




已阅读5页,还剩9页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
判断进程是否感染病毒和杀毒技巧SMSS.EXE 进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon 或者 Csrss 结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe 就会让系统停止响应(挂起)。要注意:如果系统中出现了不只一个 smss.exe 进程,而且有的 smss.exe 路径是“%WINDIR%SMSS.EXE” ,那就可以肯定是中了病毒或木马了。清除方法:1. 运行 Procexp.exe 和 SREng.exe2. 用 ProceXP 结束%Windows%SMSS.EXE 进程,注意路径和图标3. 用 SREng 恢复 EXE 文件关联(1,2,3 步要注意顺序,不要颠倒。)4. 可以删除文件和启动项了结束病毒的进程%Windows%smss.exe(用进程管理软件可以结束,如:Process viewer) 删除相关文件:C:MSCONFIG.SYS%Windows%.com%Windows%ExERoute.exe%Windows%%Windows%%Windows%smss.exe%Windows%DebugDebugProgram.exe%System%command.pif%System%%System%%System%MSCONFIG.COM%System%%System%%ProgramFiles%Internet E%ProgramFiles%Common Filesiexplore.pif 恢复 EXE 文件关联删除HKEY_CLASSES_ROOTwinfiles项 删除病毒启动项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun“Torjan Program”=“%Windows%smss.exe”修改HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下“shell”=“Explorer.exe 1”为“shell”=“Explorer.exe” 恢复病毒修改的注册表信息:(1)分别查找“command.pif” 、 “”、“”的信息,将“command.pif” 、“”、 “”修改为“rundll32.exe”(2)查找“”的信息,将“”修改为“explorer.exe”(3)查找“”的信息,将“”修改为“iexplore.exe”(4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%Common Filesiexplore.pif”修改为“%ProgramFiles%Internet Exploreriexplore.exe” 在 command 模式下写入 assoc .exe=exefile修复 exe 关联,这样 exe 文件才可以打的开删除的启动项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun“TProgram”=“%Windows%SMSS.EXE”HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunservices“TProgram”=“%Windows%SMSS.EXE”HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon“Shell”=“Explorer.exe 1”修改为:“Shell”=“Explorer.exe”删除的文件就是一开始说的那些,别删错就行5. 最后打开注册表编辑器,恢复被修改的信息:查找“” ,把找到的“”修改为“explorer.exe”;查找“” 、 “command.pif”、“”,把找到的“” 、“command.pif”、 “”修改为“rundll32.exe”;查找“” ,把找到的“”修改为“iexplore.exe”;查找“iexplore.pif” ,把找到的“iexplore.pif”,连同路径一起修改为正常的 IE路径和文件名,比如“Crogram FilesInternet Exploreriexplore.exe”。SMSS.EXE 进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon 或者 Csrss 结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe 就会让系统停止响应(挂起)。要注意:如果系统中出现了不只一个 smss.exe 进程,而且有的 smss.exe 路径是“%WINDIR%SMSS.EXE” ,那就可以肯定是中了病毒或木马了。清除方法:1. 运行 Procexp.exe 和 SREng.exe2. 用 ProceXP 结束%Windows%SMSS.EXE 进程,注意路径和图标3. 用 SREng 恢复 EXE 文件关联(1,2,3 步要注意顺序,不要颠倒。)4. 可以删除文件和启动项了结束病毒的进程%Windows%smss.exe(用进程管理软件可以结束,如:Process viewer) 删除相关文件:C:MSCONFIG.SYS%Windows%.com%Windows%ExERoute.exe%Windows%%Windows%%Windows%smss.exe%Windows%DebugDebugProgram.exe%System%command.pif%System%%System%%System%MSCONFIG.COM%System%%System%%ProgramFiles%Internet E%ProgramFiles%Common Filesiexplore.pif 恢复 EXE 文件关联删除HKEY_CLASSES_ROOTwinfiles项 删除病毒启动项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun“Torjan Program”=“%Windows%smss.exe”修改HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下“shell”=“Explorer.exe 