用户
 找回密码
 立即注册
搜索

[求助] 我的电脑中了runauto..

[复制链接]

20

主题

187

帖子

62

积分

注册会员

Rank: 2

积分
62
QQ
发表于 2007-4-28 15:56:00
我的电脑中了runauto..
最近我的电脑中了一个不知道什么东西!很象autorun,但是用了专杀却没用。我发现在我的电脑里有个runauto..文件夹,删不掉。还有进程中多了一个lsass.exe进程。
那位帮帮我小弟~~~
使用道具 举报 回复
发表于 2007-4-28 16:37:00
autorun是u盘病毒吧 下载个U盘病毒专杀工具应该可行的 前几天刚中过 每个盘下面都有autorun的文件 可以直接删除的 实在不行试试看unlock
使用道具 举报 回复 支持 反对
发表于 2007-4-28 17:35:00
lsass - lsass.exe - 进程信息
进程文件: lsass 或者 lsass.exe


进程名称: Local Security Authority Service
  
进程名称: lsass.exe是一个系统进程,用于微软Windows系统的安全机制。它用于本地安全和登陆策略。注意:lsass.exe也有可能是Windang.worm、irc.ratsou.b、Webus.B、MyDoom.L、Randex.AR、Nimos.worm创建的,病毒通过软盘、群发邮件和P2P文件共享进行传播。



出品者: Microsoft Corp.
属于: Microsoft Windows Operating System

系统进程: 是
后台程序: 是
使用网络: 否
硬件相关: 否
常见错误: 未知N/A
内存使用: 未知N/A   
安全等级 (0-5): 0
间谍软件: 否
广告软件: 否
Virus: 否
木马: 否



