如何清除插入式木马 让系统远离木马
目前网络上最猖獗的病毒估计非木马程序莫数了,现在的木马攻击性越来越强,在进程隐藏方面,很少采用独立的EXE可执行文件形式,而是改为内核嵌入方式、远程线程插入技术、挂接PSAPI等,这些木马也是目前最难对付的。现在教你查找和清除线程插入式木马。
一、通过自动运行机制查木马
一说到查找木马,许多人马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处:
(1)注册表启动项
在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion]和[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion]查看下面所有以Run开头的项,其下是否有新增的和可疑的键值, 也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。另外[HKEY_LOCAL_MACHINESoftwareclassesexefileshellopencommand]键值也可能用来加载木马,比如把键值修改为“X:windowssystemABC.exe %1%”。
(2)系统服务
有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices]下查看的可疑主键。然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。
与"如何清除插入式木马 让系统远离木马"相关的资讯
- 木马病毒时代 杀毒软件英雄末路?(2007-07-30 15:48:08)
- 从系统进程中来判断出病毒和木马(2007-07-30 10:17:36)
- 诛仙玩家谨防"代理木马”变种lcq(2007-07-30 09:55:58)
- 移动设备传播木马程序呈上升趋势(2007-07-30 01:09:30)
- 29日病毒:代理木马变种锁定主页(2007-07-29 12:20:56)
- Vista 任务管理器揪出木马有高招(2007-07-29 02:51:08)
- 新蠕虫病毒预警 木马程序本周六发作(2007-07-28 00:59:35)
- 类似AV终结者 "现代"病毒 下载多个盗号木马(2007-07-25 17:57:56)
豆豆软件资讯今日更新
- 病毒伪装成哈利·波特与死亡圣徒(2007-07-30 15:52:21)
- 30日病毒:"灰鸽子"和"德夫下载器"(2007-07-30 10:14:18)
- 在线杀毒 同时用30种杀毒软件查毒(2007-07-30 10:04:54)
- 诛仙玩家谨防"代理木马”变种lcq(2007-07-30 09:55:58)
- U盘传播 德夫蠕虫病毒袭击互联网(2007-07-30 01:41:31)
- 8月1日至7日病毒预报:"礼物"病毒(2007-07-30 01:33:30)
- 江民29日病毒播报:网游大盗变种(2007-07-29 12:25:28)
- 下周病毒预警:U盘代理蠕虫变种Z(2007-07-29 12:23:25)
