L002003013-windows下手工木马检测
常见木马技术和手动检测方法
常见木马技术和手动检测方法所有病毒case, Symantec用户抱怨的无非两项,一是查不到病毒,二是不断的查到相同的病毒(绝大多数是木马downloader, )。
木马是什么?是一个有恶意行为程序。
杀毒软件怎么查杀它?特征码和行为分析。
如果一个木马在技术上或者创意上做的稍微好些,我觉得杀毒软件对于已经中毒的电脑很难起到作用,经常是查到了一部分,落掉一部分,而落掉的部分又会监控、恢复被查杀的部分,造成上面所说的第二种情况,而这又一定会包含第一种情况。
木马既然是程序,恶意程序,那它运行也不免会露出蛛丝马迹,程序运行的两个必要条件—进程(模块,线程)和加载(自启动和触发)。
那我们查找木马也从这两个大的方向入手,理论上可以找出所有木马,但是这跟做数学题一样,大方法是有的,但是操作过程千变万化的。
工欲善其事,必先利其器。
首先要找几个适合自己的工具:主工具我个人喜欢用冰刃,它能干大部分的检查启动项和进程监控。
兵刃功能上的不足,利用其他的软件补充。
FileMon和RegMon可以查找针对特定文件和注册表的进程信息;ProceXP可以模块反向查找进程,也可以看出进程之间的调用关系;SSDT—Hook修复,SSDT—Inline—Hook修复工具(兵刃可以看到SSDT,但没有修复功能),但是冰刃也可以看到绝大多数的使用隐藏技术的进程和线程;SRENG可以显示进程、模块、驱动的签名(可以提高我们的效率),以及强大的自启动项检测;Symantec Process Viewer会hook住ntcreateprocess, ntcreateprocessxp, ntopenkey, ntterminateprocess四个SSDT服务函数,会监控开机到当前所有运行过的进程,能起到参考作用;TCPView可以实时查看创建连接和已经连接的端口和相应的进程;MD5计算工具;和百度。
具体方法:第一部分看进程(模块,线程)。
最笨的木马都有自己的进程,还不隐藏,还起个大家都知道的名字。
手动寻找木马
件,需要时再备份一个进行对比即可。
4)查看可疑端口
所有的木马只要进行连接,接收/发送数据则必然会打开端口,DLL木马也不例
外,这里我们使用netstat命令查看开启的端口。我们在命令行窗口中输入
“netstat -an”显示出显示所有的连接和侦听端口。Proto是指连接使用的协议名
4)系统INI文件Win.ini和System.ini
系统INI文件Win.ini和System.ini里也是木马喜欢隐蔽的场所。选择“开始/运
行”,输入“msconfig”调出系统配置实用程序,检查Win.ini的[Windows]小节下的
load和run字段后面有没有什么可疑程序,一般情况下“=”后面是空白的;还有在
发现在“开始/程序/启动”中有新增的项,可以右击它选择“查找目标”到文件的目录
下查看一下,如果文件路径为系统目录就要多加小心了。也可以在注册表中直接查
看,它的位置为[HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Explorer\Shell Folders],键名为Startup。
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下
面所有以Run开头的项,其下是否有新增的和可疑的键值,也可以通过键值所指向
Services\:在“运行”中输入“Services.msc”打开服务
实验14网络木马手工查杀
实验网络木马手工查杀(一)【实验目的】掌握dos或安全模式下的查杀木马病毒的方法【实验原理】注:请在虚拟机中做杀毒实训。
3.实验步骤:一、把老师给你的木马程序,放入操作系统中。
注:双击病毒之前,请用netstat /ano查看一下端口二、双击其中一个csgame.exe程序。
三、查找生成的程序在电脑的哪些地方,并查看其开放的端口;Netstat /ano 看异常端口,再看对应的进程号(记得进行比校)Tasklist 根据上面的进程号,找到这个进程名四、利用已学的方法,在安全模式下手工查杀该病毒程序请杀死该进程ntsd /c q /p 进程号或者用taskkill /im 进程名;五、在所有盘上查找那个进程名,然后删除之,并记住它的生成日期时间,再到所有盘上查找同一日期时间生成的文件,那些就一定是病毒的副本或“尾巴”,再将其删除。
