常见木马怎么清除?七种常见木马的清除方法
网络公牛(Netbull)
网络公牛是国产木马,默认连接端口23444。服务端程序newserver.exe运行后,会自动脱壳成checkdll.exe,位于C:WINDOWSSYSTEM下,下次开机checkdll.exe将自动运行,因此很隐蔽、危害很大。同时,服务端运行后会自动捆绑以下文件:
win2000下:notepad.exe;regedit.exe,reged32.exe;drwtsn32.exe;winmine.exe。
服务端运行后还会捆绑在开机时自动运行的第三方软件(如:realplay.exe、QQ、ICQ等)上,在注册表中网络公牛也悄悄地扎下了根。
网络公牛采用的是文件捆绑功能,和上面所列出的文件捆绑在一块,要清除非常困难。这样做也有个缺点:容易暴露自己!只要是稍微有经验的用户,就会发现文件长度发生了变化,从而怀疑自己中了木马。
清除方法:
1.删除网络公牛的自启动程序C:WINDOWSSYSTEMCheckDll.exe。
2.把网络公牛在注册表中所建立的键值全部删除。
3.检查上面列出的文件,如果发现文件长度发生变化(大约增加了40K左右,可以通过与其它机子上的正常文件比较而知),就删除它们!然后点击“开始→附件→系统工具→系统信息→工具→系统文件检查器”,在弹出的对话框中选中“从安装软盘提取一个文件(E)”,在框中填入要提取的文件(前面你删除的文件),点“确定”按钮,然后按屏幕提示将这些文件恢复即可。如果是开机时自动运行的第三方软件如:realplay.exe、QQ、ICQ等被捆绑上了,那就得把这些文件删除,再重新安装。
Netspy(网络精灵)
Netspy又名网络精灵,是国产木马,最新版本为3.0,默认连接端口为7306。在该版本中新添加了注册表编辑功能和浏览器监控功能,客户端现在可以不用NetMonitor,通过IE或Navigate就可以进行远程监控了。服务端程序被执行后,会在C:Windowssystem目录下生成netspy.exe文件。同时在注册表HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowsCurrentVersion Run下建立键值Cwindowssystemnetspy.exe,用于在系统启动时自动加载运行。
清除方法:
1.重新启动机器并在出现Staringwindows提示时,按F5键进入命令行状态。在C:windowssystem目录下输入以下命令:del netspy.exe;
2.进入HKEY_LOCAL_MACHINE
SoftwaremicrosoftwindowsCurrentVersionRun,删除Netspy的键值即可安全清除Netspy。
SubSeven
SubSeven的功能比起BO2K可以说有过之而无不及。最新版为2.2(默认连接端口27374),服务端只有54.5k,很容易被捆绑到其它软件而不被发现。最新版的金山毒霸等杀毒软件查不到它。服务器端程序server.exe,客户端程序subseven.exe。SubSeven服务端被执行后,变化多端,每次启动的进程名都会发生变化,因此很难查。
清除方法:
1.打开注册表Regedit,点击至: HKEY_LOCAL_MACHINESOFTWARE
MicrosoftWindowsCurrentVersionRun和RunService下,如果有加载文件,就删除右边的项目:加载器=“c:windowssystem***”。注:加载器和文件名是随意改变的。
2.打开win.ini文件,检查“run=”后有没有加上某个可执行文件名,如有则删除之。
3.打开system.ini文件,检查“shell=explorer.exe”后有没有跟某个文件,如有将它删除。
4.重新启动Windows,删除相对应的木马程序,一般在c:windowssystem下,在我在本机上做实验时发现该文件名为vqpbk.exe。
冰河
我们这里介绍的是其标准版,掌握了如何清除标准版,再来对付变种冰河就很容易了。冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。一旦运行G-server,那么该程序就会在C:Windowssystem目录下生成Kernel32.exe和sy***plr.exe,并删除自身。Kernel32.exe在系统启动时自动加载运行,sy***plr.exe和TXT文件关联。即使你删除了Kernel32.exe,但只要你打开TXT文件,sy***plr.exe就会被激活,它将再次生成Kernel32.exe。
清除方法:
1.删除C:Windowssystem下的Kernel32.exe和Sy***plr.exe文件;
2.冰河会在注册表HKEY_LOCAL_ MACHINEsoftwaremicrosoftwindowsCurrentVersionRun下扎根,键值为C:windowssystemKernel32.exe,删除它;
3.在注册表的HKEY_LOCAL_ MACHINEsoftwaremicrosoftwindowsCurrentVersionRunservices下,还有键值为C:windowssystemKernel32.exe的,也要删除;
