查看: 4096|回复: 20
收起左侧

[求助] XT显示有一个smss.exe红色隐藏进程,不知道是否有问题

[复制链接]
wf2030
发表于 2010-7-30 14:22:52 | 显示全部楼层 |阅读模式
本帖最后由 wf2030 于 2010.7.30 14:37 编辑

今天莫名其妙的多出一个smss.exe进程,是红色显示的,而且是隐藏进程,现在总共有两个smss.exe了,而且显示的路径都是system32下,文件厂商都是微软,并且不能查看该进程的线程,一点查看线程就立马蓝屏,不知道是什么原因。。。而且系统中夜只有一个smss.exe文件,在system32下,为什么会有2个进程呢,关键是还有一个是隐藏的
lll714775117
发表于 2010-7-30 15:12:43 | 显示全部楼层
卡掉试试
WEI.ER
发表于 2010-7-30 15:38:18 | 显示全部楼层
中了smss.exe隐藏木马了。
smss.exe
  描述:QQ尾巴,Trojan/PSW.MiFeng蜜蜂大盗等木马病毒。主要通过浏览恶意网页传播。该病毒修改注册表创建Run/Tok-Cirrhatus项实现自启动。新变种也通过修改注册表Winlogon项下的Userinit实现自启动,并将病毒模块regsvr.dll,cn_spi.dll注入进程运行。
  出品者:microsoft corp.
  属于:microsoft windows operating system
  系统进程:是
  后台进程:是
  使用网络:否
  硬件相关:否
  常见错误:未知
  内存使用:未知
  安全等级:0
  间谍软件:否
  广告软件:否
  病毒:否
  木马:是
  注意:smss.exe进程属于系统进程,这里提到的木马smss.exe是木马伪装成系统进程
  如果系统中出现了不只一个smss.exe进程,而且有的smss.exe路径是"%WINDIR%\SMSS.EXE",那就是中了TrojanClicker.Nogard.a病毒,这是一种Windows下的PE病毒,它采用VB6编写 ,是一个自动访问某站点的木马病毒。该病毒会在注册表中多处添加自己的启动项,还会修改系统文件WIN.INI,并在[WINDOWS]项中加入"RUN" = "%WINDIR%\SMSS.EXE"。手工清除时请先结束病毒进程smss.exe,再删除%WINDIR%下的smss.exe文件,然后清除它在注册表和WIN.INI文件中的相关项即可。
  病毒smss在com里面的删法
  1。运行gpedit.msc打开组策略-计算机配置-Windows设置-安全设置-软件限制策略-其它规则,在右边窗口空白处右键选择"新散列规则"
  然后点击浏览找到木马文件c:\windows\system\com\smss.exe,lsass.exe安全级别选择"不允许的",
  2。进入安全模式
  看看有没那2个进程。用户名不是system.有的用ntsd –c q -p删了
  将c:\windows\system\com\smss.exe,lsass.exe文件2个删了。和“开始”菜单下的启动项的“~”,
  用批处理文件将autorun.inf 和pagefile.pif删了
  @echo ===============================================
  @echo Delete Trojan.PSW.Lmir.iux By o__4pollo
  @echo ===============================================
  @echo Start...
  @echo ===============================================
  @echo Execute ATTRIB...
  @echo off
  attrib -s -r -a -h d:\pagefile.pif
  attrib -s -r -a -h e:\pagefile.pif
  attrib -s -r -a -h f:\pagefile.pif
  attrib -s -r -a -h c:\pagefile.pif
  attrib -s -r -a -h c:\autorun.inf
  attrib -s -r -a -h d:\autorun.inf
  attrib -s -r -a -h e:\autorun.inf
  attrib -s -r -a -h f:\autorun.inf
  rem ===============================================
  @echo Execute DELETE...
  @echo off
  del c:\pagefile.pif
  del d:\pagefile.pif
  del e:\pagefile.pif
  del f:\pagefile.pif
  del c:\autorun.inf
  del d:\autorun.inf
  del e:\autorun.inf
  del f:\autorun.inf
  @echo ===============================================
  @echo End...
  @echo ===============================================
  运行regedit搜索MountPoints2。将下面每一项下面的shell\autorun删了
  病毒在注册表RUN中没启动项。不用改。
  3。这个病毒感染系统盘外所有盘部分的.exe文件。有的不能用。删了从下。有的向QQ、TTplayer点一次就好了。他会在com里重生成smss.不过他不能运行。直接删了
  清除电脑中临时文件。注意看看windows\temp.
  使用软件完全清除smss病毒
  1. 运行Procexp.exe和SREng.exe
  2. 用ProceXP结束%Windows%\SMSS.EXE进程,注意路径和图标
  3. 用SREng恢复EXE文件关联(1,2,3步要注意顺序,不要颠倒。)
  4. 可以删除文件和启动项了……
  ①结束病毒的进程%Windows%\smss.exe(用进程管理软件可以结束,如:Process viewer)
  ② 删除相关文件:
  C:\MSCONFIG.SYS
  %Windows%\1.com
  %Windows%\ExERoute.exe
  %Windows%\explorer.com
  %Windows%\finder.com
  %Windows%\smss.exe
  %Windows%\Debug\DebugProgram.exe
  %System%\command.pif
  %System%\dxdiag.com
  %System%\finder.com
  %System%\MSCONFIG.COM
  %System%\regedit.com
  %System%\rundll32.com
  %ProgramFiles%\Internet Explorer\iexplore.com
  %ProgramFiles%\Common Files\iexplore.pif
  ③ 恢复EXE文件关联
  删除[HKEY_CLASSES_ROOT\winfiles]项
  ④ 删除病毒启动项:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  “Torjan Program”=“%Windows%\smss.exe”
  修改[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下
  “shell”=“Explorer.exe 1”
  为
  “shell”=“Explorer.exe”
  ⑤ 恢复病毒修改的注册表信息:
  (1)分别查找“command.pif”、“finder.com”、“rundll32.com”的信息,将“command.pif”、“finder.com”、“rundll32.com”修改为“rundll32.exe”
  (2)查找“explorer.com”的信息,将“explorer.com”修改为“explorer.exe”
  (3)查找“iexplore.com”的信息,将“iexplore.com”修改为“iexplore.exe”
  (4)查找“iexplore.pif”的信息,将找到的“%ProgramFiles%\Common Files\iexplore.pif”修改为“%ProgramFiles%\Internet Explorer\iexplore.exe”
  ⑥ 在command模式下写入assoc .exe=exefile
  修复exe关联,这样exe文件才可以打的开
  删除的启动项:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  “TProgram”=“%Windows%\SMSS.EXE”
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]
  “TProgram”=“%Windows%\SMSS.EXE”
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
  “Shell”=“Explorer.exe 1”
  修改为:
  “Shell”=“Explorer.exe”
  删除的文件就是一开始说的那些,别删错就行
  5. 最后打开注册表编辑器,恢复被修改的信息:
  查找“explorer.com”,把找到的“explorer.com”修改为“explorer.exe”;
  查找“finder.com”、“command.pif”、“rundll32.com”,把找到的“finder.com”、“command.pif”、“rundll32.com”修改为“rundll32.exe”;
  查找“iexplore.com”,把找到的“iexplore.com”修改为“iexplore.exe”;
  查找“iexplore.pif”,把找到的“iexplore.pif”,连同路径一起修改为正常的IE路径和文件名,比如“C:\Program Files\Internet Explorer\iexplore.exe”
liulangzhecgr
发表于 2010-7-30 16:01:11 | 显示全部楼层
smss进程调用它本身!没有事!正常!
kafan988
发表于 2010-7-30 19:04:06 | 显示全部楼层
听高人来解释
穿越星空
发表于 2010-7-30 20:31:06 | 显示全部楼层
本帖最后由 穿越星空 于 2010.7.30 20:34 编辑
smss进程调用它本身!没有事!正常!
liulangzhecgr 发表于 2010.7.30 16:01

