针对插入式木马的清除方法(1)

  • 时间:
  • 浏览:0
  • 来源:1.5分赛车娱乐平台-1.5分赛车下注平台_1.5分赛车注册平台





作者:

CNETNews.com.cn

308-01-23 20:06:26

关键词: 木马清除 木马 盗号木马 木马病毒 木马专杀 木马病毒专杀 杀木马 木马查杀

  目前网络上最猖獗的病毒估计非木马系统进程莫数了,现在的木马攻击性没有 强,在系统进程隐藏方面,很少采用独立的EXE可执行文件形式,就是我 改为内核嵌入土办法、远程系统进程插入技术、派发PSAPI等,哪几个木马也是目前最难对付的。现在教你查找和清除系统进程插入式木马。

  一、通过自动运行机制查木马

  一说到查找木马,大伙马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处:

  (1)注册表启动项

  在“开始了了/运行”中输入“regedit.exe”打开注册表编辑器,依次展开

  [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion]和[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion]

  查看下面所有以Run开头的项,其下是有无有新增的和可疑的键值,

  也可能够够 通过键值所指向的文件路径来判断,是新安装的软件还是木马系统进程。另外

  [HKEY_LOCAL_MACHINESoftwareclassesexefileshellopencommand]

  键值也但是用来加载木马,比如把键值修改为“X:windowssystemABC.exe %1%”。

  (2)系统服务

  其他木马是通过加进去去服务项来实现自启动的,大伙可能够够 打开注册表编辑器,在

  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunservices]

  下查找可疑键值,并在[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices]

  下查看的可疑主键。而且禁用或删除木马加进去去的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,后面 显示了系统中所有的服务项及其请况、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,选着后退出。也可能够够 通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可能够够 通过注册表导出功能,备份哪几个键值以便随时对照。

  (3)开始了了菜单启动组