六、再到注册表中,查找所有的病毒母体文件和副本,并删除之;若是附在正常的注册表键值路径下,只要删除病毒文件。
进注册表的方法:“运行”中输入regedit,即可进入。
七、最后再进入“启动”项,在“运行”中输入msconfig,即可进入。
在“启动“项中,查找一下,是否有病毒文件,若有的话,请将左的的勾去掉。
八、最后检测该病毒是否已查杀干净,若干净重启机器,其端口就不见了。
若刚才的病毒在正常模式或者安全模式下,不能删除,请住病毒在那些盘中及它的路径,再到纯DOS下,用DOS删除之。
一般要用到的DOS命令如下:DirCdRdDelDeleteAttribXcopyCopy注:以上操作步骤,须详细的操作步骤和文字说明并截图。
怎么查看电脑中的木马
怎么查看电脑中的木马如果电脑中了木马病毒,大家知道怎样查看电脑中的木马吗?下面就让店铺教大家怎么查看电脑中的木马吧。
查看电脑木马的方法通过启动文件检测木马一旦电脑中了木马,则在电脑开机时一般都会自动加载木马文件,由于木马的隐藏性比较强,在启动后大部分木马都会更改其原来的文件名。
如果用户对电脑的启动文件非常熟悉,则可以从Windows系统自动加载文件中分析木马的存在并清除木马,这种方式是最有效、最直接的检测木马方式。
但是,由于木马自动加载的方法和存放的文职比较多,这种方法对于不太懂电脑的人来说比较有难度由于木马也是一个应用程序,一旦运行,就会在电脑系统的内存中驻留进程。
因此,我们可以通过系统自带的【Windows 任务管理器】来检测系统中是否存在木马进程在Windows系统中,按下【Ctrl+Alt+Delete】组合键,打开【Windows任务管理器】窗口,选择【进程】选项卡,查看列表中是否存在可以的木马程序。
如果存在可疑进程,选中此进程并右击,从弹出的快捷菜单中选择【结束进程】即可结束词进程。
【Windows进程管理器】的主界面看下面的图在列表中选择其中一个进程选项之后,单击【描述】按钮,即可看到该进程的详细信息在进程列表中右击某个进程在其中可以对进程进行结束、暂停、查看属性、删除文件等操作。
木马的运行通常是通过网络连接实现的,因此,用户可以通过分析网络连接来推测木马是否存在,最简单的办法是利用Windows自带的Netstat命令。
选择“开始”-“运行”菜单项,打开“运行”对话框,单击“确定”按钮,打开“命令提示符”窗口。
在“命令提示符”窗口中输入“netstat -a”,按“Enter”键,在其运行结果中查看有哪些可以的运行程序来判断木马文件。
检查电脑是否中木马病毒方法
检查电脑是否中木马病毒方法
方法/步骤1
在开始菜单处输入“cmd”,打出命令“netstat -an” 查看是否有木马监听的端口。
任务栏上右键,点击“启动任务管理器”,检查有哪些类似病毒的服务开启了。
如果
存在可疑的,就右键停止服务
运行“regedit”命令,在注册表中如图三种目录下均找到run文件夹里是否隐藏有
木马的键值。
同样以“cmd”方式进入命令行,打出“net user”找到administrator以外的用户名,“net user 该用户名”看看本地成员组是否也属于administrators组,如果是,说
明很有可能该用户是木马侵入时留的账号。
以上四种方式均是手动检查木马病毒,还有就是通常使用工具查杀病毒,这里就不一
一赘述了。
可以找卡巴斯基,360等木马查杀工具。
感谢您的阅读,祝您生活愉快。
如何利用系统自带命令搞定手工杀毒
如何利用系统自带命令搞定手工杀毒如何利用系统自带命令搞定手工杀毒电脑病毒看不见,却无处不在,有时防护措施不够或者不当操作都会导致病毒入侵。
电脑用户最害怕的就是一些病毒,虽然我们的电脑上安装有各种的杀毒软件,但是也抵制不了病毒的恶性侵入,下面小编教你如何自己亲自动手来用系统自带的工具绞杀病毒,快来看看吧方法步骤一、自己动手前,切记有备无患——用T askList备份系统进程新型病毒都学会了用进程来隐藏自己,所以我们最好在系统正常的时候,备份一下电脑的进程列表,当然最好在刚进入Windows时不要运行任何程序的情况下备份,样以后感觉电脑异常的时候可以通过比较进程列表,找出可能是病毒的进程。
