進(jìn)程文件: alg.exe 進(jìn)程名稱(chēng): Application Layer Gateway Service 進(jìn)程類(lèi)別:其他進(jìn)程 英文描述: alg.exe is a part of the Microsoft Windows operating system. It is a core process for Microsoft Windows Internet Connection sharing and Internet connection firewall. This program is important for the stable and secure running of your computer and should 中文參考: alg.exe是微軟Windows操作系統(tǒng)自帶的程序。它用于處理微軟Windows網(wǎng)絡(luò)連接共享和網(wǎng)絡(luò)連接防火墻。應(yīng)用程序網(wǎng)關(guān)服務(wù),為 Internet 連接共享和 Windows 防火墻提供第三方協(xié)議插件的支持。該進(jìn)程屬 Windows 系統(tǒng)服務(wù)。這個(gè)程序?qū)δ阆到y(tǒng)的正常運(yùn)行是非常重要的。 出品者:Microsoft Corp. 屬于:Microsoft Windows Operating System 如果此文件在C:\windows\alg.exe: 這是一個(gè)病毒樣本eraseme_88446.exe 釋放到系統(tǒng)中的。 C:\windows\alg.exe偷偷潛入系統(tǒng)后,下次開(kāi)機(jī)時(shí)會(huì)遇到1-2次藍(lán)屏重啟。 特點(diǎn): 1、C:\windows\alg.exe注冊(cè)為系統(tǒng)服務(wù),實(shí)現(xiàn)啟動(dòng)加載。 2、C:\windows\alg.exe控制winlogon.exe進(jìn)程。因此,在WINDOWS下無(wú)法終止C:\windows\alg.exe進(jìn)程。 3、在IceSword的“端口”列表中可見(jiàn)C:\windows\alg.exe打開(kāi)5-6個(gè)端口訪問(wèn)網(wǎng)絡(luò)。 4、C:\windows\alg.exe修改系統(tǒng)文件ftp.exe和tftp.exe。與原系統(tǒng)文件比較,病毒改動(dòng)后的ftp.exe和tftp.exe文件大小不變,但MD5值均變?yōu)?9d81f8dca0cbd5b110e53e6460b0d3b(見(jiàn)附圖)。系統(tǒng)原有的正常文件ftp.exe和tftp.exe被改名為backup.ftp和backup.tftp,存放到C:\WINDOWS\system32\Microsoft\目錄下。 手工殺毒流程: 1、清理注冊(cè)表: (1)展開(kāi):HKLM\System\CurrentControlSet\Services 刪除:Application Layer Gateway Services(指向 C:\windows\alg.exe) (2)展開(kāi):HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 將SFCDisable的建值改為dword:00000000 (3)展開(kāi):HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 刪除:"SFCScan"=dword:00000000 (4)展開(kāi):HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions 刪除:"v7b5x2s1i4h3"="12/15/2006, 01:26 PM" 2、重啟系統(tǒng)。顯示隱藏文件。 3、刪除C:\windows\alg.exe。 4、在C:\WINDOWS\system32\Microsoft\目錄下找到backup.ftp,改名為ftp.exe;找到backup.tftp,改名為tftp.exe。然后,將ftp.exe和tftp.exe拖拽到system32文件夾,覆蓋被病毒改寫(xiě)過(guò)的ftp.exe和tftp.exe |
聯(lián)系客服