防御策略 | 手工查杀 | 软件查杀 | 优化技术 | 系统安装 | 进阶技术 | 路由器防御技术 | 综合布线 | 网络协议 | 网络管理 | 软件技术 | 路由技术
   加入收藏
   设为首页
   联系我们
  | 首  页 | 新闻 | 病毒防御策略 | 计算机实用技术 | 防火墙应用技术 | 网络技术 | 病毒公告 | 漏洞公告 |
 
首页 >> 计算机实用技巧 >> 病毒防御策略 >> 手工查杀 >> 正文

上一篇: 下一篇:

手工查杀木马病毒方法

发布日期:[08-09-03 23:56:09] 点击次数:[]
关键字:查杀病毒  查杀木马  手工查杀 来源:

近几年,木马活动越来越频繁。针对这些木马的查杀 工具和方法也先后登场。反病毒、反黑客 软件的反应速度远没有木马出现的速度快,所以,如果自己懂得手工查杀木马的方法,就可以应付自如了。

  发现木马

  
  由于木马是基于远程控制的 程序,因此,中木马的机器会开有特定的 端口。一般一台个人用的 系统在开机后最多只有137、138、139三个端口。若上网,会有其他端口,这是本机与网上主机通讯时打开的,如IE一般会打开连续的端口:1025,1026,1027等。

  在DOS 命令行下用”netstat -na”命令可以看到本机所有打开的端口。如果发现除了以上所说的端口外,还有其他端口被占用(特别是木马常用端口被占用),那可要好好查查了,很有可能中了木马。

  查找木马

  要使你的系统能显示隐藏 文件,因为一些木马文件属性是隐藏的。多数木马都会把自身复制到系统目录下并加入启动项(如果不复制到系统目录下则很容易被发现,不加入启动项在重启后木马就不执行了),启动项一般都是加在 注册表中的,具体位置在:HKEY_LOCAL _MACHINE\Software \ Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USER\Software\ Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_USERS\Default\Software\Microsoft\Windows\CurrentVersion下所有以“Run”开头的键值。

  不过,也有一些木马不在这些地方加载,它们躲在下面这些地方:

  ●在Win.ini中启动

  在Win.ini的[ windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有程序,比方说是: run=c:\windows\file.exe或load=c:\windows\file.exe,要小心了,这个file.exe很可能就是木马。

  ●在System.ini中启动

  System.ini位于Windows的安装目录下,其[boot]字段的shell=Explorer.exe是木马喜欢的隐蔽加载之所,木马通常的做法是将该句变为这样:shell=Explorer. exe window.exe,注意这里的window.exe就是木马程序。

  另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所。

  ●在Autoexec.bat和Config.sys中加载运行

  这种加载方式一般都需要控制端用户与服务端建立连接后,将已添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽,所以这种方法并不多见,但也不能因此而掉以轻心。

  ●在Winstart.bat中启动

  Winstart.bat是一个特殊性丝毫不亚于Autoexec.bat的批处理文件,也是一个能 自动被Windows加载运行的文件。它多数情况下为 应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行。由于Autoexec.bat的 功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。

  ●启动组

  木马隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此,还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C: \Windows\Start Menu\Programs\StartUp,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\ CurrentVersion\Explorer\Shell Folders Startup="C:\windows\start menu\programs\startup"。

  ●*.INI

  即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将 制作好的带有木马启动命令的同名文件上传到服务端覆盖同名文件,这样就可以达到启动木马的目的了。

  ●修改文件关联

  修改文件关联是木马常用手段(主要是国产木马,老外的木马大都没有这个功能),比方说,正常情况下txt文件的打开方式为Notepad.EXE文件,但一旦中了文件关联木马,则txt文件打开方式就会被修改为用木马程序打开,如著名的冰河就是这样干的。一旦你双击一个txt文件,原本应用Notepad打开该文件的,现在却变成启动木马程序了。请大家注意,不仅仅是txt文件,其他诸如HTM、EXE、ZIP、COM等都是木马的目标。对付这类木马,只能检查HKEY_CLASSES_ROOT\文件类型\shell\open\command主键,查看其键值是否正常。

  ●捆绑文件

  实现这种触发条件首先要控制端和服务端已通过木马建立连接,然后,控制端用户用工具软件将木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样,即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么,每一次Windows启动均会启动木马。

  手工清除木马

  如果发现自己的硬盘总是莫明其妙地读盘,软驱灯经常自己亮起, 网络连接及 鼠标、屏幕出现异常现象,很可能就是因为有木马潜伏在你的机器里面,此时,就应该想办法清除它们了。

  当发现可疑文件时,可以试试能不能删除它,因为木马多是以后台方式运行,通过按“Ctrl+Alt+Del”是找不到的,而后台运行的应是系统进程。如果在前台进程里找不到,而又删不了(提示正在被使用),那就应该注意了。

  那么,如何清除木马而不误删其他有用文件呢?当你通过上述方法找到可疑程序时,你可以先看看该文件的属性。一般系统文件的修改时间应是1999年或1998年,而不应该是最近的时间(安装最新的Win2000、WinXP的系统除外),文件的创建时间应当不会离现在很近。当看到可疑的执行文件时间是最近甚至是当前,那八成就有问题了。

  首先,查进程。检查进程可以借助第三方软件,如Windows优化大师,利用其“查看进程”功能把可疑进程杀掉,然后,再看看原来怀疑的端口还有没有开放(有时需重启),如果没有了,那说明杀对了,再把该程序删掉,这样,就手工删除了这个木马了。

  如果该木马改变了TXT、EXE或ZIP等文件的关联,那应把注册表改过来,如果不会改,那就把注册表改回到以前的,就可以恢复文件关联,可通过在DOS下执行“scanreg/restore”命令来恢复注册表,不过这条命令只能恢复前5天的注册表(这是系统默认的)。此举可轻松恢复被木马改变的注册表键值,简单易用。

谢谢查阅 文章结束
 

相 关 文 章
·

查杀木马trojan.psw.qq病毒

·

管理本机特殊端口 防范木马程序攻击

·

教您防范多媒体木马方法

·

如何手工检测电脑病毒

·

提升权限把无法删除的病毒扫地出门

·

解决木马隐患 警惕黑客控制PC重新启动

·

提速你的杀毒软件效率

·

清除autorun.inf病毒的批处理

·

手工查杀Javqhc病毒最新变种

·

木马病毒横行 教您手工查杀木马

·

手工查杀木马和病毒

·

纯手工查杀木马csrss.exe

·

手工查杀病毒经验谈

·

手工查杀kavo.exe病毒

·

手工识别查杀病毒菜鸟篇

快 速 导 航

病毒防御 --》

|手工查杀|软件查杀|防御策略|病毒现象|

计算机实用技术 --》

|优化技术|系统安装|进阶技术|软件技术|

防火墙应用技术 --》

|路由器防御技术|软件防火墙|硬件防火墙

网络技术 --》

|路由技术|交换技术|接入网|局域网|

|服务器|光纤通信|网络管理|综合布线|

|网络协议|

girl923女性时尚网 汕头电脑技术网 韩城天空 IT资讯聚合论坛 计算机技术网 IT技术吧
 

网站首页 | 网站地图 | 联系我们
邮编:400013
电话:023-66528395

邮箱:keke__0923@163.com
Copyright © itasd.com All rights reserved.
itasd.com 版权所有
ICP备案号:渝ICP备08004248号