Killmsblast的清除
问:龙哥,我的Windows XP系统感染上wrom_killmsblast.10240,它总是在我上网的时候就会显示,而且根本无法继续使用。不知这与最近更新Windows XP系统有关吗?我应该怎样处理?
答:或许你的机器早已感染上该病毒,只不过它无法对Windows 9X/ME操作系统起作用,而仅仅针对Windows 2000/XP。事实上,该病毒运行后将自身副本DLLHOST.EXE(大约10KB)复制到目录%System%\wins下,然后创建服务“WINS Client”。病毒还将TFTPD.EXE文件复制到%System%\Wins目录下,并改名为SVCHOST.EXE,创建服务“Network Connections Sharing”。更为恶劣的是,病毒创建的服务使得病毒在计算机启动时自动运行,监听被感染计算机的707端口。此外,它还创建了一个排斥体“RpcPatch_Mutex”来防止在内存中出现多个病毒进程。
如果手头有杀毒软件的话,更新病毒库即可解决问题。当然,你也可以手工清除。首先请到微软的官方网站下载RPC DCOM漏洞补丁,然而在“开始”→“运行”中输入“CMD”,打开“命令行”窗口,在命令行窗口中输入:
NET STOP “Network Connections Sharing”
回车,会有服务被成功停止的信息出现。
再输入:
NET STOP “WINS Client”
回车,然后关闭“命令行”窗口,病毒服务被除去。
最后在“开始”→“运行”,输入“REGEDIT”,打开“注册表编辑器”,以此找到键值:
HKEY_LOCAL_MACHINE→SYSTEM→CurrentControlSet→Services
在左边的子键中删除以下子键:
RpcPatch
RpcTftpd