驱动管家:安全、高效、精准的专业驱动下载站!

不小心被特洛伊木马盯上了怎么手动清除

2018-01-27 17:13:47责编:dj   来源:驱动管家     人气:

特洛伊木马一个远程控制的黑客工具,它的隐藏性和危害性不是一般的大。在xp系统中,是一个比较背容易盯上的系统,所以xp系统的用户们就要学会自己来手动清除这个特洛伊木马了。

木马藏身地及通用排查技术

●在Win.ini中启动木马:

在Win.ini的[Windows]小节中有启动命令“load=”和“run=”,在一般的情况下“=”后面是空的,如果后面跟有程序,比如:

run=C:Windows ile.exe

load=C:Windows ile.exe

则这个file.exe很有可能就是木马程序。

●在Windows XP注册表中修改文件关联:

不小心被特洛伊木马盯上了怎么手动清除

修改注册表中的文件关联是木马常用的手段,如何修改的方法已在本系列的前几文中有过阐述。举个例子,在正常情况下txt文件的打开方式为Notepad.exe(记事本),但一旦感染了文件关联木马,则txt文件就变成条用木马程序打开了。如著名的国产木马“冰河”,就是将注册表HKEY_CLASSES_ROOT xtfileshellopencommand子键分支下的键值项“默认”的键值“C:Windows otepad.exe %1”修改为“C:WindowsSystemSysexplr.exe”,这样,当你双击一个txt文件时,原本应该用记事本打开的文件,现在就成了启动木马程序了。当然,不仅是txt 文件,其它类型的文件,如htm、exe、zip、com等文件也都是木马程序的目标,要小心。

对这类木马程序,只能检查注册表中的HKEY_CLASSES_ROOT中的文件类型shellopencommand子键分支,查看其值是否正常。

●在Windows XP系统中捆绑木马文件:

实现这种触发条件首先要控制端和服务端已通过木马建立连接,控制端用户使用工具软件将木马文件和某一应用程序捆绑在一起,上传到服务端覆盖原有文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被重新安装了。如果捆绑在系统文件上,则每次Windows XP启动都会启动木马。

●在System.ini中启动木马:

System.ini中的[boot]小节的shell=Explorer.exe是木马喜欢的藏身之所,木马通常的做法是将该语句变为这样:

Shell=Explorer.exe file.exe

这里的file.exe就是木马服务端程序。

另外,在[386enh]小节,要注意检查在此小节的“driver=path程序名”,因为也有可能被木马利用。[mic]、[drivers]、[drivers32]这三个小节也是要加载驱动程序的,所以也是添加木马的理想场所。

●利用Windows XP注册表加载运行:

注册表中的以下位置是木马偏爱的藏身之所:

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。

●在Autoexec.bat和Config.sys中加载运行木马:

要建立控制端与服务端的连接,将已添置木马启动命令的同名文件上传到服务端覆盖着两个文件才能以这种方式启动木马。不过不是很隐蔽,所以这种方式并不多见,但也不能掉以轻心。

●在Winstart.bat中启动木马:

Winstart.bat也是一个能自动被Windows XP加载运行的文件,多数时由应用程序及Windows自动生成,在执行了Win.com或者Kernel386.exe,并加载了多数驱动程序之后开始执行(这可以通过在启动时按F8选择逐步跟踪启动过程的启动方式得知)。由于Autoexec.bat的功能可以由 Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行。

木马病毒的通用排查技术

现在,我们已经知道了木马的藏身之处,查杀木马自然就容易了。如果您发现计算机已经中了木马,最安全最有效的方法就是马上与网络段开,防止计算机骇客通过网络对您进行攻击,执行如下步骤:

l 编辑Win.ini文件,将[Windows]小节下面的“run=木马程序”或“load=木马程序”更改为“run=”,“load=”。

l 编辑System.ini文件,将[boot]小节下面的“shell=木马文件”更改为“shell=Explorer.exe”。

l 在Windows XP注册表中进行修改:先在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支下找到木马程序的文件名删除,并在整个注册表中查找木马程序,将其删除或替换。但可恶的是,并不是所有的木马程序都只要删除就能万事大吉的,有的木马程序被删除后会立即自动添上,这时,您需要记下木马的位置,即它的路径和文件名,然后退到DOS系统下,找到这个文件并删除。重启计算机,再次回到注册表中,将所有的木马文件的键值项删除。

木马在无形中进入系统,很多用户都是无法察觉的,再加上它神秘的隐身地,更是难上加难,用户们只有花更多的时间和耐心去排查,将这个隐藏在系统内的地雷排扫掉,保障系统的安全性。

