感染症状:
系统进程出现这3个:
rav32.exe
assiste.exe
lsas32.exe
并自动向QQ好友发送病毒自身。
以EXE结尾,名字变化多端,属于很具诱惑力的那些#¥#¥¥¥.exe
任务管理器中结束这两个进程
rav32.exe
assiste.exe
lsas32.exe
清除病毒残留:
删除的时候注意(看我图)一定要去掉 “隐藏受保护的系统文件(**)
这个项目的勾
看看你的设置和我的有什么的不同
设置好了就点“确定”
好了。。你可以去系统目录中找那几个文件。。一一删掉。
到系统目录中删
C:\WINDOWS\System32\rav32.exe
C:\WINDOWS\System32\assiste.exe
C:\WINDOWS\System32\lsas32.exe
最后:
打开你的注册表,
方法:
开始-》运行--》regedit
一步步打开:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
好了,到了这里您就发现,病毒是通过这个方式启动自身的。
还有一个地方:
c:\windowe\temp 目录下的文件。呵呵 见到了吧。。
删不删看您了。
分析过程:
(感谢 ─╄網事如风 提供样本给我,才有这个东西的出现。)
运行后系统进程多了个 lsas32.exe
注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
下多了个启动项。
lsas32.exe 连接网络。。下载其他另外两个文件。并运行。
系统增加两个进程:
rav32.exe
assiste.exe
相应的注册表位置增加启动!
转贴霏凡
附件:
414758200581892026.jpg