标题: [网吧系统] 任务管理器被病毒禁用解决方法 (查看:11338 回复:10)
ybbhps
学徒网管



UID 553187
精华 0
积分 3
帖子 153
MST币 88 点    
BST币 3 点    赚取
阅读权限 60
注册 2007-7-31
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-21 17:01  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
爱琴思邮件系统iGENUS V5.0
任务管理器被病毒禁用解决方法
本帖发表在我是网管论坛,帖子地址:http://bbs.54master.com/187576,1,1
       最近这段时间,QQ病毒又出来新品种了,就是任务管理器被禁用了,使你知道中了QQ病毒也没有办法关掉病毒进程,一开始作者把病毒修改的注册表改回来,但发现修改完保存好的注册表后驻留内存的病毒又将其修改了,怎么办呢?..........

       于是便随便找了个求助贴,把杀软关了,把那个病毒源程序下载来了.dir一下,把WINDOWS和system32目录下的.exe和.dll文件输出到文本.然后就运行那个病毒了.

        很显然.任务管理器被禁用了.打开QQ会自动向外发信息(这个我早就知道了.嘻嘻.我当然不会傻到跟人家去聊Q.)其实经过分析.这其实还是个木马.会将一些病毒制造者感兴趣的东东通过E-mail发到他的邮箱.
这么做的目的无非是想让人家无法终止病毒进程.

        然后就到注册表里去解锁.他却没有禁用注册表.开始心想.这SB,居然不禁用注册表?明明可以改回来嘛!
找到HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPolicies
把DisableTaskMgr直接删除了.
重新加载一遍WINDOWS外壳程序.却发现一个问题....任务管理器还是打不开.再次打开注册表.发现DisableTaskMgr的键值依然存在.郁闷了.怪不得他不禁用注册表.

        其实应该想到了.这应该是内存中驻留的病毒程序搞的鬼.一旦他检测到你对注册表所做的修改.他会自动改回来的.

        好吧.看到底是哪一个病毒程序..运行病毒程序之前为了保险,我是先对系统文件信息做了一个大概的备份的.然后再dir一下WINDOWS和system32目录下面的exe和dll文件.依旧输出到文本.用fc.exe比对了一下...发现确实多了一个svohost.exe,其实他就是想与svchost.exe这个系统文件混淆.只差一个字母.不仔细还真发现不了.

接下来开始解决.

1.打开CMD.输入命令tasklist回车查看一下..果然发现了这个进程:svohost.exe(虽然他禁用了任务管理器,但在CMD下用tasklist命令还是可以查看到进程信息的)

2.关了他.输入命令taskkill /f /im svohost.exe
提示成功.

3.搜索svohost.exe这个文件(把搜索隐藏文件也勾上)搜索到后删除!似乎有两个.一个是完全大写的.一个是完全小写的.事实上还有一个程序叫lsasa.exe的也得删除.他模仿的是WINDOWS的正常进程lsass.exe.

4.本以为没问题了.后来还发现一个问题.他还修改了注册表的一处,使文件夹选项中对隐藏文件的设置始终为"不显示隐藏文件",这么做的主要目的在于让你在WINDOWS环境下找不到被设定隐藏属性的病毒源文件.但这里还有几种手段可以找到他.1.用WINDOWS的搜索.只要在高级选项里把"搜索隐藏的文件和文件夹"勾上就可以找到了.2.在命令提示符里用dir /a命令也可以查看到.麻烦一点罢了.由于WINDOWS和SYSTEM32目录下文件太多.用dir命令的时候.最好再加一个参数.dir /a /p这样会更好.

我们到注册表里去把他改回正常状态.

v打开注册表.找到HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL这个键.看右边.找到一个CheckedValue的值.我注意到这个该死的病毒居然把他改成了字符串值.如果你不小心的话.也许会认为改了也没用.把这个值删除.重建一个DWORD的值为CheckedValue.把他的值设为1.
基本搞定了.一开始我只是想弄明白他是怎样一个原理.其实.相信大家也应该看出来了.如果你的杀毒软件病毒库够新的话.都能把病毒源程序杀掉的.你所需要做的只是修复注册表中的相关项.这里也提供了一个DIY解决问题的思路.也许病毒源文件并不一样.大家按照实际情况.按照上面的方法操作.

友情提示一下:在QQ上发过来的文件.不经过确认可不要随意乱点.没准一不小心就中招了.

PS:一些不得不说的话:我发现有很多人误会我的意思了`
这篇文章只是想告诉大家一种方法。我发现有很多网友却依葫芦画瓢,去电脑里搜索svohost.exe和lsasa.exe,其实病毒有很多种,源文件也是千变万化的,不能认死理,重要的是方法。只要有病毒运行,那么一定是有病毒进程的`我想现在还不多见隐藏进程的病毒吧~仔细观察,总能发现源文件的~也许是跟系统文件名称一样但路径不同~例如在不同路径下有的svchost.exe,rundll32.exe等~
对于一般的网友而言,最好是用强力的杀毒软件来杀。

       至于手动清除的话。我们也有很多方式可以查的~一般的病毒,都会设置为自启动~那么,大家可以到注册表里一些可以启动的地方去找一找。如RUN,SHELL等~相关文章大家可以上网去找一找,有些病毒会注册服务,以服务的形式启动~大家可以打开services.msc来查看。
很多病毒喜欢伪照服务进程。这里我以查进程中的svchost.exe有无可疑为例~
在CMD里输入命令:tasklist /svc回车~可以看到svchost.exe的进程代表的服务。
大家可以看到,有四个svchost.exe,那么,我们在tasklist下面看是几个呢?
也是四个~证明这四个svchost.exe都是正常的(服务态加载的病毒除外)
如果在上面那幅图出现了5个svchost.exe呢?这意味着。那个多余的svchost.exe肯定是有问题的。那么我们可以在C盘搜索一下svchost.exe看到底有几个,非system32目录下的svchost.exe一定是病毒~
大家可以先把所有的应用程序,一些认识的除系统进程外的后台程序通通都关了,缩小查找的范围,这需要的就是经验。

