深山工作室

深山工作室 >

奸商修改器 病毒篡改ThinkPad CPU信息

近日,金山毒霸截获了一种能够修改Thinkpad笔记本硬件配置信息的病毒——“奸商修改器 ”(Win32.troj.profiteer.271360)。该病毒是一个修改器程序,能对从Thinkpad T43开始到酷睿2时代T60之间的所有机型进行修改,让低配置的水货机甚至完全冒牌的机器,看上去和正品行货机的配置完全一样,欺骗消费者。

该病毒极有可能是某些不法商人找病毒制作者“量身定制”,奸商们借助多种形式,将一些Thinkpad笔记本换“ 芯”,然后通过刷bios和利用此修改器来进行掩盖。被此修改器动过手脚的机器,无论是系统属性还是CPU信息,查看起来都是正常的。而由于笔记本在使用中,Intel的 Speedstep技术还会降频,因此在性能上也感觉不到多大差异。也就是说,用户很可能用了很长时间的Thinkpad水货,也不知道自己已经上当受骗。

原始系统属性显示的真实信息

修改后系统属性显示的假信息

据介绍,出现问题的笔记本有以下共性:

1.系统的%WINDOWS%system32目录中都存在smssa.exe和smssb.exe两个进程,将它们强制关闭后,cpu频率会明显降低。

2.利用Bios工具进行查看,cpu数据显示正常,但其版本日期都为05年11月7日。

3.在smssa.Exe和smssb.Exe进程运行状态下,通过cpu-z等检测工具检测出来的值 都为修改后的值,且cpu信息那栏不停的闪动。

4.大多数问题都出现在水货Thinkpad笔记本。

原始系统中Cpu-z显示的真信息

遭篡改后Cpu-z显示的假信息

据了解,之前也曾出现过修改电脑配置数据的修改器,但大多数只是在装机初期进行安装,修改完后就会被删除。而此次发现的“奸商修改器”则是长期驻留在系统中,并且可以骗过大部分硬件配置查看工具的检查。因此,反病毒工程师认为它属于病毒木马的范畴,而不再仅仅是个普通的配置信息修改工具。

Bios的版本信息

解决方法:

1、手工删除以下相关文件

“%sys32dir%\smssa.Exe

%sys32dir%\smssb.Exe

C:\DOCUME~1\ALLUSE~1\「开始~1\程序\启动\smssa.Exe

C:\DOCUME~1\ALLUSE~1\Startm~1\Programs\Startup\smssa.Exe(英文版) ”

将dllcache目录下WINHLP32.EXE文件替换%windir%\WINHLP32.EXE文件

2、运行注册表编辑器编辑以下键值“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”,将Userinit键值中"smssb.Exe,"字符串去掉。删除System键值。

前一页:防止 IE 浏览器被黑的技巧十则
后一页:测试电脑硬件信息软件
相关阅读
javascript获取浏览器指纹可以用来做投票
火狐Mozilla Firefox出现:无法载入您的Firefox配置文件 它可能已经丢失 或是无法访问 问题解决集合处理办法
在Android、iOS、Windows、MacOS中微信小程序的文件存放路径
windows7环境下安装配置jdk
chrome谷歌浏览器中的谷歌翻译有问题一键修复处理
让你的Pycharm和电脑pip install下载速度飞起来
python自动控制鼠标操作pymouse
总结一下with open()和open()的区别与使用方法
更多>>系统硬件相关信息
excel中End(xlUp)取活动单元表的第一列最后一个有值的行号
越狱ios老应用老游戏合集下载
各个苹果手表型号版本对比以及查看苹果手机Apple Watch型号
一次自动化批量处理服务器上几万张图片
fiddler抓包在内容的SyntaxView窗口里面是乱码
更多>>最新添加
dw里面查找替换使用正则删除sqlserver里面的CONSTRAINT
Android移动端自动化测试:使用UIAutomatorViewer与Selenium定位元素
抖音直播音挂载小雪花 懂车帝小程序
javascript获取浏览器指纹可以用来做投票
火狐Mozilla Firefox出现:无法载入您的Firefox配置文件 它可能已经丢失 或是无法访问 问题解决集合处理办法