在命令提示符下输入:TaskList /fo:csv>g:zc.csv上述命令的作用是将当前进程列表以csv格式输出到“zc.csv”文件中,g:为你要保存到的盘,可以用Excel打开该文件.二、自己动手时,必须火眼金睛——用FC比较进程列表文件如果感觉电脑异常,或者知道最近有流行病毒,那么就有必要检查一下。
进入命令提示符下,输入下列命令:TaskList /fo:csv>g:yc.csv生成一个当前进程的yc.csv文件列表,然后输入:FC g:\\zccsv g:\\yc.csy回车后就可以看到前后列表文件的不同了,通过比较发现,电脑多了一个名为“Winion0n.exe”(这里以这个进程为例)不是“Winionon.exe”的异常进程。
三、进行判断时,切记证据确凿——用Netstat查看开放端口对这样的可疑进程,如何判断它是否是病毒呢?根据大部分病毒(特别是木马)会通过端口进行对外连接来传播病毒,可以查看一下端口占有情况。
在命令提示符下输入:Netstat -a-n-o参数含义如下:a:显示所有与该主机建立连接的端口信息n:显示打开端口进程PID代码o:以数字格式显示地址和端口信息回车后就可以看到所有开放端口和外部连接进程,这里一个PID 为1756(以此为例)的进程最为可疑,它的状态是“ESTABLISHED”,通过任务管理器可以知道这个进程就是“Winion0n.exe”,通过查看本机运行网络程序,可以判断这是一个非法连接!连接参数含义如下:LISTENINC:表示处于侦听状态,就是说该端口是开放的,等待连接,但还没有被连接,只有TCP协议的服务端口才能处于LISTENINC状态。
手工查杀病毒木马与电脑36技巧
一·手工查杀病毒木马你的电脑安全吗?你的电脑可以防黑吗?在平时一不小心中病毒或木马的时候,对于高手来说,都采用手动查杀的方式,因为一方面,对于互联网上新出现的病毒或其变种,大多数的杀毒厂商往往都是被动的,这样就给那些病毒木马提供了时间上的有利条件;另一方面,用杀毒软件查杀的话,是很浪费宝贵的时间的。
现在的杀毒软件那么多啊,为什么我们还要学习用手动来杀毒呢?你想想病毒的产生肯定是比你的杀毒软件的升级快很多的,既然是那个样子的话,我们学习手动杀毒就对我们很有帮助,也可以让我们更加熟悉计算机的进程以及对我们将来学习更多的计算机技术打下很好的基础。
首先,对于自己的计算机要有洞悉力,说得通俗点就是如果发现什么不对的就要考虑下是什么原因了。
因为是讲手工杀毒那就先讲中毒的几个特别征兆,例如:你的电脑在上网的时候自己会打开不知名的网站(恶意代码也是会这样的啊,我们也把它暂时当病毒吧);你的电脑的速度变得很慢很慢,特别是开机的时候要很久;你的电脑文件有的开不了;有时候点一个陌生的文件突然一闪而过;有时候总跳出非法操作……可以说你觉得很可疑的时候,都可能是中了病毒。
那么我们就要找到病毒。
这时我们的第一步就是打开任务管理器,仔细查看有没有哪些异常或自己尚不清楚的进程,发现后,先不要急着结束它,先用纸和笔记录下来,这时我们可以在网上查下该进程的相关资料(比如*.exe),这时如果上网不方便的话,可以在资源管理器中按F3打开“搜索”,首先确保将系统中的所有文件全部显示出来,包括重要的系统文件,并在“所有文件和文件夹”搜索,看看它到底藏在了哪里,也许有时候你会发现,这个你不熟悉的进程名正是系统中正常的一个程序的进程。
如果从网上找到的资料里,发现这个确是病毒或木马的话,则毫无疑问的进行下一步骤。
如果是在“搜索”中找到的,则右击查看它的属性,看看它是具体什么时间被建立的,如果与实际不符而相违背的,或明显带有迷惑用户性质的话,则可以肯定它们对我们是不利的。
电脑中是否已被安装了木马的简单检测方法
电脑中是否已被安装了木马的简单检测方法2009年07月10日星期五 15:06众所周知,木马从来都以它的隐蔽性让人防不胜防,更不易让人察觉的。
对于刚刚接触电脑不久的人来说,尤其是当手头上还没有完善的工具来检测它们的时候。
其实,我们不妨可以先用一些基本的命令就可以查出电脑是否中了木马,这样可以在保护网络安全上起到很大的作用。
现在,笔者就教给大家三个简单的检测方法。
