阳光网驿-企业信息化交流平台【DTC零售连锁全渠道解决方案】

 找回密码
 注册

QQ登录

只需一步,快速开始

扫描二维码登录本站

手机号码,快捷登录

手机号码,快捷登录

老司机
查看: 1139|回复: 2

[转帖] 奸商修改器 病毒篡改ThinkPad CPU信息

[复制链接]
  • TA的每日心情
    开心
    2012-3-7 10:15
  • 签到天数: 11 天

    [LV.3]偶尔看看II

    发表于 2012-1-19 10:59:32 | 显示全部楼层 |阅读模式
    近日,金山毒霸截获了一种能够修改Thinkpad笔记本硬件配置信息的病毒——“奸商修改器 ”(Win32.troj.profiteer.271360)。该病毒是一个修改器程序,能对从Thinkpad T43开始到酷睿2时代T60之间的所有机型进行修改,让低配置的水货机甚至完全冒牌的机器,看上去和正品行货机的配置完全一样,欺骗消费者。

    该病毒极有可能是某些不法商人找病毒制作者“量身定制”,奸商们借助多种形式,将一些Thinkpad笔记本换“ 芯”,然后通过刷bios和利用此修改器来进行掩盖。被此修改器动过手脚的机器,无论是系统属性还是CPU信息,查看起来都是正常的。而由于笔记本在使用中,Intel的 Speedstep技术还会降频,因此在性能上也感觉不到多大差异。也就是说,用户很可能用了很长时间的Thinkpad水货,也不知道自己已经上当受骗。


    1227231572247.jpg


    原始系统属性显示的真实信息


    1227231572165.jpg


    修改后系统属性显示的假信息

    据介绍,出现问题的笔记本有以下共性:

    1.系统的%WINDOWS%system32目录中都存在smssa.exe和smssb.exe两个进程,将它们强制关闭后,cpu频率会明显降低。

    2.利用Bios工具进行查看,cpu数据显示正常,但其版本日期都为05年11月7日。

    3.在smssa.Exe和smssb.Exe进程运行状态下,通过cpu-z等检测工具检测出来的值 都为修改后的值,且cpu信息那栏不停的闪动。

    4.大多数问题都出现在水货Thinkpad笔记本。

    1227231572139.jpg


    原始系统中Cpu-z显示的真信息

    1227231571680.jpg


    遭篡改后Cpu-z显示的假信息


    据了解,之前也曾出现过修改电脑配置数据的修改器,但大多数只是在装机初期进行安装,修改完后就会被删除。而此次发现的“奸商修改器”则是长期驻留在系统中,并且可以骗过大部分硬件配置查看工具的检查。因此,反病毒工程师认为它属于病毒木马的范畴,而不再仅仅是个普通的配置信息修改工具。


    1227231572241.jpg


    Bios的版本信息


    解决方法:

    1、手工删除以下相关文件

    “%sys32dir%smssa.Exe

    %sys32dir%smssb.Exe

    COCUME~1ALLUSE~1「开始~1程序启动smssa.Exe

    COCUME~1ALLUSE~1Startm~1ProgramsStartupsmssa.Exe(英文版) ”

    将dllcache目录下WINHLP32.EXE文件替换%windir%WINHLP32.EXE文件

    2、运行注册表编辑器编辑以下键值“HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon”,将Userinit键值中"smssb.Exe,"字符串去掉。删除System键值。

    楼主热帖
    启用邀请码注册,提高发帖质量,建设交流社区
  • TA的每日心情
    开心
    2022-4-14 09:30
  • 签到天数: 1433 天

    [LV.10]以坛为家III

    发表于 2012-1-19 11:07:50 | 显示全部楼层
    厉害,这也能改?又想起10几年前的打磨芯片了。
    启用邀请码注册,提高发帖质量,建设交流社区
  • TA的每日心情
    慵懒
    2017-10-6 11:28
  • 签到天数: 296 天

    [LV.8]以坛为家I

    发表于 2012-2-13 14:58:31 | 显示全部楼层
    我*,现在买个行货真的不容易啊 。。。。。。。
    启用邀请码注册,提高发帖质量,建设交流社区
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    快速回复 返回顶部 返回列表