`

手动查杀木马2

阅读更多

       木马取自古希腊神话的特洛伊木马记,是一种基于远程控制的黑客工具,具有很强的隐藏性和危害性。为了达到控制服务端主机的目的,木马往往要采用各种手段达到激活自己,加载运行的目的。这里,我们简要的介绍一下木马通用的激活方式,它们的藏身地,并通过一些实例来让您体会一下手动清除木马的方法。

  ●在Win.ini中启动木马:

  在Win.ini的[Windows]小节中有启动命令“load=”和“run=”,在一般的情况下“=”后面是空的,如果后面跟有程序,比如:

  run=C:Windows ile.exe

  load=C:Windows ile.exe

  则这个file.exe很有可能就是木马程序。

  ●在Windows XP注册表中修改文件关联:

  修改注册表中的文件关联是木马常用的手段,
如何修改的方法已在本系列的前几文中有过阐述。举个例子,在正常情况下txt文件的打开方式为Notepad.exe(记事本),但一旦感染了文件关联木马,则txt文件就变成条用木马程序打开了。如著名的国产木马“冰河”,就是将注册表HKEY_CLASSES_ROOT xtfileshellopencommand子键分支下的键值项“默认”的键值“C:Windows otepad.exe %1”修改为“C:WindowsSystemSysexplr.exe”,这样,当你双击一个txt文件时,原本应该用记事本打开的文件,现在就成了启动木马程序了。当然,不仅是txt 文件,其它类型的文件,如htm、exe、zip、com等文件也都是木马程序的目标,要小心。

  对这类木马程序,只能检查注册表中的HKEY_CLASSES_ROOT中的文件类型shellopencommand子键分支,查看其值是否正常。

  ●在Windows XP系统中捆绑木马文件:

  实现这种触发条件首先要控制端和服务端已通过木马建立连接,控制端用户使用工具软件将木马文件和某一应用程序捆绑在一起,上传到服务端覆盖原有文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被重新安装了。如果捆绑在系统文件上,则每次Windows XP启动都会启动木马。
 ●在System.ini中启动木马:

  System.ini中的[boot]小节的shell=Explorer.exe是木马喜欢的藏身之所,木马通常的做法是将该语句变为这样:

  Shell=Explorer.exe file.exe

  这里的file.exe就是木马服务端程序。

  另外,在[386enh]小节,要注意检查在此小节的“driver=path程序名”,因为也有可能被木马利用。[mic]、[drivers]、[drivers32]这三个小节也是要加载驱动程序的,所以也是添加木马的理想场所。

  ●利用Windows XP注册表加载运行:

  注册表中的以下位置是木马偏爱的藏身之所:

  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

  HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

  ●在Autoexec.bat和Config.sys中加载运行木马:

  要建立控制端与服务端的连接,将已添置木马启动命令的同名文件上传到服务端覆盖着两个文件才能以这种方式启动木马。不过不是很隐蔽,所以这种方式并不多见,但也不能掉以轻心。

  ●在Winstart.bat中启动木马:

  Winstart.bat也是一个能自动被Windows XP加载运行的文件,多数时由应用程序及Windows自动生成,在执行了Win.com或者Kernel386.exe,并加载了多数驱动程序之后开始执行(这可以通过在启动时按F8选择逐步跟踪启动过程的启动方式得知)。由于Autoexec.bat的功能可以由 Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行。

  木马病毒的通用排查技术

  现在,我们已经知道了木马的藏身之处,查杀木马自然就容易了。如果您发现计算机已经中了木马,最安全最有效的方法就是马上与网络段开,防止计算机骇客通过网络对您进行攻击,执行如下步骤:

  l 编辑Win.ini文件,将[Windows]小节下面的“run=木马程序”或“load=木马程序”更改为“run=”,“load=”。

  l 编辑System.ini文件,将[boot]小节下面的“shell=木马文件”更改为“shell=Explorer.exe”。
l 在Windows XP注册表中进行修改:先在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支下找到木马程序的文件名删除,并在整个注册表中查找木马程序,将其删除或替换。但可恶的是,并不是所有的木马程序都只要删除就能万事大吉的,有的木马程序被删除后会立即自动添上,这时,您需要记下木马的位置,即它的路径和文件名,然后退到DOS系统下,找到这个文件并删除。重启计算机,再次回到注册表中,将所有的木马文件的键值项删除。


  计算机木马清除实例

  ●冰河v1.1的注册表清除实例:

  在注册表编辑器中打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,在右边的窗口中找到并删除C:WINNTSystem32Kernel32.exe,C:WINNTSystem32sysexplr.exe,再重新启动到MS-DOS方式后,删除C:WINNTSystem32Kernel32.exe和C:WINNTSystem32sysexplr.exe木马程序。

  AOL Trojan的注册表清除实例:

  首先到MS-DOS方式下,删除以下文件:

  C:command.exe

  C:Americ~1.0uddyl~1.exe

  C:Windowssystem orton~1 egist~1.exe

  打开Win.ini文件,在[Windows]小节下面将特洛伊木马程序的路径清除掉,改为“run=”,“load=”,保存Win.ini文件。

  然后打开Windows XP注册表,打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右表窗口中的键值项“WinProfile=C:Command.exe”删除,关闭注册表,重启计算机即可。

  ●Doly v1.1-v1.5的注册表实例(v1.6和v1.7类似):

  首先进入MS-DOS方式,删除以下三个木马程序,但v1.35版还多一个木马文件Mdm.exe。

  C:WindowsSystem esk.sys

  C:WindwosStart MenuProgramsStartupmstesk.exe

  C:Program FilesMStesk.exe

  C:Program FilesMdm.exe

  重新启动Windows,打开Win.ini文件,将[windows]小节下的“load=C:WindowsSystem esk.exe”删除,即改为“load=”,保存Win.ini文件。