一、检测网络连接如果我们怀疑自己的电脑上可能已经被别人安装了木马,或者是中了病毒,但是到底是不是真有这样的事情发生呢?这时我们完全可以使用Windows自带的网络命令来看看都有谁目前在连接我们的计算机。
方法就是在命令行下输入“netstat -an”这个命令就能看到所有和本地计算机建立连接的IP,当我们运行这个命令后,DOS窗口内显示出来的内容主要包含以下四个部分:Proto(连接方式)、Local Address(本地连接地址)、Foreign Address(和本地建立连接的地址)、State(当前端口状态)。
其中State(当前端口状态)下面一般显示有:LISTENING(侦听或监听)、ESTABLISHED(已连接)、CLOSE_WAIT(关闭等待)、TIME_WAIT(时间等待)、SYN_SENT(同步传送)、LAST_ACK(最后确认)。
通过“netstat -an”这个命令所显示出来的详细信息,我们就可以完全监控电脑上的所有和本地计算机建立连接的IP,让我们看到目前都有谁在连接我们的计算机,具体哪些是我们自己开启的连接,哪些是我们不请自来而非法访问的,从而来达到安全控制计算机的目的。
二、停用不明服务当我们在某一天系统重新启动后,却突然发现电脑速度明显变慢了,不管怎么优化都还是慢,用杀毒软件也查不出问题,这个时候很可能是别人通过入侵我们的计算机后给开放了特别的某种服务,比如IIS 信息服务等,这样我们的杀毒软件是查不出来的。
但是我们先别着急,可以通过“net start”这个命令来查看系统中究竟都有哪些服务在开启,如果发现了不是自己开放的服务,我们就可以有针对性地来停止这个服务了。
手工排查病毒木马
手工排查病毒木马小弟总结的手工排查的方法,方法如下:很多时候大家已经用杀毒软件查出了自己的机子中了例如Backdoor. RmtBomb.12 、Trojan.Win32.SendIP.15 等等这些一串英文还带数字的病毒名,这时有些人就懵了,那么长一串的名字,我怎么知道是什么病毒啊?其实只要我们掌握一些病毒的命名规则,我们就能通过杀毒软件的报告中出现的病毒名来判断该病毒的一些公有的特性了。
世界上那么多的病毒,反病毒公司为了方便管理,他们会按照病毒的特性,将病毒进行分类命名。
虽然每个反病毒公司的命名规则都不太一样,但大体都是采用一个统一的命名方法来命名的。
一般格式为:<病毒前缀>.<病毒名>.<病毒后缀> 。
病毒前缀是指一个病毒的种类,他是用来区别病毒的种族分类的。
不同的种类的病毒,其前缀也是不同的。
比如我们常见的木马病毒的前缀 Trojan ,蠕虫病毒的前缀是 Worm 等等还有其他的。
病毒名是指一个病毒的家族特征,是用来区别和标识病毒家族的,如以前著名的CIH病毒的家族名都是统一的“ CIH ”,还有近期闹得正欢的振荡波蠕虫病毒的家族名是“ Sasser ”。
病毒后缀是指一个病毒的变种特征,是用来区别具体某个家族病毒的某个变种的。
一般都采用英文中的26个字母来表示,如Worm.Sasser.b就是指振荡波蠕虫病毒的变种B,因此一般称为“振荡波B变种”或者“振荡波变种B”。
如果该病毒变种非常多(也表明该病毒生命力顽强^_^),可以采用数字与字母混合表示变种标识。
综上所述,一个病毒的前缀对我们快速的判断该病毒属于哪种类型的病毒是有非常大的帮助的。
通过判断病毒的类型,就可以对这个病毒有个大概的评估(当然这需要积累一些常见病毒类型的相关知识,这不在本文讨论范围)。
而通过病毒名我们可以利用查找资料等方式进一步了解该病毒的详细特征。
病毒后缀能让我们知道现在在你机子里呆着的病毒是哪个变种。
检查木马病毒删除方法
检查木马病毒删除方法木马(Trojan),也称木马病毒,是指通过特定的程序(木马程序)来控制另一台计算机。
那么电脑木马病毒如何删除呢?下面由店铺给你详细介绍检查删除木马病毒的方法,希望对你有帮助!。
下面由店铺给你做出详细的检查木马病毒介绍!希望对你有帮助!检查木马病毒删除介绍:在计算机安全学中,特洛伊木马是指一种计算机程序,表面上或实际上有某种有用的功能,而含有隐藏的可以控制用户计算机系统、危害系统安全的功能,可能造成用户资料的泄漏、破坏或整个系统的崩溃。
在一定程度上,木马也可以称为是计算机病毒。
由于很多用户对计算机安全问题了解不多,所以并不知道自己的计算机是否中了木马或者如何删除木马。
