三线摆实验报告表格:我的电脑是不是中毒了,在C:下有internat.exe 101600.exe rundu32.exe每半个小时会弹蓖出MS-DOS

来源:百度文库 编辑:高校问答 时间:2024/04/28 23:43:17
我用金山毒霸杀不出来,也删不掉。急呀,在线等

介绍:这里的internat很多人会误以为是网络什么有关的,其实不然,因为他和英特网internet差一字哦,这里这个internat是输入法图标的工具,一般本机只有一个输入法的都不需要运行这个.(任务栏里面的En图标) ,它主要是用来控制输入法的,当你的任务栏没有“EN”图标,而系统有internat.exe进程,不妨结束掉该进程,在运行里执行internat命令即可。
在具有多个输入法区域设置的计算机上运行 Riprep.exe 时出现 Internat.exe 错误信息

http://support.microsoft.com/default.aspx?scid=kb;zh-cn;245264

但是QQ密码侦探1.1版木马程序也会伪装成internat.exe进程

原理:将监听程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入 windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK

发送的邮箱、密码个数等信息放在

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK\Software\Services\Security\Common\SoftWare\ControlsFolder\Reconciliation\Policies\Retriction\Adspopware\Connection Wizard Explorer\ShellServiceObjectDelayLoad\Windows Messaging Subsystem\ProtectedStorage 中

它是随系统启动,驻留后台运行

外在表现是windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。

对策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运行,所以无法直接删除,可用下列方式进行删除:
1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe

2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK 3个相关键

综述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序

下载卡巴斯基,全球排名第一的杀毒软件。

方法1 重装系统 比较麻烦比较彻底 怎么重装可以上网差
方法2 在C盘下找到这个文件 手动删除