娄山关路地铁站美食:sql-smss.exe进程是什么?

来源:百度文库 编辑:高校问答 时间:2024/05/01 08:04:21
我单位windows2000的几台机器在8月24日同时出现了sql-smss.exe进程,造成默认共享被屏蔽,messenger服务被禁用,当我在注册表下删除与sql-smss.exe有关的项,再在winit目录下删除sql-smss.exe文件后,共享恢复,但机器频繁自动重启,提示“service出乎意料地终止 状态码128”,一分钟倒计时重新启动。
请教高手,如何解决?

不知道下面这个是不是~~可不可以帮你~~

#1 sxs.exe查杀手记[Win32.Troj.QQRobber.cj]

Win32.Troj.QQRobber.cj[金山毒霸命名]
病毒类型:木马
影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行为:盗取QQ帐号密码的木马病毒,特点是可以通过可移动磁盘传播。该病毒的主要危害是盗取QQ帐户和密码,盗取方式为键盘记录,包括软件盘,将盗取的号码和密码通过邮件发送到指定邮箱;该病毒还会结束大量反病毒软件(暂时不会对KILL产生影响,但KILL也查杀不到,所以测试时使用了瑞星,已经将该病毒样本上报北京),降低系统的安全等级。
测试环境:win xp + vmware + rising antivirus

1.生成文件
%system%\SVOHOST.exe
%system%\winscok.dll
非系统盘下 sxs.exe和autorun.inf
autorun.ini内容:
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe

2.注册表
(1)添加启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"SoundMam" = "%system%\SVOHOST.exe"
更改文件夹选项中显示隐藏文件的值
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue 的类型为REG_SZ(原本为REG_DWORD)
以及修改
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{44d308f0-1270-11db-bb87-009096256d40}\Shell\AutoRun\command] @="C:\\WINDOWS\\system32\\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL sxs.exe"

(2)删启动项
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
RavTask
KvMonXP
YLive.exe
yassistse
KAVPersonal50
NTdhcp
WinHoxt

3.关闭窗口名为下列的应用程序
QQ
Kav
雅虎助手
防火墙
网镖
杀毒
病毒
木马
恶意
QQAV
噬菌体

4.结束下列进程
sc.exe
net.exe
sc1.exe
net1.exe
PFW.exe
Kav.exe
KVOL.exe
KVFW.exe
TBMon.exe
kav32.exe
kvwsc.exe
CCAPP.exe
EGHOST.exe
KRegEx.exe
kavsvc.exe
VPTray.exe
RAVMON.exe
KavPFW.exe
SHSTAT.exe
RavTask.exe
TrojDie.kxp
Iparmor.exe
MAILMON.exe
MCAGENT.exe
KAVPLUS.exe
RavMonD.exe
Rtvscan.exe
Nvsvc32.exe
KVMonXP.exe
Kvsrvxp.exe
CCenter.exe
KpopMon.exe
RfwMain.exe
KWATCHUI.exe
MCVSESCN.exe
MSKAGENT.exe
kvolself.exe
KVCenter.kxp
kavstart.exe
RAVTIMER.exe
RRfwMain.exe
FireTray.exe
UpdaterUI.exe
KVSrvXp_1.exe
RavService.exe

查杀方法
1.开机进入安全模式
2.打开“任务管理器”,找到SVOHOST.EXE进程,把它结束掉。到C:\WINDOWS\system32里找到SOVHOST.EXE把它删除。
3.执行“开始”-“运行”-输入“regedit”打开注册表
4.找到HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL中的CheckedValue,检查它的类型是否为REG_DWORD,如果不是则删掉CheckedValue,然后单击右键“新建” - “Dword值”,并命名为CheckedValue,然后修改它的键值为1。
5.打开“我的电脑” - “工具” - “文件夹选项” - “查看”,选择“显示所有文件和文件夹”,并把“隐藏受保护的系统文件”复选框的√去除。
6.删除各个非系统盘根目录下的autorun.inf和sxs.exe文件。
7.打开“设置” - “控制面板” - “管理工具” - “服务”,将“Rising Process Communication Center”和“RsRavMon Service”两个服务的启动类型设置为“自动”,同时,在“添加/删除程序”中,选择修复瑞星。
8.重新启动计算机。完成!

推测为新的病毒,网络上没有相关信息.最好将不明应用程序样本提交给相关网站.
在“运行”中用“shutdown /a”可以取消重启