  • win10系统word的安全模式怎么解除?

    win10系统word的安全模式怎么解除?

    word安全模式怎么解除?一位用户在Win10系统下打开word时,总是会自动进入安全模式,用户表示很郁闷。那么,word安全模式要怎么解除呢?操作方法很简单,下面我们一起来看看。

    详情2018-01-24 19:52:43责编:dj   来源:驱动管家     
  • 电脑的网页背景颜色能不能设置其他的背景颜色

    电脑的网页背景颜色能不能设置其他的背景颜色

    因为网页背景是白色的,相对于容易产生刺眼,绿色和豆绿色会对我们的眼睛比较好,那么该如何设置。下面以图文的形式为大家介绍下

    详情2018-01-19 16:32:59责编:dj   来源:驱动管家     
  • 电脑的ip和网关地址查看的方法有哪些

    电脑的ip和网关地址查看的方法有哪些

    这篇文章主要介绍了Windows系统查看本机IP、网关地址的2个方法图文教程,本文以XP系统为例,但同样适用于Win7系统、Win8系统,需要的朋友可以参考下

    详情2018-01-16 10:30:34责编:dj   来源:驱动管家     
  • win7系统电脑的控制面板快捷键设置方法有哪些

    win7系统电脑的控制面板快捷键设置方法有哪些

    系统的那么多功能都有快捷键为什么控制面板没快捷键呢,求人不如求己,没有快捷键我们自己动手来设置一个快捷键,感兴趣的你可以参考下哈,或许可以帮助到你更快速的操作计算机

    详情2018-01-07 12:43:49责编:dj   来源:驱动管家     
  • eml格式文件是什么?eml文件怎么打开

    eml格式文件是什么?eml文件怎么打开

    eml是什么格式文件?我们都知道Email邮件是可以从邮箱中导出的,导出之后的产物,便是eml格式文件,便于在无网络的情况下传播邮件中的文字,那eml文件怎么打开呢?打开,最好的方法是使用记事本打开。

    详情2018-01-23 18:05:42责编:dj   来源:驱动管家     
  • 你知道tif文件还能用这个方法打开吗

    你知道tif文件还能用这个方法打开吗

    TIF文件叫做标签图像文件格式,它是一种主要用来存储包括照片和艺术图在内的图像的文件格式。有时为了更好的编辑文件,需要把文件保存为TIF文件,但是不知道用什么软件能打开TIF文件呢?那WinXP系统TIF文件怎么打开呢?

    详情2018-01-23 17:00:51责编:dj   来源:驱动管家     
  • win7电脑怎么在任务栏上显示电源按钮图标

    win7电脑怎么在任务栏上显示电源按钮图标

    有些使用本本的朋友可能会发现,右下角通知栏区域会无法 显示电源按钮 ,导致在插上电源或者是使用电池的时候都无法进行区分。造成这种情况大部分都是因为使用了第三方修改过的系统版本或者对于系统优化过度,所以今天就来解决这个问题。 第一步:在开始菜单

    详情2018-01-14 19:42:41责编:dj   来源:驱动管家     
  • 教你将cd光盘的cda文件直接转换成mp3格式

    教你将cd光盘的cda文件直接转换成mp3格式

    很多高保真光碟上的歌曲是CDA格式的,以Track01 cda、Track02 cda这样的格式命名的,但这些CDA文件却只有1K,网上找来工具发现也不能将CDA格式转换成MP3或WAV格式的。今天小编为大家带来cda文件转换成mp3格式方法,来到下文了解一下吧

    详情2018-01-21 11:48:49责编:dj   来源:驱动管家     
  • 以下的这些方法可以帮你快速解决explorer.exe应用程序错误

    以下的这些方法可以帮你快速解决explorer.exe应用程序错误

    最近有网友反映,win7纯净版系统在使用的的过程中无缘无故的弹出错误窗口提示”Explorer exe应用程序错误,应用程序无法正常启动(0xc0000142)。请点击“确定”关闭应用程序。这该怎么办呢?本文提供Explorer exe应用程序错误0xc0000142错误窗口的三种解决方法

    详情2018-01-02 17:04:08责编:dj   来源:驱动管家     
  • excel中xlsx文件怎么直接转换成xls文件

    excel中xlsx文件怎么直接转换成xls文件

    我们在生活或者工作中,经常会遇到xlsx格式的文件,在Excel中是无法将它们打开的。那有没有什么办法使xlsx文件转换为xls文件呢?这样我们就可以打开xlsx格式的文件了。那如何在Excel中使xlsx文件快速转换为xls文件呢?

    详情2018-01-26 13:31:07责编:dj   来源:驱动管家