网站首页 > 网管员之家 > 当前主题    站内搜索    首页  上一页  下一页  尾页  页次1/1         新用户申请  老用户登录  返回首页
作者信息   主题: 关于病毒破坏DLL文件的处理问题2979

大风起兮云飞扬


发表主题: 40
发表回复: 82
网站暂行积分: 202


【徘徊在荒野中的狼】



  发表时间: 2008-7-8 21:37:17             


    今天朋友的电脑有进不去桌面了,黑屏,有鼠标箭头,显示一个对话框“无法定位程序输入点LDRSETSESSIONNAME于动态链接库mfc40u.dll上”。因为以前曾经有过类似的所谓动态链接库文件失效的问题,所以首先怀疑是又中了某种木马病毒。幸亏未雨绸缪,笔者根据网络上的解决方案,预先备份好了mfc40u.dll和lssas.exe文件(均位于c:\windows\system32)目录之下,但是,实际上不备份也可以。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

    在XP系统的c:\windows\system32目录之下,有一个被名叫dllcache的文件夹,里面通常有所有系统文件之备份,拷贝一份到系统目录下即可。当然,dllcache是系统文件夹,默认是“隐藏”的,所以要首先在“工具”——“文件夹选项”中打开此选项。同时要注意,如果这个选项未打开的话,使用“搜索”功能也是无法返回结果的。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

    Ghost版的XP安装盘所自带的Windows PE确实很好用,它实际上就是一个图形版的DOS系统。此外,这个版本的安装盘在DOS工具箱中也支持USB设备。此外,笔者还考虑了,为何只复制mfc40u.dll一[?qYCe~TS4U +N!L)个文件就不行呢?lssas.exe的具体作用如何,这个还需要查找资料研究一下。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

    以后在维修电脑之前,一定要仔细咨询对方,问明白故障的具体提示,这样才能做到有的放矢,否则会显得自己的能力很差的。



  躲进厕所睡一觉,管他男女与老少。
作者信息   主题: 关于病毒破坏DLL文件的处理问题2982

小小酥


发表主题: 96
发表回复: 137
网站暂行积分: 445


【精明机警的小猎犬】



  发表时间: 2008-7-9 8:34:58             

特别提示:本帖子在 2008-7-9 8:35:12 由用户 小小酥 编辑过

    系统程序“lsass.exe”弹出错误“无法定位程序输入点 LdrsetSessionName 于动态链接库 mfc40u.dll 上。”
浪漫烛光 www.langmanzg.com

    
浪漫烛光 www.langmanzg.com

    这个提示是由于系统被病毒破坏而产生的。是系统程序“lsass.exe”进程启动时弹出来的错误提示信息,真正的系统程序“lsass.exe”进程中是不会有这种提示信息的。之所以会弹出该提示,是因为病毒修改了系统“lsass.exe”程序的输入表(在输入表的尾部多加了一条调用信息“LdrsetSessionName”、“mfc40u.dll”),同时病毒又使用自身释放出来的恶意DLL组件覆盖了系统本身的DLL组件“mfc40u.dll”(系统内原本就有这个DLL组件的)。
浪漫烛光 www.langmanzg.com

    
浪漫烛光 www.langmanzg.com

    当杀毒软件或安全软件发现了被病毒程序破坏的系统DLL组件“mfc40u.dll”(系统原DLL组件的功能是MFC的部分函数库,被病毒覆盖后的DLL组件的功能是木马下载器)后,就给强行删除掉了,但没有去修复系统程序“lsass.exe”文件的输入表,也没有还原被病毒破坏的系统DLL组件“mfc40u.dll”文件,所以出现了上边的错误]@:+WP z $提示信息。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

  病毒是利用磁盘过滤驱动去读写真实磁盘中的数据,然后去破坏系统“lsass.exe”和“mfc40u.dll”文件的。所以,不管系统“lsass.exe”和“mfc40u.dll”程序有没有在运行,都会被病毒破坏掉。该病毒使用了类似于“古老的机器狗病毒穿系统还原的设计原理”,并没有去破坏您系统的注册表中的数据信息。所以在网络上见很多人提出使用“重新注册系统‘mfc40u.dll’DLL组件的方法是不对的”,可能会对系统造成更大的破坏。要对症下药,不然很可能会越医越病!!
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