虽然现在市面上有很多新版杀毒软件都称可以自动清除木马病毒,但它们并不能防范新出现的木马病毒(哪怕宣传上称有查杀未知病毒的功能)。
而且实际的使用效果也并不理想。
比如用某些杀毒软件卸载木马后,系统不能正常工作,或根本发现不了经过特殊处理的木马程序。
本人就测试过一些经编程人员改装过的著名木马程序,新的查杀毒软件是连检查都检测不到,更不用说要删除它了(哪怕是使用的是最新的病毒库)。
因此最关键的还是要知道特洛伊木马的工作原理,由其原理着手自己来检测木马和删除木马。
用手工的方法极易发现系统中藏匿的特洛伊木马,再根据其藏匿的方式对其进行删除。
一、木马工作的原理在Windows系统中,木马一般作为一个网络服务程序在种了木马的机器后台运行,监听本机一些特定端口,这个端口号多数比较大(5000以上,但也有部分是5000以下的)。
当该木马相应的客户端程序在此端口上请求连接时,它会与客户程序建立一TCP连接,从而被客户端远程控制。
既然是木马,当然不会那么容易让你看出破绽,对于程序设计人员来说,要隐藏自己所设计的窗口程序,主要途径有:在任务栏中将窗口隐藏,这个只要把Form的Visible属性调整为False,ShowInTaskBar也设为False。
手工检测电脑病毒的方法
手工检测电脑病毒的方法:第一、全面检测计算机对于新手,手动全面检测计算机是非常困难的,因为需要打开注册表,一项一项去检查,那我们就使用简单的方法——运用SRE这个软件,SRE全名SystemRepair Engineer。
打开软件后,点击软件左边的智能扫描,再点击“扫描”,就可以对计算机进行较为全面的扫描了。
对于不想自己分析的新手,请把日志贴到论坛上,会有人帮你解决。
第二、分析扫描日志这个是最关键的一步,对于很多新手,选择来论坛发布日志,让有经验的高手来分析,这样省时省力,但是如果大家学会分析日志,那么就可以有更多的人帮助新来的人,减少版主和论坛高人的劳动。
分析日志学习起来很难,因为需要不断积累经验,在这里只介绍简单的方法1、了解日志SRE日志分别扫描了注册表启动项、启动文件夹、服务、驱动、浏览器加载项、进程、文件关联、Winsock 提供者、autorun.inf、HOSTS文件、API HOOK。
我会重点介绍一些检测时常用的项目2、看进程看进程,看什么呢?看的就是,是否有除系统基本进程和软件产生进程外的其他进程,尤其注意进程路径是c:\windows\和C:\windows\system32\下的文件,可能有些新手不知道那些是系统基本进程,那些是软件安装的进程,这就是需要经验积累的地方。
对于系统进程加载的DLL,这个需要具体分析,很多盗号木马运用了这个方式,那就要经过下面三步去完善。
3.看启动项包括注册表启动项、启动文件夹、服务、驱动进程以后,对那些是可疑文件有了一定了解后,就可以来看启动项目。
SRE这个日志非常适合新手使用,因为它已经在服务和驱动这两个地方把微软签名的启动项隐藏,对于服务,驱动需要经验才能动4、对比对比所有可疑启动项目和所有可疑进程,是否可以一一对应,如果不可以,那么就要看是哪里出现的问题,就对那里进行进一步的研究。
看看是否是因为病毒的运行方式或者保护方式问题,或者有其他病毒的存在。
手工查杀木马病毒4
手工查杀木马病毒4七、自启动自启动项的检查与清除,毫无疑问是查杀木马的关键手段与方法。
而且,清掉木马的自启动项,让其自然而亡,是最优雅的杀马方法,不那么暴力也就轻易不会遇到反击。
对驱动级的或注入型的木马,这种手段更显其优越性。
而自启动项的选择与设置,更是一种创意的体现,一些非技术型的木马通常可在此看到其作者非同一般的创造性思维。
自启动,顾名思义,就是无须用户干预而自行启动的程序,按启动方式又分为两种,一种是开机自运行的程序;一种是触发式启动的程序。
下面我们将分别来解剖之,但在此之前,我们先要学习一些基础的知识:1、注册表基础由于大多数的自启动位置都在注册表中,所以,首先,我们需要了解“注册表”是什么。
注册表从功能上说,它是一个存储各种设置信息的数据仓库,系统的全部设置几乎都存在那里,比如:你用的是什么墙纸、什么屏保、IE的首页、IE窗口的大小等等。
当然了,开机时需要加载的驱动、开启的服务、运行的程序等等也都存储在这里。
