潍坊四中办公室:LSASS.exe病毒复发啊

来源:百度文库 编辑:查人人中国名人网 时间:2024/04/29 02:00:50
我的电脑中毒了 名称是LSASS.exe 我昨天上午用了以下的方法把他删掉了:手工删除:
一、 结束病毒进程
鼠标右键点击“任务栏”,选择“任务管理器”。点击菜单“查看”->“选择列”,在弹出的对话框中选择“PID(进程标识符)”,并点击“确定”。

找到映象名称为“LSASS.exe”,并且用户名不是“SYSTEM”的一项,记住其PID号。

点击“开始”-》“运行”,输入“CMD”,点击“确定”打开命令行控制台。输入“ntsd –c q -p (PID)”,比如我的计算机上就输入“ntsd –c q -p 1464”。

二、 删除病毒文件
打开“我的电脑”,设置显示所有的隐藏文件、系统文件并显示文件扩展名。删除如下几个文件:
C:\Program Files\Common Files\INTEXPLORE.pif、
C:\Program Files\Internet Explorer\INTEXPLORE.com、
C:\WINDOWS\EXERT.exe、
C:\WINDOWS\IO.SYS.BAK、
C:\WINDOWS\LSASS.exe、
C:\WINDOWS\Debug\DebugProgram.exe、
C:\WINDOWS\system32\dxdiag.com、
C:\WINDOWS\system32\MSCONFIG.COM、
C:\WINDOWS\system32\regedit.com

如果硬盘有其他分区,则在其他分区上点击鼠标右键,选择“打开”。删除掉该分区根目录下的“Autorun.inf”和“command.com”文件。

三、删除注册表中的其他垃圾信息
这个病毒该写的注册表位置相当多,如果不进行修复将会有一些系统功能发生异常。

将Windows目录下的“regedit.exe”改名为“regedit.com”并运行,删除以下项目:
HKEY_CLASSES_ROOT\WindowFiles、
HKEY_CURRENT_USER\Software\VB and VBA Program Settings、
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下面的 Check_Associations项、
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\INTEXPLORE.pif、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下面的ToP项。

将HKEY_CLASSES_ROOT\.exe的默认值修改为“exefile”
将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command的默认值修改为“C:\Program Files\Internet Explorer\IEXPLORE.EXE”
将HKEY_CLASSES_ROOT\ftp\shell\open\command和HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT\htmlfile\shell\open\command和HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" –nohome”
将HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet的默认值修改为“IEXPLORE.EXE”。

重新将Windows目录下的regedit扩展名改回exe,至此病毒清除成功,注册表修复完毕。

按照上面的方法弄完,重起机器,病毒没有了。
可是晚上上的时候又发现病毒在进程管理器中出现了,请问是怎么回事,为什么没有删干净啊。 我的机器是XP 没有安装瑞星。 有什么彻底解决的办法吗?
注册表启动项没有LSASS。EXE啊

正常的lsass.exe应该出现在c:\windows\system32\目录下,出现在windows根目录下并且添加到启动项中可以肯定是病毒。该病毒会在windows目录下生成两个文件:lsass.exe和exert.exe,并在D:\下生成command.com和autorun.inf,并且修改注册表中的.exe文件关联。首先打开任务管理器,手动终止lsass.exe和exert.exe这两个进程(可能有两个lsass.exe进程,其中一个是正常的,另一个是病毒,系统自带的任务管理起好像不能显示文件路径,可以用IceSword察看进程,将c:\windows路径下的lsass.exe结束)。然后手动删除c:\windows\下的lsass.exe和exert.exe(这两个文件应该是隐藏的,打开c:\windows\点工具——文件夹选项——察看——选中“显示所有文件和文件夹”——确定),然后手动删除D:\下的command.com和autorun.inf,然后下载一个注册表修复工具http://it.rising.com.cn/service/technology/RegClean_download.htm用它去掉lsass.exe起动项,并修复.exe文件关联,然后重新启动

按上面的你自己说的方法清除病毒后,用瑞星或金山的漏洞扫描工具扫描下你的系统,替系统打上补丁,升级杀毒软件的病毒定义库,上网时开启防火墙。

用ewido在安全模式下杀!!!
卡巴斯基+ewido是最完美的了!!!!!!!!!!!!!!!!
许多的反木马程序中,Ewido 是最好的。国内的木马x星等和它比简直是小儿科了。最近在http://www.anti-trojan-software-reviews.com/上的测试里表明,它可以有效地检测出多形态和进程注入式木马,这些甚至完全不能被像诺顿和AVG等杀毒软件所查杀。不过它没有TDS-3 或Trojan Hunter有效.但TDS-3目前还没推出支持中文操作系统的版本,Trojan Hunter是英文的没汉化版。但对于个人而言Ewido足够强大了,和kaspersky结合使用加上ZoneAlarm防火墙,可以使得系统坚若磐石。推荐所有没有安装反木马扫描器的个人计算机用户下载这个软件,并每周定期扫描。我猜你可能在你会为所得到的结果感到惊讶。
下载:
http://www.51ct.cn/downinfo/585.html

安装:
注意要严格按照步骤操作!
第一步:安装Ewido主程序
第二步:选择用“English”安装!!
第三步:安完后点击输入注册码:
8AFE-4C38-AFE4-C4C0

接着关掉自动更新,每次升级后得再次输入注册码

使用方法很简单:
运行软件后,点“扫描”都是中文 相信你能看懂!