4.最后,改注册表HKEY_CLASSES_ROOTtxtfileshellopencommand下的默认值,由表中木马后的C:windowssystemSy***plr.exe%1改为正常的C:windowsnotepad.exe %1,即可恢复TXT文件关联功能。
网络神偷(Nethief)
网络神偷是个反弹端口型木马。什么叫“反弹端口”型木马呢?与一般的木马相反,反弹端口型木马的服务端(被控制端)使用主动端口,客户端(控制端)使用被动端口,为了隐蔽起见,客户端的监听端口一般开在80,这样,即使用户使用端口扫描软件检查自己的端口,发现的也是类似“TCP 服务端的IP地址:1026 客户端的IP地址:80ESTABLISHED”的情况,稍微疏忽一点你就会以为是自己在浏览网页。
清除方法:
1.网络神偷会在注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下建立键值“internet”,其值为“internet.exe/s”,将键值删除;
2.删除其自启动程序C:WINDOWSSYSTEMINTERNET.EXE。
广外女生
“广外女生”是是一种新出现的远程监控工具,破坏性很大,远程上传、下载、删除文件、修改注册表等自然不在话下。其可怕之处在于“广外女生”服务端被执行后,会自动检查进程中是否含有“金山毒霸”、“天网”等字样,如果发现就将该进程终止,也就是说使防火墙完全失去作用!
清除方法:
1.启动到纯DOS模式下,找到System目录下的DIAGFG.EXE,删除它;
2.我们找到Windows目录中的注册表编辑器“Regedit.exe”,将它改名为“Regedit.com”;
3.回到Windows模式下,运行Windows目录下的Regedit.com程序(就是我们刚才改名的文件);
4.找到HKEY_CLASSES_ROOTexefileshellopencommand,将其默认键值改成“%1” %*;
5.删除注册表中名称为“Diagnostic Configuration”的键值;
6.关掉注册表编辑器,回到Windows目录,将“Regedit.com”改回“Regedit.exe”。
WAY2.4
WAY2.4是国产木马程序,默认连接端口是8011。WAY2.4的注册表操作的确有特色,对受控端注册表的读写,就和本地注册表读写一样方便!WAY2.4服务端被运行后在C:windowssystem下生成msgsvc.exe文件,图标是文本文件的图标,很隐蔽。看来它想冒充系统文件msgsvc32.exe。同时,WAY2.4在注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下建立串值Msgtask。
清除方法:
用进程管理工具查看,你会发现进程CWAY,只要删除它在注册表中的键值,再删除C:windowssystem下的msgsvc.exe这个文件就可以了。
要注意在Windows下直接删除msgsvc.exe是删不掉的,此时你可以用进程管理工具终止它的进程,然后再删除它。或者到DoS下删除msgsvc.exe也可。如果服务端已经和可执行文件捆绑在一起了,那就只有将那个可执行文件也删除了。注意在删除前请做好备份。
相关推荐:
最新新闻:
- 常见木马怎么清除?七种常见木马的清除方法
- 桌面上的图标删不掉怎么办?桌面上的图标删不掉解决方法
- 720P是什么意思?720P介绍
- PPS提示库没有注册怎么解决?PPS提示库没有注册解决方法
- 电脑鼠标怎么解决滚轮乱跳按键乱按的问题?解决方法
- 微信通讯录备份在哪里?微信好友怎么备份通讯录?
- 445端口关闭后有什么影响吗?445端口可以改吗?
- MathType公式编辑器怎么输入空格?MathType公式编辑器使用方法
- 豆瓣FM怎么样?豆瓣FM音乐电台使用体验评测教程
- 上网本怎么重装系统?上网本重装系统详细图文教程
- 电脑屏幕录像应该怎么操作?电脑屏幕录像操作方法
- Win8应用商店无法打开怎么办?解决Win8应用商店无法打开的办法
- 电脑要安装公版驱动还是官方驱动呢?电脑驱动安装介绍
- 如何使用同花顺模拟炒股软件?同花顺模拟炒股软件使用方法
- 12306提示操作频率过快怎么办?12306提示您的操作频率过快原因分析
- WIN8.1补丁更新失败怎么办?WIN8.1补丁更新失败的解决办法
- 百度浏览器如何设hao123为首页?设hao123为首页方法
- 当前速递!英特尔Arc显卡新测试版驱动 提升13款游戏性能
- 《阿凡达:水之道》发布预售预告 内地预售正式开启 每日看点
- 《勇者斗恶龙宝藏》14弹短片 12月9日NS发售|当前头条
- RPG游戏《活侠传》试玩版Lv2 12月16日上线|每日速递
- 万代《海贼王》集换卡游戏路线 明年三月两款新启动包发售
- 《光环:无限》12月更新上线 自定义游戏列表推出
- 笔记本电池损耗怎么用鲁大师修复?笔记本电池损耗修复方法
- program files文件夹是什么意思?Program Files文件夹里面有什么?