而从实质上来说呢,注册表其实是由一些记录配置信息的文件组成的,这些文件中的大部分存在“\Windows\System32\Config\”目录下,还有一部分存在用户配置文件夹中,也就是下面将要讲到的03-24图中的用户文件夹中。
这些文件有一个很难听的名字叫做储巢,也就是朋友可能听过的HIVE文件。
由于注册表对系统实在是太重要的了,任何损坏都有可能造成系统彻底的崩溃,所以,系统对注册表的保护也是很严密的,正常情况下,你无法对注册表HIVE文件进行任何的直接操作。
你不仅无法打开、修改,你甚至无法进行拷贝操作。
而系统保护注册表的手段,就是由系统以独占的方式打开注册表文件,这样你的任何针对此文件的操作,都将被拒绝。
打开狙剑,选择“进程管理”,在进程列表中选中“system”进程,再选择“查看打开的文件”,就可以看到系统打开的所有文件,看上图中蓝条选中的那一项,是不是就是我们无法进行操作的“\Windows\System32\Config\system”文件呢?注意:狙剑提供了关闭其它进程打开的文件的功能,关闭后,本来无法操作的文件就可以进行正常的操作了。
浅谈WINDOWS下如何查杀木马病毒
浅谈WINDOWS下如何查杀木马病毒作者:寂静的海出处:IT专家网2007-12-19 09:36如今木马病毒、下载器对用户的破坏十分严重,虽然很多厂商提供了这样或那样的清楚工具,但是一些基本原理还是值得用户了解掌握的,这里笔者介绍一些简单的清楚木马技巧……在WINDOWS下,Win.ini文件中的“run=”和“load=”是可能加载“木马”程序的途径,所以必须仔细留心它们。
一般情况下,如果发现后面跟有路径与文件名不是你熟悉的启动文件,或正确的启动文件和路径出现错误,又或者文件后缀和正常的文件后缀不同,这是你必须警惕,你的计算机就可能中“木马”了。
例如:“AOLTrojan”,它把自身伪装成command.exe(真正的系统文件为)文件,如果不注意可能不会发现它不是真正的系统启动文件(特别是在Windows窗口下)。
在System.ini文件中,在boot下面有个“shell=文件名”。
正确的文件名应该是“explorer.exe”,如果出现其他的情况,那么后面跟着的那个程序很可能就是“木马”程序。
注册表中的情况最复杂,通过regedit命令打开注册表编辑器,点击“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentV ersionRun”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE。
有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“AcidBatteryv1.0木马”,它将注册表“HKEY-LOCAL-MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”下的Explorer键值改为Explorer=“C:\WINDOWS\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。
当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENTUSERSoftwareMicrosoftWindowsCurrentVersionRun”、“HKEY-USERS....SoftwareMicrosoftWindowsCurrentVersionRun”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
木马病毒是什么怎么手工清除木马病毒.doc
木马病毒是什么怎么手工清除木马病毒手工清除木马病毒具体方法如下:提示:以下修改注册表等相关操作具备风险,请慎重操作。
1.清除每次开机时自动弹出的网页其实清除每次开机时自动弹出的网页方法并不难,只要你记住地址栏里出现的网址,然后打开注册表编辑器(方法是在点击开始菜单,之后点击运行,在运行框中输入regedit 命令进入注册表编辑器),分别定位到:HKEY_CURRENT_USER/Software/Microsoft/Windows/Curre ntVersion/Run和HKEY_CURRENT_USER/Software/Microsoft/Windows/Curre ntVersion/Runonce下,看看在该子项下是否有一个以这个网址为值的值项,如果有的话,就将其删除,之后重新启动计算机。
