⊙ 在线帮助
⊙ 添加收藏
⊙ 网站地图
最新资讯
技术中心
下载园地
漏洞总汇
在线书籍
X-档案
法规标准
技术论坛
 您现在的位置 >> 首页 >> 技术中心 >> 病毒研究 >> 病毒防治
 
 
清除不明进程msser 珊瑚病毒防范技巧

【责 编】:AcOol
【作 者】:roses
【时 间】:2006-5-11
【浏 览】:
【出 处】:理想论坛
【字 体】:[   ]

    有不少帖子反映发现不明程序msser.exe,通过大家提供的信息发现它和“珊瑚虫QQ”有着密切的关系,随后经过一番实验,该问题也基本得到了解决。
    这个问题其实是“珊瑚虫QQ”里附带的“ebay易趣购物工具”引起的,安装“珊瑚虫QQ”,默认会选择安装上“ebay易趣购物工具”,而安装了“ebay易趣购物工具”,则会出现以下一系列“问题”。
    涉及的相关文件有七个,分别为:
C:\windows\temp\Install\setup.exe 
%System%\appmgmt\msser.exe 
%System%\cba\task.exe 
%System%\inetsrv\inet.exe 
%System%\dllcache\mstunint.dll 
%System%\dllcache\mstunmsr.dll 
%System%\dllcache\mstuntsk.dll
    对这些文件进行比较发现,其中%System%\appmgmt\msser.exe和%System%\dllcache\mstunmsr.dll内容是一样的;%System%\cba\task.exe和%System%\dllcache\mstuntsk.dll内容是一样的;%System%\inetsrv\inet.exe和%System%\dllcache\mstunint.dll也是一样的(同时也从它们的文件名发现这些文件之间是存在某些关联的)。
    C:\windows\temp\Install\setup.exe,从名字看像是安装程序吧,运行后释放其它几个文件,并建立启动项,如下:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  "MSSER"="%System%\appmgmt\msser.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
  "IIS"="%System%\inetsrv\inet.exe"
    %System%\appmgmt\msser.exe,运行后会把%System%\cba\task.exe运行起来,它和%System%\cba\task.exe都会尝试从远程计算机上下载文件,下载的可能是程序的更新吧;
    %System%\inetsrv\inet.exe,运行后则会创建%System%\appmgmt\msser.exe的启动项。
    通过观察还发现它们会从远程计算机(服务器吧)上读取一些信息,从临时文件中发现了download.htm和download.ini,其中有类似“select * from download where datetime='日期'”的数据库语句,可能记录的是程序的更新信息,也可能是每天都有那些信息需要下载。
    简单的说明就这些吧,下面说一下如何除掉它们:
    首先你可以看一看进程里有没有%System%\appmgmt\msser.exe和%System%\cba\task.exe的进程,如果它们不在进程里,那么就先直接找到这些文件删除掉:
C:\windows\temp\Install\setup.exe
%System%\appmgmt\msser.exe
%System%\cba\task.exe
%System%\inetsrv\inet.exe
%System%\dllcache\mstunint.dll
%System%\dllcache\mstunmsr.dll
%System%\dllcache\mstuntsk.dll
    删除了文件后再到注册表编辑器里删除以下两个启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  "MSSER"="%System%\appmgmt\msser.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
  "IIS"="%System%\inetsrv\inet.exe"
    另外还有这个位置,也是它们建立的,一起删除了吧:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Tunl]
    如果要避免这个问题,大家在安装“珊瑚虫QQ”的时候选择自定义安装,把“ebay易趣购物工具”前的勾去掉不装它就行。
    从这个问题也可以提醒大家以后在安装一些共享软件的时候要注意先查看一下到底会安装哪些东西到计算机里面,如果自己不想要的可以选择自定义安装来去掉不装,软件安装前的授权许可协议信息也要稍微看一下(最好是仔细阅读),如果该程序会附带安装其它程序一般会在其中说明,比如像很多共享软件都会带上“很棒小秘书”,另外还有“MyIMLite”、“Desktop Media”等等,这些都是经常“困扰”大家的,哦差点忘记几个更“有名”的了,就是大家非常熟悉的“3721上网助手/网络实名”和“CNNIC中文域名程序”。

·本站特别声明不要转载或作者授权本站独家播发的文章,请勿转载。
·本站原创文章可自由转载,但本站作者及本站链接必须保留。
·非本站原创文章可自由转载,请按作者及文章出处一节,自行链接。
·转载之图片、文件,链接请不要盗链到本站,且不准打上各自站点的水印,亦不能抹去我站点水印。

+ 本站推荐 +
·ARP病毒问题的处理
·千兆以太网技术综述
·解析来自Autorun.inf文件的攻击
·破解Windows XP组策略的“锁死
·Linux Kernel 2.6.13 <= 2.6.1
+ 相关文章 +
·ARP病毒问题的处理
·勒索木马Trojan.Win32.Pluder.
·“Worm.Win32.Viking.i”病毒分
·智能引发病毒侵袭---防范手机病
·七招预防蓝牙手机中病毒
+ 热点文章 +
·没有硝烟的战争:网络禁用与突
·“Worm.Win32.Viking.i”病毒分
·MSN登陆问题(MSN不能登陆的N种
·CnsMinKP.sys文件损坏导致系统
·Ethereal使用入门
+ 原创文章 +
·“Worm.Win32.Viking.i”病毒分
·信息安全产业三部曲之“敦刻尔
·Dvbbs7.1 sp1 SQL版savepost.a
·针对西京大学网站的一次安全性
·phpBB 2.0.12非法获取管理员权
 
 
关于站点 | 免责申明 | 版权隐私 | 业务合作 | 提供捐助 | 联系我们 Copyright © 2001-2005 CoolerSky. All Rights Reserved.