        其实WINDOWS提供了很多的小工具帮你解决问题,如系统信息查询工具,msconfig,servicse.msc,tasklist.exe等等小工具,只要用好了这些小工具,我想将病毒除去也不是什么太大的难事!
还是建议大家能安装一个好一点的杀软。如果嫌麻烦的话,但我认为,能自己亲手把病毒干掉。是一件很值得快乐的事情

       推荐大家使用longhorn的任务管理器!longhorn的任务管理器可以在进程中直接点右键选择打开该应用程序所在的文件夹,这对于查病毒是非常有用的~对于禁用了任务管理器的用户可以使用第三方的任务管理器,如WINDOWS优化大师自带的进程管理就不错,可以直接看到应用程序的路径,节省了大把的时间。


[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本帖最近评分记录
你比我快乐 2007-8-28 06:12 MST币 +5 表示支持
你比我快乐 2007-8-28 06:12 BST币 +1 表示支持
本站声明:以上内容由网友 ybbhps 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
你比我快乐
中级网管

网吧技术大杂烩


现役斑竹   活动奖励  
UID 436888
精华 1
积分 400
帖子 2641
MST币 6513 点    
BST币 400 点    赚取
阅读权限 100
注册 2006-9-13
来自 蚂蚁山-蚂蚁洞
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-28 06:12  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ
什么时候看漏的帖子,还是不错滴呀,支持下

本站声明:以上内容由网友 你比我快乐 提供,与54master立场无关!
《我是网管》论坛
网虫宣言:网吧是我家,网管像老妈,大小麻烦事,尽情去找他。
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
yxh_ll
版主

网吧网管技术大杂烩


现役斑竹  
UID 492687
精华 2
积分 1944
帖子 1144
MST币 24303 点    
BST币 1944 点    赚取
阅读权限 180
注册 2007-2-10
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-28 10:32  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ
刚刚仔细的看完了,觉得非常不错。没有征对单一的禁用任管管理器来说,也说出了怎么去发现和手动清除病毒的思路。

无论如何得赞一个。。。。

希望楼主能多多共享。。

本站声明:以上内容由网友 yxh_ll 提供,与54master立场无关!
《我是网管》论坛
','''╭⌒╮⌒╮.',''',,',.'',,','',.   ╱◥██◣''o┈哭過的天空┄o.'',,',.  ︱田︱田田|  '',,',.o┈
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
852626088
学徒网管




UID 565233
精华 0
积分 0
帖子 66
MST币 5 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-8-23
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-28 12:16  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
呵呵,精彩,精彩。正吃饭呢,手里拿个馍对着你这帖子发了呆了,口水直流,哈哈。咱咋就没这本事呢,得努力啦。。。不吃啦,再看一遍。。忽忽。

本站声明:以上内容由网友 852626088 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
家园小眼镜
学徒网管




UID 553071
精华 0
积分 1
帖子 14
MST币 38 点    
BST币 1 点    赚取
阅读权限 60
注册 2007-7-31
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-29 03:07  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
偶都用朋友给的进程管理工具
WINDOWS自带的实在不好用。。
不错 先赞个。。。 虽然我很少用QQ。。

本站声明:以上内容由网友 家园小眼镜 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
嚣张de阿舍
学徒网管



UID 562252
精华 0
积分 38
帖子 163
MST币 601 点    
BST币 38 点    赚取
阅读权限 60
注册 2007-8-17
来自 武汉
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-31 07:17  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友QQ
恩 大家要以后注意点呀  防范于为拦

本站声明:以上内容由网友 嚣张de阿舍 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
tonyalbee
学徒网管



UID 566408
精华 0
积分 26
帖子 352
MST币 1097 点    
BST币 26 点    赚取
阅读权限 60
注册 2007-8-25
来自 成都
状态 离线
 
[ 使用道具 ]  
发表于 2007-8-31 10:08  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 tonyalbee 为MSN好友 通过MSN和 tonyalbee 交谈 QQ
思路很清晰..好东西怎么能不看呢

本站声明:以上内容由网友 tonyalbee 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
gm007
学徒网管




UID 528583
精华 0
积分 33
帖子 867
MST币 1557 点    
BST币 33 点    赚取
阅读权限 60
注册 2007-6-9
状态 离线
 
[ 使用道具 ]  
发表于 2007-9-1 20:13  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
输入tasklist.exe  一闪就关掉了 怎么看????

本站声明:以上内容由网友 gm007 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
ycywg2007
学徒网管



UID 582739
精华 0
积分 0
帖子 191
MST币 276 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-9-14
状态 离线
 
[ 使用道具 ]  
发表于 2007-9-17 11:20  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友
hui  帖是美德

本站声明:以上内容由网友 ycywg2007 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
2529434
学徒网管



UID 586317
精华 0
积分 13
帖子 25
MST币 104 点    
BST币 13 点    赚取
阅读权限 60
注册 2007-9-21
状态 离线
 
[ 使用道具 ]  
发表于 2007-9-21 16:38  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
又学到了.顶...

本站声明:以上内容由网友 2529434 提供,与54master立场无关!
[ 顶部 ]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
  
 



当前时区 GMT+8, 现在时间是 2008-11-22 10:06

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.146808 second(s), 13 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -