<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sunray-Space &#187; 木马</title>
	<atom:link href="http://www.sunray-space.com/tag/%e6%9c%a8%e9%a9%ac/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sunray-space.com</link>
	<description>平平淡淡从从容容才是真</description>
	<lastBuildDate>Thu, 22 Mar 2012 04:46:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>开机一会就不能访问网页</title>
		<link>http://www.sunray-space.com/2010/12/695/</link>
		<comments>http://www.sunray-space.com/2010/12/695/#comments</comments>
		<pubDate>Fri, 10 Dec 2010 10:55:34 +0000</pubDate>
		<dc:creator>Sunray</dc:creator>
				<category><![CDATA[IT-数码]]></category>
		<category><![CDATA[IE]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[浏览器]]></category>
		<category><![CDATA[病毒]]></category>
		<category><![CDATA[网页]]></category>

		<guid isPermaLink="false">http://www.sunray-space.com/?p=695</guid>
		<description><![CDATA[症状是这样：
刚刚开机的时候一切正常。能上QQ，能访问网页。
几分钟以后，QQ可以照常使用，但是网页都无法打开。DNS一切正常，进入命令行界面ping网站都返回正常结果。

解决办法：

没有相关文章]]></description>
			<content:encoded><![CDATA[<p>症状是这样：<br />
刚刚开机的时候一切正常。能上QQ，能访问网页。<br />
几分钟以后，QQ可以照常使用，但是网页都无法打开。DNS一切正常，进入命令行界面ping网站都返回正常结果。</p>
<p>解决办法：<br />
重新注册IE项，修复IE注册。从开始->运行<br />
输入命令 regsvr32 actxprxy.dll 确定<br />
输入命令 regsvr32 shdocvw.dll 确定 </p>
<p>个人经验总结。</p>
<p></p><p>没有相关文章</p>]]></content:encoded>
			<wfw:commentRss>http://www.sunray-space.com/2010/12/695/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>twunk32.exe木马的清除</title>
		<link>http://www.sunray-space.com/2008/12/63/</link>
		<comments>http://www.sunray-space.com/2008/12/63/#comments</comments>
		<pubDate>Thu, 11 Dec 2008 13:55:21 +0000</pubDate>
		<dc:creator>Sunray</dc:creator>
				<category><![CDATA[IT-数码]]></category>
		<category><![CDATA[twunk32.exe]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[清除]]></category>

		<guid isPermaLink="false">http://www.sunray-space.com/?p=63</guid>
		<description><![CDATA[症状为系统启动到运行卡巴斯基时自动重启

或系统统速度变慢，在任务管理器中可以看到N个IEXPLORE.exe进程

1 、用强制删除工具KillBox.exe分别填入下面的文件（包括完整的路径） ，点删除

<span class="readmore"><a href="http://www.sunray-space.com/2008/12/63/" title="twunk32.exe木马的清除">阅读全文——共373字</a></span>

没有相关文章]]></description>
			<content:encoded><![CDATA[<p>症状为系统启动到运行卡巴斯基时自动重启<br />
或系统统速度变慢，在任务管理器中可以看到N个IEXPLORE.exe进程</p>
<p>1 、用强制删除工具KillBox.exe分别填入下面的文件（包括完整的路径） ，点删除<br />
 C:WINDOWSsystem32windhcp.ocx<br />
C:WINDOWSsystem32 wunk32.exe</p>
<p><span id="more-63"></span>2 、重新启动，按F8进入安全模式<br />
运行：regedit<br />
找到并删除注册表项<br />
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]<br />
    </p>
<p>在我的电脑图标上点右键，选择管理，选择服务，找到并禁用<br />
[Windows DHCP Service / WinDHCPsvc]<br />
 <br />
3、最后卸载QQ并重新安装。因为QQ文件夹中的TIMPlatform.exe已被病毒感染。</p>
<p></p><p>没有相关文章</p>]]></content:encoded>
			<wfw:commentRss>http://www.sunray-space.com/2008/12/63/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>lsass.exe病毒木马手工清除方法</title>
		<link>http://www.sunray-space.com/2008/12/59/</link>
		<comments>http://www.sunray-space.com/2008/12/59/#comments</comments>
		<pubDate>Thu, 11 Dec 2008 13:53:04 +0000</pubDate>
		<dc:creator>Sunray</dc:creator>
				<category><![CDATA[IT-数码]]></category>
		<category><![CDATA[lsass.exe]]></category>
		<category><![CDATA[手工清除]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.sunray-space.com/?p=59</guid>
		<description><![CDATA[最近一段时间，我的笔记本中lsass木马已经好几次了。。

每次都用ghost恢复系统，对付lsass浪费了不少时间。在网上找到了手工清除的办法，发出来，大家共享，以备随时查找。

 lsass.exe病毒木马手工清除方法

<span class="readmore"><a href="http://www.sunray-space.com/2008/12/59/" title="lsass.exe病毒木马手工清除方法">阅读全文——共2649字</a></span>