1”为“shell”=“Explorer.exe” 恢复病毒修改的注册表信息:(1)分别查找“command.pif” 、 “”、“”的信息,将“command.pif” 、“”、 “”修改为“rundll32.exe”(2)查找“”的信息,将“”修改为“explorer.exe”(3)查找“”的信息,将“”修改为“iexplore.exe”(4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%Common Filesiexplore.pif”修改为“%ProgramFiles%Internet Exploreriexplore.exe” 在 command 模式下写入 assoc .exe=exefile修复 exe 关联,这样 exe 文件才可以打的开删除的启动项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun“TProgram”=“%Windows%SMSS.EXE”HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunservices“TProgram”=“%Windows%SMSS.EXE”HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon“Shell”=“Explorer.exe 1”修改为:“Shell”=“Explorer.exe”删除的文件就是一开始说的那些,别删错就行5. 最后打开注册表编辑器,恢复被修改的信息:查找“” ,把找到的“”修改为“explorer.exe”;查找“” 、 “command.pif”、“”,把找到的“” 、“command.pif”、 “”修改为“rundll32.exe”;查找“” ,把找到的“”修改为“iexplore.exe”;查找“iexplore.pif” ,把找到的“iexplore.pif”,连同路径一起修改为正常的 IE路径和文件名,比如“Crogram FilesInternet Exploreriexplore.exe”。SMSS.EXE 进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon 或者 Csrss 结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe 就会让系统停止响应(挂起)。要注意:如果系统中出现了不只一个 smss.exe 进程,而且有的 smss.exe 路径是“%WINDIR%SMSS.EXE” ,那就可以肯定是中了病毒或木马了。清除方法:1. 运行 Procexp.exe 和 SREng.exe2. 用 ProceXP 结束%Windows%SMSS.EXE 进程,注意路径和图标3. 用 SREng 恢复 EXE 文件关联(1,2,3 步要注意顺序,不要颠倒。)4. 可以删除文件和启动项了结束病毒的进程%Windows%smss.exe(用进程管理软件可以结束,如:Process viewer) 删除相关文件:C:MSCONFIG.SYS%Windows%.com%Windows%ExERoute.exe%Windows%%Windows%%Windows%smss.exe%Windows%DebugDebugProgram.exe%System%command.pif%System%%System%%System%MSCONFIG.COM%System%%System%%ProgramFiles%Internet E%ProgramFiles%Common Filesiexplore.pif 恢复 EXE 文件关联删除HKEY_CLASSES_ROOTwinfiles项 删除病毒启动项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun“Torjan Program”=“%Windows%smss.exe”修改HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下“shell”=“Explorer.exe 1”为“shell”=“Explorer.exe” 恢复病毒修改的注册表信息:(1)分别查找“command.pif” 、 “”、“”的信息,将“command.pif” 、“”、 “”修改为“rundll32.exe”(2)查找“”的信息,将“”修改为“explorer.exe”(3)查找“”的信息,将“”修改为“iexplore.exe”(4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%Common Filesiexplore.pif”修改为“%ProgramFiles%Internet Exploreriexplore.exe” 在 command 模式下写入 assoc .exe=exefile修复 exe 关联,这样 exe 文件才可以打的开删除的启动项:HKEY_LOCAL_MACHINESOFTWAREMicro
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025版电商平台销售欠款还款协议
- 二零二五年度二建实务招标合同管理要点及实施细则合同
- 二零二五年度文化产业干股分红及知识产权共享协议书
- 2025版股权债权转让协议书:跨境投资版
- 二零二五年度建筑粉刷合同(含外墙保温、隔热)
- 2025房地产企业绿色建筑项目劳动合同书
- 2025版新能源车辆租赁合作合同
- 二零二五年度商用车辆入股合作合同范本
- 2025版排洪系统防渗漏处理施工合同
- 2025版家庭财产分割与离婚后共同财产分割及子女教育金协议
- DB51T2681-2020 预拌混凝土搅拌站废水废浆回收利用技术规程
- 海上风力发电项目可行性研究报告
- 2025共同担保合同模板
- 大疆无人机在农业领域的创新应用
- 2024年内科护理学(第七版)期末考试复习题库(含答案)
- DG-TJ08-2170-2015 城市轨道交通结构监护测量规范
- 2025过敏性休克抢救指南
- 2025年度签约主播与短视频平台合作协议
- 数据管理知识培训课件
- 设备润滑知识培训课件
- 公务用车管理办法解读
评论
0/150
提交评论