lsass.exe 应该没有问题,用杀毒软件杀一次吧,更新到最新的病毒库哦·~~
使用道具 举报 回复 支持 反对
发表于 2007-4-28 19:17:00
提示: 作者被禁止或删除 内容自动屏蔽
使用道具 举报 回复 支持 反对
发表于 2007-4-28 19:23:00
首先请先设置显示所有文件。
(“我的电脑”,“工具”,“文件夹选项”,“查看”选项卡:勾选“显示系统文件夹的内容”,取消“隐藏受保护的操作系统文件”,取消“隐藏已知文件类型的扩展名”,选择“显示所有文件和文件夹”,基于安全理由,我强烈建议大家使用此作为以后的长期设置,便于发现病毒和识别危险文件。)
1.在各个分区根目录下面出现名为“runauto..”的文件夹,“autorun.inf”或“autorun.inf.tmp”的文件。
2.在C:\WINDOWS\下面出现lsass.exe,cmd.exe.exe,regedit.exe.exe,setuprs1.pif文件。
3.打开任务管理器会发现有两个名为lsass.exe的进程。
4.在我的电脑里面打开每一个分区都是以新窗口打开的。
5.MMC控制台打开以后很短时间内会自动关闭。
6.U盘或移动硬盘出现无法打开的问题。(会出现一个打开方式的窗口)
基本上前3点都很明显了,后面3点也是系统异常,正常的lsass.exe是系统进程,并且只会同时运行一个,正确的路径是C:\WINDOWS\SYSTEM32\lsass.exe。
以下部分内容参考网上的信息,另结合个人总结
********************木马隐藏的所有地方******************
一,注册表项
1.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
查看cmd.exe,msconfig.exe,regedit.exe,regedt32.exe等项,建议把该树下的每一个项目都仔细查看,发现值为"setuprs1.pif"或"xxx.pif"的都删掉,同时搜索硬盘内对应的"xxx.pif"文件。
2.HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\kkdc
3.HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
中的"C:\\WINDOWS\\lsass.exe"="C:\\WINDOWS\\lsass.exe:*:Enabled:lsass.exe"
4.HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kkdc
5.HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
中的"C:\\WINDOWS\\lsass.exe"="C:\\WINDOWS\\lsass.exe:*:Enabled:lsass.exe"
建议在注册表编辑器中搜索"lsass.exe"发现路径不是"C:\WINDOWS\SYSTEM32\lsass.exe"的都要删掉。
二,文件和文件夹
1.各个分区根目录下面的"runauto.."文件夹,其真正的文件夹名为"runauto...\",删除使用如下命令:
RMDIR C:\runauto...\ /S /Q
2.各个分区根目录下面的"autorun.inf"或"autorun.inf.tmp"文件,建议使用如下命令删除:
DEL C:\autorun.* /F /Q /A R H S A
3.Windows目录下面的lsass.exe,cmd.exe.exe,regedit.exe.exe,setuprs1.pif和其他图标为透明的exe文件例如r.exe
删除命令:
DEL C:\WINDOWS\lsass.exe /F /Q /A R H S A
DEL C:\WINDOWS\setuprs1.pif /F /Q /A R H S A
DEL C:\WINDOWS\cmd.exe.exe /F /Q /A R H S A
DEL C:\WINDOWS\regedit.exe.exe /F /Q /A R H S A
DEL C:\WINDOWS\r.exe /F /Q /A R H S A
********************手工清杀方法******************
知道了木马隐藏的地方,对照着自己清理就行了,不过该木马使用了很多保护自己的方法,可能会面对无法删除文件或无法删除有关注册表项的问题,导致无法杀绝,然后该木马又自动重生,下面结合自己的个人经验说一下有关问题的解决。
1.无法删除lsass.exe文件,基本上所有文件里面就这个文件比较难以删除,原因是该进程正在运行,而任务管理器无法中止该任务,而且如果该进程不杀掉的话所有工作会白费,木马会重新建立。
解决方法:
1)通过NET STOP "Kerberos Key Distribution Centers"中止木马进程,可以直接在运行里面运行,也可以在命令行里面运行。注意由于该木马自动关联了cmd.exe,regedit.exe等有关工具,所以在使用这些工具的时候先把有关文件copy出来,改成其他文件再运行,如regedit.exe copy 成123.exe,文件本身是没有被修改的,但是由于注册表中的关联,所以在执行这些文件的时候会自动执行木马进程,所以要先改名再运行。把进程关掉,然后删掉所有文件,再使用改过名的注册表编辑器打开注册表,删掉有关键值,重启即可。
2)下载进程终结工具终结该进程。3)启动到DOS模式删除有关所有文件,只要能把所有木马的文件删掉,即使注册表还未清理,但是因为木马本身已被杀掉了,所以是不起作用的,重启以后进windows清理注册表即可。
2.无法删除"runauto.."文件夹。
解决方法:该文件夹真正的名称为"runauto...\" 执行RMDIR C:\runauto...\ /S /Q即可删除。
3.我写了一个专门的批处理命令行来删除所有的文件:
--------------------命令行工具开始--------------------
@echo off
echo "先中止病毒进程"
NET STOP "Kerberos Key Distribution Centers"
echo "删除C盘病毒文件"
DEL C:\WINDOWS\lsass.exe /F /Q /A R H S A
DEL C:\WINDOWS\setuprs1.pif /F /Q /A R H S A
DEL C:\WINDOWS\cmd.exe.exe /F /Q /A R H S A
DEL C:\WINDOWS\regedit.exe.exe /F /Q /A R H S A
DEL C:\WINDOWS\r.exe /F /Q /A R H S A
echo "删除各个分区根目录下文件,需要根据各个电脑的分区数量进行调整"
RMDIR C:\runauto...\ /S /Q
DEL C:\autorun.* /F /Q /A R H S A
RMDIR D:\runauto...\ /S /Q
DEL D:\autorun.* /F /Q /A R H S A
RMDIR E:\runauto...\ /S /Q
DEL E:\autorun.* /F /Q /A R H S A
RMDIR F:\runauto...\ /S /Q
DEL F:\autorun.* /F /Q /A R H S A
RMDIR G:\runauto...\ /S /Q
DEL G:\autorun.* /F /Q /A R H S A
COPY C:\WINDOWS\regedit.exe C:\WINDOWS\ghregedi.exe
echo "注册表编辑器已备份为ghregedi.exe"
COPY C:\WINDOWS\SYSTEM32\cmd.exe C:\WINDOWS\SYSTEM32\ghcmd.exe
echo "命令行工具已备份为ghcmd.exe"
echo "文件删除完毕,请重新启动并清理注册表相关项。"
--------------------命令行工具结束--------------------
新建一个记事本文档,把分割线之间的内容复制进去(不包括分割线),另存为123.bat然后执行即可。
使用道具 举报 回复 支持 反对
发表于 2007-4-28 19:59:00
哦谢谢
使用道具 举报 回复 支持 反对
发表于 2007-4-28 20:07:00
瑞星现在也可以杀这个病毒了。
使用道具 举报 回复 支持 反对
发表于 2007-4-28 23:27:00
没那么复杂 找到那个文件删除 然后把你中毒得磁盘改个名字 然后双击试试!
一切ok!!!!
使用道具 举报 回复 支持 反对
发表于 2007-4-29 11:15:00
danke sehr
使用道具 举报 回复 支持 反对
发表于 2007-4-29 11:32:00
对不起。。小弟是看错了,以为楼主的电脑中了
naruto 火影忍者 .....
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则