没有相关文章]]></description>
			<content:encoded><![CDATA[<p>最近一段时间，我的笔记本中lsass木马已经好几次了。。</p>
<p>每次都用ghost恢复系统，对付lsass浪费了不少时间。在网上找到了手工清除的办法，发出来，大家共享，以备随时查找。</p>
<p> lsass.exe病毒木马手工清除方法<br />
病毒症状<br />
进程里面有2个lsass.exe进程,一个是system的,一个是当前用户名的(该进程为病毒).<span id="more-59"></span>双击D:盘打不开,只能通过右击选择打开来打开.用kaspersky扫描可以扫描出来,并且可以杀掉.但是重启后又有两个lsass.exe进程.该病毒是一个木马程序,中毒后会在D盘根目录下产生command.com和autorun.inf两个文件，同时侵入注册表破坏系统文件关联.该病毒修改注册表启动RUN键值,指向LSASS.exe，修改HKEY_CLASSES_ROOT下的.exe，exefile键值，并新建windowfile键值.将exe文件打开链接关联到其生成的病毒程序%SYSTEMEXERT.exe上.</p>
<p>该病毒新建如下文件：</p>
<p>c:program filescommon filesINTEXPLORE.pif<br />
c:program filesinternet explorerINTEXPLORE.com<br />
%SYSTEMdebugdebugprogram.exe<br />
%SYSTEMsystem32Anskya0.exe<br />
%SYSTEMsystem32dxdiag.com<br />
%SYSTEMsystem32MSCONFIG.com<br />
%SYSTEMsystem32 egedit.com<br />
%SYSTEMsystem32LSASS.exe<br />
%SYSTEMsystem32EXERT.exe</p>
<p>解决方法<br />
1.结束进程:调出windows务管理器(Ctrl+Alt+Del),发现通过简单的右击当前用户名的lsass.exe来结束进程是行不通的.会弹出该进程为系统进程无法结束的提醒框;鼠标右键点击”任务栏”，选择”任务管理器”。点击菜单”查看(V)”－&gt;”选择列(S)&#8230;”，在弹出的对话框中选择”PID（进程标识符）”，并点击”确定”。找到映象名称为”LSASS.exe”，并且用户名不是”SYSTEM”的一项，记住其PID号.点击”开始”－》“运行”，输入”CMD”，点击”确定”打开命令行控制台。输入”ntsd–c q -p (PID)”，比如我的计算机上就输入”ntsd –c q -p 1064&#8243;.</p>
<p>2.删除病毒文件:以下要删除的文件大多是隐藏文件所以要首先设置显示所有的隐藏文件、系统文件并显示文件扩展名;我的电脑&#8211;&gt;工具(T)&#8211;&gt;文件夹选项(O)&#8230;&#8211;&gt;查看&#8211;&gt;选择”显示所有文件和文件夹”,并把隐藏受保护的操作系统文件(推荐)前的勾去掉,这时会弹出一个警告,选择是.至此就显示了所有的隐藏文件了.</p>
<p>截图如下:</p>
<p> </p>
<p> </p>
<p>删除如下几个文件：</p>
<p>C:Program FilesCommon FilesINTEXPLORE.pif<br />
C:Program FilesInternet ExplorerINTEXPLORE.com<br />
C:WINDOWSEXERT.exe<br />
C:WINDOWSIO.SYS.BAK<br />
C:WINDOWSLSASS.exe<br />
C:WINDOWSDebugDebugProgram.exe<br />
C:WINDOWSsystem32dxdiag.com<br />
C:WINDOWSsystem32MSCONFIG.COM<br />
C:WINDOWSsystem32 egedit.com</p>
<p>在D:盘上点击鼠标右键，选择“打开”。删除掉该分区根目录下的”Autorun.inf”和”command.com”文件.</p>
<p>3.删除注册表中的其他垃圾信息.这个病毒该写的注册表位置相当多，如果不进行修复将会有一些系统功能发生异常。<br />
将Windows目录下的”regedit.exe”改名为”regedit.com”并运行，删除以下项目：<br />
HKEY_CLASSES_ROOTWindowFiles<br />
HKEY_CURRENT_USERSoftwareVB and VBA Program Settings<br />
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain<br />
下面的 Check_Associations项<br />
HKEY_LOCAL_MACHINESOFTWAREClientsStartMenuInternetINTEXPLORE.pif<br />
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun<br />
下面的ToP项<br />
将HKEY_CLASSES_ROOT.exe的默认值修改为<br />
“exefile”(原来是windowsfile)<br />
将HKEY_CLASSES_ROOTApplicationsiexplore.exeshellopencommand<br />
的默认值修改为<br />
“C:Program FilesInternet Exploreriexplore.exe” %1&#8243;<br />
(原来是intexplore.com)<br />
将HKEY_CLASSES_ROOTCLSID{871C5380-42A0-1069-A2EA-08002B30309D}<br />
shellOpenHomePageCommand 的默认值修改为<br />
“C:Program FilesInternetExplorerIEXPLORE.EXE”(原来是INTEXPLORE.com)<br />
将HKEY_CLASSES_ROOT ftpshellopencommand<br />
和HKEY_CLASSES_ROOThtmlfileshellopennewcommand<br />
的默认值修改为”C:Program FilesInternet Exploreriexplore.exe”%1&#8243;<br />
(原来的值分别是INTEXPLORE.com和INTEXPLORE.pif)<br />
将HKEY_CLASSES_ROOT htmlfileshellopencommand<br />
HKEY_CLASSES_ROOTHTTPshellopencommand的默认值修改为<br />
“C:Program FilesInternet Exploreriexplore.exe” –nohome”<br />
将HKEY_LOCAL_MACHINESOFTWAREClientsStartMenuInternet<br />
的默认值修改为”IEXPLORE.EXE”.(原来是INTEXPLORE.pif)</p>
<p>重新将Windows目录下的regedit扩展名改回exe，至此病毒清除成功，注册表修复完毕.</p>
<p></p><p>没有相关文章</p>]]></content:encoded>
			<wfw:commentRss>http://www.sunray-space.com/2008/12/59/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