  然后,在注册表中打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除,打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionss子键分支,将其下的全部内容都删除(全为木马参数选择和设置的服务器);再打开HKEY_USERS.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除。
太多了,你还是自己去看吧,网址
 http://www.juntuan.net/hkjc/xinshou/n/2006-03-15/13533_3.html

分享到:
评论

相关推荐

    手动打造免查杀穿内网木马

    手动打造免查杀穿内网木马,由飞飞老师讲解,讲的非常的好

    Linux手动木马查杀过程

    Linux手动木马查杀过程,处理安全问题很重要的,建议下载看看

    木马查杀手动+工具

    帮助用户更好的查杀木马,保护系统 介绍手动杀毒和 用户识别木马

    LINUX系统病毒查杀及木马病毒服务手动删除

    LINUX系统病毒查杀及木马病毒服务手动删除,网管必备。

    (完整)疱丁解马教程-木马查杀深度剖析

    疱丁解马-木马查杀深度剖析之扫盲篇„„„„„„„„„„„„„„„„„„„„(1) 二. 疱丁解马-木马查杀深度剖析之进程篇(一)„„„„„„„„„„„„„„„„„(3) 三. 疱丁解马-木马查杀深度剖析之进程篇...

    庖丁解马--木马查杀深度剖析

    庖丁解马--木马查杀深度剖析,学习此教程后大部分木马可以手动查杀

    Windows木马清道夫2010 11.7 build 1106.zip

    查杀木马病毒,网络安全防护,当然首选最专业的木马专杀产品-《木马清道夫》2009 。 《Windows木马清道夫》是一款专门查杀并可辅助查杀木马的专业级反木马信息安全产品。《Windows木马清道夫》可自动查杀近百万种...

    手动查杀电脑病毒的一些基本方法

    启动法:现在的病毒和木马都会自己随系统而启动,那么我们就可以根据这个把它找到。开始、运行、输入msconfig在启动选项就可以看到启动的项目和命令还有位置,把你觉得十分可疑的前面的沟去掉就可以了。

    104种木马删除方法2

    比较流行的木马的手动删除,如果中了木马,连杀软都不能使用了,就需要手动查杀了。(好的资源不应该要资源分~!~)

    104种木马删除方法1

    比较流行的木马的手动删除,如果中了木马,连杀软都不能使用了,就需要手动查杀了。(好的资源不应该要资源分~!~)

    lpk.dll 木马专杀工具

    我们密切关注网络游戏的安全,提供强大的木马内存特征扫描,对于当前热门游戏的木马的查杀率会超过95%; 安全的保险箱功能 保险箱功能提供游戏客户端的保护,确保您的游戏客户端运行在一个独立、安全的环境当中,...

    104种清除木马方法chm

    104种清除木马方法,chm格式的,包括冰河\Acid Battery\Acid Shiver \Ambush\AOL Troja\ Asylum \AttackFTP\Back Construction\ BackDoor等等,多达104种木马的一些手动清除方法~~~~

    疱丁解马-木马查杀深度剖析

    教你如何不借助第三方软件,杀毒软件清除病毒。让你很好的驾驭win系统。拒病毒木马于千里之外!

    木马防御专家 v1.49

    它集专业性,准确性,智能性为一体,可通过检测系统自动查杀木马,配合手动分析更可对未知木马进行查杀!不仅可以查木马,还可以分析出后门程序,黑客程序等等。同时它还附带各种辅助查杀的工具,让您免受木马病毒的...

    Trojan Killer(木马查杀工具) v2.2.2.6中文免费版.zip

    Gridinsoft Trojan Killer木马克星是专门来禁用/删除没有用户不必手动编辑系统文件或注册表的恶意软件。该方案还删除一些恶意软件进行了一些标准的防病毒扫描器忽略额外的系统修改。   Trojan Killer扫描所有的...

    网站木马扫描ASP程序

    目前可以查杀所有流行的ASP木马程序。  系统提供了全站扫描、按文件夹和指定文件扫描三种扫描方式,如果网站文件比较少的话,推荐使用"全站扫描",如果文件比较多,推荐 使用按文件夹扫描。扫描过程,系统会记录被...

    木马分析专家 2012 v9.98 Build 0325.zip

    完美兼容Vista及Win7操作系统,可自动查杀上百万种木马、病毒、后门程序、黑客程序、间谍软件等,配合手动分析可近100%对未知木马病毒进行查杀,是全新一代云安全技术的木马、病毒查杀工具!它具有专业的分析功能,...

    Autorun病毒防御者是一款集查杀Autorun病毒、实时防御Autorun病毒为一体的专杀软件

    她为查杀通过Autorun传播的病毒和木马提供了整套的解决方案。此外 ,软件中还附带了几个有用的工具,以解决Autorun病毒遗留下来的种种问题。 有了Autorun病毒防御者,您将从此远离Autorun病毒带来的困扰。并且,她...

    USBCleaner6 090616

    优秀的恶意插件专杀助手,手动查杀未至木马的好东西。

    超级巡警 v5.0 Build 1201

    超级巡警V5提供多种专业工具,使得你可以自己手动分析,100%的查杀未知木马,亲自体验斩杀木马的快感。 杀毒能力猛势增强,超越商业软件 凭借10多年专业反病毒经验,大幅度提升杀毒能力,更全面、彻底查杀流行...

Global site tag (gtag.js) - Google Analytics