1.
某些常用安全软件打不开,打开后立即被关闭,或者打开后有被“分尸”的现象,这是由于病毒不断向这些软件发送垃圾消息导致他们不能响应正常的用户指令导致。
2 i: x6 u7 x2 F6 v% ~
- W7 i9 E2 l& ~! |- OIcesword被破坏
' H, O: ?; ~! Q Q2 A u: n
) G$ b3 `1 N4 X; Q) v* RSreng被破坏
# l2 c* x6 v+ U }
( o: D" K/ I) x" c H t7 x
2.
安全模式被破坏。用户试图进入安全模式时,显示的是蓝屏,这是由于病毒删除了与安全模式相关的注册表键导致
1 y6 E. |( t( Y; \# R! V
/ z. V- r5 \ ?' u" |! [6 k4 x3 v' i( Y
3.无法正常显示隐藏文件,且工具-文件夹选项下的“隐藏受保护的操作系统文件”一项被破坏。) V( k& R1 r1 Z) x' B6 f
$ Z9 @! q5 W h: i
* ?3 E0 r; b! M4 R9 N0 V% V
8 z: Y# k/ K: y7 P* s# F4.打开任务管理器,会发现两个lsass.exe和两个smss.exe进程+ A) v& r. q/ L' B. p0 q; a
) {6 } \6 W3 ^' N9 m; g+ a4 ?
! \3 w( {$ O# S% ^$ d 5.使用Winrar浏览windows32\Com目录下可以发现如下病毒文件
1 F: l+ F" f: Y# s5 w/ d" E%systemroot%\system32\com\lsass.exe
$ L1 e" T" t. ]3 d/ |$ M! n
%systemroot%\system32\com\smss.exe
4 p6 y- I, N* J+ | o%systemroot%\system32\com\netcfg.dll
4 k, E0 ]; H" O% ~" E0 ]. Q! v
%systemroot%\system32\com\netcfg.000
: ]9 i% m* k7 g5 @3 H+ Y4 _9 [
& P7 d. E: }8 l V2 v
: G8 n' S* [3 t9 X* o各盘根目录下有pagefile.pif和autorun.inf文件
+ g; L7 B: b6 B% M
! i+ Q8 k9 U3 ^ x# B; B% B& |# b+ N: h
系统目录下存在dnsq.dll文件
- ~9 E n K* U$ l* l2 @2 R; e
5 E2 l3 ]- a7 {" S# t' ^7 t+ _