这样在下一次开机的时候就不再会有网页弹出来了。
不过网页恶意代码的编写者有时也是非常的狡猾,他会在注册表的不同键值中多处设有这个值项,这样上面提的方法也未必能完全解决问题。
遇到这种情况,你可以在注册表编辑器的选项菜单里选择编辑查找,在查找对话框内输入开机时自动打开的网址,然后点击查找下一个,将查找到的值项删除。
2.IE标题栏被修改具体说来受到更改的注册表项目为:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet Explorer/Main/Window TitleHKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/Main/Window Title解决办法:①在Windows启动后,点击开始运行菜单项,在打开栏中键入regedit,然后按确定键;②展开注册表到HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet Explorer/Main下,在右半部分窗口中找到串值Window Title ,将该串值删除即可,或将Window Title的键值改为IE 浏览器等个人喜欢的名字;③同理,展开注册表到HKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/Main然后按②中所述方法处理。
如何检测和删除系统中的木马(doc 6页)
没有运行任何网络冲浪软件,也没有进行过任何网络操作,比如浏览网页,收、发信等。
不然容易混淆对结果的判断。
四、删除木马好了,用上面的一些方法发现自己的计算机中了木马,那怎么办?当然要将木马删除了,难道还要保留它!首先要将网络断开,以排除来自网络的影响,再选择相应的方法来删除它。
1、由木马的客户端程序由先前在win.ini、system.ini和注册表中查找到的可疑文件名判断木马的名字和版本。
比如“netbus”、“netspy”等,很显然对应的木马就是NETBUS和NETSPY。
从网上找到其相应的客户端程序,下载并运行该程序,在客户程序对应位置填入本地计算机地址:127.0.0.1和端口号,就可以与木马程序建立连接。
再由客户端的卸除木马服务器的功能来卸除木马。
端口号可由“netstat -a”命令查出来。
这是最容易,相对来说也比较彻底载除木马的方法。
不过也存在一些弊端,如果木马文件名给另外改了名字,就无法通过这些特征来判断到底是什么木马。
如果木马被设置了密码,既使客户端程序可以连接的上,没有密码也登陆不进本地计算机。
当然要是你知道该木马的通用密码,那就另当别论了。
还有,要是该木马的客户端程序没有提供卸载木马的功能,那么该方法就没什么用了。
当然,现在多数木马客户端程序都是有这个功能的。
2、手工不知道中的是什么木马、无登陆的密码、找不到其相应的客户端程序、......,那我们就手工慢慢来删除这该死的木马吧。
用msconfig打开系统配置实用程序,对win.ini、system.ini和启动项目进行编辑。
屏蔽掉非法启动项。
如在win.ini文件中,将将[WINDOWS]下面的“run=xxx”或“load=xxx”更改为“run=”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=xxx”,更改为:“shell=Explorer.exe”。
用regedit打开注册表编辑器,对注册表进行编辑。
Windows操作系统防毒高招+经常使用手动查杀木马
