设为首页 | 收藏本站
首页>IT学院>操作系统>正文
services.exe进程病毒
WWW.DBIT.CN 2006-11-27 22:08:01 热度:
 
1 services.exe - services - 进程介绍
  进程文件: services or services.exe
  进程名称: Windows Service Controller
  进程类别:其他进程

  英文描述:

services.exe is a part of the Microsoft Windows Operating System and manages the operation of starting and stopping services. This process also deals with the automatic starting of services during the computers boot-up and the stopping of servicse durin

  中文参考:

  services.exe是微软Windows操作系统的一部分。用于管理启动和停止服务。该进程也会处理在计算机启动和关机时运行的服务。这个程序对你系统的正常运行是非常重要的。注意:services也可能是W32.Randex.R(储存在%systemroot%\system32\目录)和Sober.P (储存在%systemroot%\Connection Wizard\Status\目录)木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议立即删除。

  出品者:Microsoft Corp.
  属于:Microsoft Windows Operating System
  系统进程:Yes
  后台程序:Yes
  网络相关:No
  常见错误:N/A
  内存使用:N/A
  安全等级 (0-5): 0
  间谍软件:No
  广告软件:No
  病毒:No
  木马:No

  这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,使EXE文件关联与木马挂钩。即为中毒后,任意一个EXE文件的属性,“应用程序”变成“EXE文件”

  当然,清除的方法也很简单,不过需要注意步骤:

  一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分

  1.SYSTEM.INI (NT系统在注册表: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon)
shell = Explorer.exe 1 修改为shell = Explorer.exe

  2.将 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的
Torjan Program----------C:\WINNT\services.exe删除

  3. HKEY_Classes_root\.exe

默认值 winfiles 改为exefile

  4.删除以下两个键值:

HKEY_Classes_root\winfiles
HKEY_Local_machine\software\classes\winfiles

  5. 打开注册表编辑器,依此分别查找“rundll32.com”、“finder.com”、“command.pif”,把找到的内容里面的“rundll32.com”、“finder.com”、“command.pif”分别改为“Rundll32.exe”

  6. 查找“iexplore.com”的信息,把找到的内容里面的“iexplore.com”改为“iexplore.exe”

  7. 查找“explorer.com”的信息,把找到的内容里面的“explorer.com”改为“explorer.exe”

  8. 查找“iexplore.pif”,应该能找到类似“%ProgramFiles%\Common Files\iexplore.pif”的信息,把这内容改为“C:\Program Files\Internet Explorer\iexplore.exe”

  9. 删除病毒添加的文件关联信息和启动项:


[HKEY_CLASSES_ROOT\winfiles]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe 1"
改为
"Shell"="Explorer.exe"

  10. 这些是病毒释放的一个VB库文件(MSWINSCK.OCX)的相关信息,不一定要删除:

HKEY_CLASSES_ROOT\MSWinsock.Winsock
HKEY_CLASSES_ROOT\MSWinsock.Winsock.1
HKEY_CLASSES_ROOT\CLSID\
HKEY_CLASSES_ROOT\CLSID\

本新闻共3页,当前在第1页  1  2  3  

 
上一篇:DOS下维护注册表的高级技巧
下一篇:回顾Windows 1.0到Vista的启动画面发展历程
打印】【关闭
  相关文章:
·恶意网页病毒症状分析及简单修复方·只防病毒并不安全 安全攻略全解
·详细了解进程和病毒的相关十七点安·关于病毒命名规则的说明
·My123出现6个变种流氓软件彻底变病·小心手机病毒“战神之子”
·Windows系统进程信息不可用解决办·综合方法解决防制ARP欺骗问题
·给你预防病毒的八个忠告·RavMonE病毒剿灭记
·近期电脑病毒三最 高危病毒变种成·黑客攻破Google服务器 通过中国网
·恢复威金病毒感染的EXE文件小方法·巧用系统控制台删除死顽固病毒
·如何捕获电脑病毒样本·必须掌握的防病毒知识
☆联姻学院☆

保养电脑的26个窍门
文件夹删除不掉怎么办?
教你如何用手工迅速剿灭QQ广告
“熊猫烧香”病毒的病毒描述和
在Excel中只打印图表以外区域
Excel中只选中包含文本的单元
Windows XP操作系统的几个实用
用XP系统自带网络诊断程序解决
风雨雷电→自然现象动画实战技
Flash遮罩特效之百叶窗效果
十二个Dreamweaver鲜为人知的
如何用 Dreamweaver 批量做we
JavaScript的系统函数学习
Java之父:关于Java我也有遗憾
排除网上邻居使用4大常见麻烦
解除上网限制IP和MAC捆绑的破