe> [N/A]
    <upxdnd><C:\DOCUME~1\myh\LOCALS~1\Temp\upxdnd.exe> [N/A]
    <cmdbcs><C:\WINDOWS\cmdbcs.exe> [N/A]
    <mppds><C:\WINDOWS\mppds.exe> [N/A]
    <System><C:\Program Files\Common Files\System\Updaterun.exe> [N/A]
    <mppdys><C:\WINDOWS\mppdys.exe> []
    <mhsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\mhso.exe> []
    <msccrt><C:\WINDOWS\msccrt.exe> []
    <wgs3><C:\WINDOWS\wgs3.exe> []
    <wms3><C:\WINDOWS\wms3.exe> []
    <twin><C:\WINDOWS\system32\twunk32.exe> []
    <wsttrs><rem c:\windows\wsttrs.exe> []
    另外
    C:\WINDOWS\mppds.exe
    C:\WINDOWS\winform.exe
    c:\windows\wsttrs.exe
    C:\WINDOWS\cmdbcs.exe
    C:\WINDOWS\msccrt.exe等病毒每个会释放一个dll 插入explorer等进程

    解决办法:

    请按照以下步骤操作

    1、安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)

    2、打开sreng
    启动项目 注册表 删除如下项目 (有哪个删哪个)
    <wsttrs><C:\windows\wsttrs.exe> [Microsoft Corporation]
    <winform><C:\WINDOWS\winform.exe> [N/A]
    <cmdbcs><C:\WINDOWS\cmdbcs.exe> [N/A]
    <mppds><C:\WINDOWS\mppds.exe> [N/A]
    <System><C:\Program Files\Common Files\System\Updaterun.exe> [N/A]
    <mppdys><C:\WINDOWS\mppdys.exe> []
    <msccrt><C:\WINDOWS\msccrt.exe> []
    <wgs3><C:\WINDOWS\wgs3.exe> []
    <wms3><C:\WINDOWS\wms3.exe> []
    <twin><C:\WINDOWS\system32\twunk32.exe> []
    <wsttrs><rem c:\windows\wsttrs.exe> []
    以及所有的Temp文件夹下的文件建立的启动项目
    然后
    删除上述对应文件

    我是用killbox彻底清除这些流氓木马的。



    和C:\WINDOWS\system32\wsttrs.dll
    C:\WINDOWS\system32\winform.dll
    C:\WINDOWS\system32\cmdbcs.dll
    C:\WINDOWS\system32\mppds.dll
    C:\WINDOWS\system32\mppdys.dll
    C:\WINDOWS\system32\msccrt.dll
    C:\WINDOWS\system32\wsttrs.dll

    3、打开注册表,打开run   删除这些键值




    如果装有QQ请把QQ 安装文件夹中的Timplatform.exe删除 把Timplatfrom.exe重命名为Timplatform.exe

     注意:

    1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。  
    清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。

    关闭QQ等应用程序。进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。




  • 相关阅读:
    使用fiddler进行app弱网测试
    弱网测试
    Java虚拟机的内存模型
    Junit使用
    python安装numpy和scipy的资源
    HTTP资源合集
    http之post方法 提交数据的四种方法
    计算机编码中的换行 CR与LF
    python Mixin 是个啥?
    python mock的简单使用
  • 原文地址:https://www.cnblogs.com/hellofengying/p/698465.html
Copyright © 2011-2022 走看看