信息:
浪漫烛光 www.langmanzg.com

“C:\” = “这里的C盘为系统盘”
浪漫烛光 www.langmanzg.com

“lsass.exe” = “C:\WINDOWS\system32\lsass.exe”
浪漫烛光 www.langmanzg.com

“mfc40u.dll” = “C:\WINDOWS\system32\mfc40u.dll”
浪漫烛光 www.langmanzg.com

上述二个文件一般都可以在系统“C:\WINDOWS\system32\dllcache”目录下找到正常完好的系统备份文件。
浪漫烛光 www.langmanzg.com

修复方法步骤(经过实际测试绝对有效):
浪漫烛光 www.langmanzg.com

一、系统可以启动登陆的修复方法:
浪漫烛光 www.langmanzg.com

1:把系统程序“lsass.exe”文件和系统DLL组件程序“mfc40u.dll”文件同时改名,Windows系统是支持运行着的程序改名的。(如果您能终止掉系统程序“lsass.exe”和DLL组件“mfc40u.dll”的运行也可以)。
浪漫烛光 www.langmanzg.com

2:复制一个正常的系统程序“lsass.exe”文件保存为“C:\WINDOWS\system32\lsass.exe”文件。
浪漫烛光 www.langmanzg.com

3:复制一个正常的系统DLL组件程序“mfc40u.dll”文件保存为“C:\WINDOWS\system32\mfc40u.dll”文件。
浪漫烛光 www.langmanzg.com

4:按照上边的1-3步骤操作完毕后,重新启动一次计算机,一切修复完毕。
浪漫烛光 www.langmanzg.com

5:系统修复完毕后,要使用杀毒软件去查杀病毒。因为该病毒为木马下载器,它可能已经在您的计算机系统中安装了其它恶意程序(20款以上)。
浪漫烛光 www.langmanzg.com

二、系统无法启动登陆的修复方法:
浪漫烛光 www.langmanzg.com

1:使用PE盘或DOS盘启动系统(这种情况下,安全模式是无法登陆的)。
浪漫烛光 www.langmanzg.com

2:复制一个正常的系统程序“lsass.exe”文件保存为“C:\WINDOWS\system32\lsass.exe”文件。
浪漫烛光 www.langmanzg.com

3:复制一个正常的系统DLL组件程序“mfc40u.dll”文件保存为“C:\WINDOWS\system32\mfc40u.dll”文件。
浪漫烛光 www.langmanzg.com

4:按照上边的1-3步骤操作完毕后,重新启动一次计算机,一切修复完毕。
浪漫烛光 www.langmanzg.com

5:系统修复完毕后,要使用杀毒软件去查杀病毒。因为该病毒为木马下载器,它可能已经在您的计算机系统中安装了其它恶意程序(20款以上)。
浪漫烛光 www.langmanzg.com

注意:
浪漫烛光 www.langmanzg.com

上述三个文件一般都可以在系统“C:\WINDOWS\system32\dllcache”目录下找到正常完好的系统备份文件。如果实在没有找到的话,可以去同一个版本的其它计算机系统中拷贝。
浪漫烛光 www.langmanzg.com

最好是断开网络修复系统,因为该病毒为木马下载器,它会连接网络向您的计算机中安装20多款其它恶意程序(如网络游戏盗号木马等)。
浪漫烛光 www.langmanzg.com

因为该病毒并没有去破坏或修改您系统中的注册表,请您不要去重新注册系统DLL组件“mfc40u.dll”,不然可能会带去不必要的麻烦。 



  拳打南山养老院,脚踢北海幼儿园。
作者信息   主题: 关于病毒破坏DLL文件的处理问题2983

小小酥


发表主题: 96
发表回复: 137
网站暂行积分: 445


【精明机警的小猎犬】



  发表时间: 2008-7-9 8:37:08             


还有一种说法:是中了Floodnet病毒,它通过邮件传播的. 可使用DOS引导盘,运行杀毒软件,查杀病毒. 也可以用Windows故障恢复控制台重新从Windows xp的安装光盘上提取一个新的Kernel32.dll文件即可解决这个问题。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

操作步骤为,启动故障恢复控制台。打开“命令提示符窗口,输入“cd system32”,然后按回车键,输入"map",然后按回车键,输入"expand f:\i386\kernel32.dll",然后按回车键。输入“exit”,当电脑重启时,取出window xp光盘,让电脑正常启动.




  拳打南山养老院,脚踢北海幼儿园。
新用户注册   返回首页
首页  上一页  下一页  尾页  页次1/1   转到第