【回复“苕人”的帖子】
压缩包内有3个样本。请听我一一道来。
第一个:phr.exe
表面上是一个安装程序,其实是一个后门,一运行就连接网络。
清除方法:开打任务管理器终止进程msupdate32.exe
显示所有文件找到%System32%\msupdate32.exe删除
清空%Windows%\temp\目录下所有文件
打开注册表,找到以下:
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\temp\
删除"istinstall_157890.exe"="istinstall_157890"
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\temp\
删除"phr.exe"="phr"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
删除"microsft Updates"="msupdate32.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
删除"microsft Updates"="msupdate32.exe"
-------------
第二个:setpoint.exe
清除方法:打开任务管理器终止进程setpoint.exe
显示所有文件找到%System32%\setpoint.exe删除
打开开注册表,找到以下:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
删除"SetPoint"="SetPoint.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
删除"SetPoint"="SetPoint.exe"
---------------
第三个:slsys.exe
这个木马有点BT,麻烦,我简略一些.
清除方法:打开任务管理器终止进程slsys.exe
显示所有文件找到%System32%\slsys.exe删除
打开注册表,找到以下:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\
删除"Windows Update 32"="slsys.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\
删除"Windows Update 32"="slsys.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
删除"Windows Update 32"="slsys.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\
删除"Windows Update 32"="slsys.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
删除"Windows Update 32"="slsys.exe"
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run\
删除"Windows Update 32"="slsys.exe"
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce\
删除"Windows Update 32"="slsys.exe"
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run\
删除"Windows Update 32"="slsys.exe"
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce\
删除"Windows Update 32"="slsys.exe"
--------------------
清除完病毒之后如有打开系统还原请关闭后打开即可。
速到Windows Update打全补丁。