  这个说法毫无根据而且极不负责任,建议楼主校验隐藏且查看会引起系统崩溃的进程的数字签名,确定存在问题则网上搜索寻求处理方法,如果在Windows下无法解决,建议在Windows PE下查杀。
  如果楼主电脑应用水平还行,建议上传样本,也许是新病毒。
wf2030
 楼主| 发表于 2010-7-30 20:47:36 | 显示全部楼层
回复 2楼 lll714775117  的帖子


    结束进程也是立马蓝屏
wf2030
 楼主| 发表于 2010-7-30 20:51:55 | 显示全部楼层
中了smss.exe隐藏木马了。
smss.exe
  描述:QQ尾巴,Trojan/PSW.MiFeng蜜蜂大盗等木马病毒。主要通过浏览 ...
WEI.ER 发表于 2010.7.30 15:38


我的另一个smss.ese是在system32下的,并且系统中只有一个smss.exe文件,但是为什么有两个smss.exe进程,其中一个还隐藏?但是并不是每次都这样,10次开机大概有7次会有隐藏smss.exe进程,其他几次则没有,而且注册表也没有你所说的那些木马修改的项,都正常
wf2030
 楼主| 发表于 2010-7-30 20:53:23 | 显示全部楼层
smss进程调用它本身!没有事!正常!
liulangzhecgr 发表于 2010.7.30 16:01


我也是这么觉得的,但是以前为什么从来没有这种情况呢?
wf2030
 楼主| 发表于 2010-7-30 21:00:36 | 显示全部楼层
回复 6楼 穿越星空  的帖子

进程已签名
smss.exe
版本:5.1.2600.5512
MD5:6129C73D0A6402008F7695DDC7B683E2
   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-27 02:01 , Processed in 0.176037 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表