经常使用手动查杀木马,病毒,流氓软件方法许多人通常中毒喜欢下杀毒软件杀毒,可是有毒是一些杀毒杀不出来的.那可以手动杀了.相信很多人都懂得用msconfig..这个开机启动项设置,可是现在很多毒或木马或流氓软件都是禁不掉的..就拿CNNIC发行的流氓软件就禁不掉.这时候我们就应该可以手动查杀.1、首先打开任务管理器,发现有异常进程,先打开msconfig看看里面有没有多出可疑启动项,也可以打开注册表regedit查看。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServi cesOnceHKEY_CURRENT_USER/Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ Explorer\RunHKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Explorer/ ShellFolders一般注册表启动就这几项。
如有发现就可删除,也可以打开键值找到相应的文件路径,将其文件删除,当然不要忘了删除注册表那个选项,否则开机会提示找不到XXXX文件。
2、用Netstat查看是否有可疑连接,可输入netstat /?查看它的所有命令,我们通常就使用-a:显示所有主机建立连接的端口-n:显示端口进程的PID如发现可疑的连接,可以去任务管理器找到该PID将其结束。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
3. 检查网络连接情况
由于不少木马会主动侦听端口,或者会连接特定的IP和端口,所以我们可以在没有正常程序连接网络的情况下,通过检查网络连情情况来发现木马的存在。
具体的步骤是点击“开始”->“运行”->“cmd”,然后输入netstat -an这个命令能看到所有和自己电脑建立连接的IP以及自己电脑侦听的端口,它包含四个部分--proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。
通过这个命令的详细信息,我们就可以完全监控电脑的网络连接情况。
4. 查看目前运行的服务
服务是很多木马用来保持自己在系统中永远能处于运行状态的方法之一。
我们可以通过点击“开始”->“运行”->“cmd”,然后输入“net start”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们可以进入“服务”管理工具中的“服务”,找到相应的服务,停止并禁用它。
5. 检查系统启动项
由于注册表对于普通用户来说比较复杂,木马常常喜欢隐藏在这里。
检查注册表启动项的方法如下:点击“开始”->“运行”->“regedit”,然后检查HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion下所有以“run”开头的键值;
检查HKEY_CURRENT_USERS/software/Microsoft/Windows/CurrentVersion下所有以“run”开头的键值;
检查HKEY-USERS/.Default/Software/Microsoft/Windows/CurrentVersion下所有以“run”开头的键值。
Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。
打开这个文件看看,打开C盘下的windows 目录,找到System.ini文件。
在该文件的[boot]字段中,是不是有shell=Explorer.exe file.exe这样的内容,如有这样的内容,那这里的file.exe 就是木马程序了!
6. 检查系统帐户
恶意的攻击者喜在电脑中留有一个账户的方法来控制你的计算机。
他们采用的方法就是激活一个系统中的默认账户,但这个账户却很少用的,然后把这个账户的权限提升为管理员权限,这个帐户将是系统中最大的安全隐患。
恶意的攻击者可以通过这个账户任意地控制你的计算机。
针对这种情况,可以用以下方法对账户进行检测。
点击“开始”->“运行”->“cmd”,然后在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user 用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不应该属于administrators组,如果你发现一个系统内置的用户是属于administrators组的,那几乎可以肯定你被入侵了。
快使用“net user用户名/del”来删掉这个用户吧!。