- 电脑防火墙在哪里设置?电脑防火墙设置教程
- 小白文件管理器怎么用?小白文件管理器使用教程
- 怎么设置win10系统自动播放功能?win10系统自动播放功能设置方法
- 写字板图标找不到了怎么办?写字板图标找不到了解决方法
- 电脑如何一键清除垃圾bat?一键清除垃圾bat源代码
- 如何辨别U盘和内存卡?U盘和内存卡介绍
- cad2013注册机怎么用?cad2013注册机使用方法
- 如何彻底卸载百度卫士?删除百度卫士的方法
- win10系统下怎样卸载瑞星个人防火墙?win10卸载瑞星个人防火墙步骤
- win7优化大师怎么用?win7优化大师使用方法
- dwm.exe是什么进程?dwm.exe为什么运行?
- .swf文件是什么?swf文件怎么打开?
- 电脑上快捷方式图标的扩展名怎么用注册表设置显示?
- 怎么把Excel表格日期格式改成年月日格式? Excel表格日期格式改成年月日格式的方法
- msocache是什么文件?msocache文件可以删除吗?
- bak是什么文件?bak文件如何打开?
- 什么是DOS操作系统?DOS发展历程
- win 11系统如何显示文件预览窗格?文件预览窗格显示方法
- 电脑如何添加网络打印机?添加网络打印机操作步骤
- 《GTAOL》将于12月更新 PS5和XSX支持光追反射|世界新视野
- Nothing科技官宣:旗下所有产品销量破100万台!
- 世界看点:《海绵宝宝:震撼宇宙》公布新预告 明年1月31日发售
- 线上买药爆单了
- 快看:国产修仙卡牌游戏《弈仙牌》Steam发售 未来将持续更新
- 焦点简讯:《死亡岛2》全新截图公布 持枪狂射恐怖丧尸
- 《极品飞车:不羁》关闭卡通效果演示 烟雾不夸张了
- 好评冒险游戏《GRIS》登陆PS5/XS和Xbox One
- 《刺客信条:英灵殿》现已登陆Steam 国区98元促销
- 当前通讯!Meta再遇挫!“定向广告”在欧洲面临限制
- 消息称《银河战士Prime4》进入开发最终阶段
- 消息称2023年将有经典恐怖游戏重制复活
- 当前热门:《最终幻想7:核心危机 再融合》PS5版与原版对比 画面提升
- ZOL科技早餐:高仿版小米12S Ultra支持灵动岛,疑似魅族20跑分曝光|全球即时看
- 全球报道:锐龙7000黄金搭档 32GB DDR5内存969元限时秒
- 环球消息!解锁极限功耗 NVIDIA RTX 4090冲上630W
- 环球看热讯:因Bug太多网友建议微软放弃Windows 11 赶紧推出Windows 12
- iPhone 14 Plus被严重低估?外媒编辑爱不释手_全球新视野
- 《热血少女2》12月15日在全球推出 支持中文
- Alienware预告其18英寸游戏笔记本即将回归
- 全球看点:让敌人成为队友ARPG《亡灵之剑:亡灵者》公开
- 天天快资讯:恐怖追逐游戏《你好邻居2》现已正式上市
- 四人同乐动作游戏《库酷族:失落的宠物》发售:世界速递
- 饭制复古PS1风《木卫四协议》演示:更惊悚更流畅?|每日热点
- 《巫师3》次世代版前瞻 画质提升显著、中配优秀
- 回应G7价格上限!俄罗斯考虑出台石油出口销售最低价格
- 古典神话FPS《陨灭》明年2月2日发售 试玩版已上线
- 《传送门》RTX重构经典游戏 DLSS 3加持4K60帧无难度
- 秒变”地动仪“ 小米手机专利可检测地震波|热门
- 当前报道:内部评估中 苹果正考虑在印度生产iPad
- 【天天热闻】锐龙5 5600G大促销 899元拿下