• 普及型套餐

  • 经济型套餐

  • 标准型套餐

  • 商务型套餐

  • 门户型套餐

  • 定制型套餐

网站安全之手动清除常见木马(四)
2012-07-31 09:05:23 来源:正义传媒 作者:正义传媒 【 】 浏览:856次 评论:0

25. Doly v1.1 - v1.7 (SE)
清除木马V1.1-V1.5版本:

这几个木马版本的木马程序放在三处,增加二个注册项目,还增加到Win.ini项目。
首先,进入MS-DOS方式,删除三个木马程序,但V1.35版本多一个木马文件mdm.exe。
把下列各项全部删除:
C:/WINDOWS/SYSTEM/tesk.sys
C:/WINDOWS/Start Menu/Programs/Startup/mstesk.exe
c:/Program Files/MStesk.exe
c:/Program Files/Mdm.exe
重新启动Windows。

接着,打开win.ini文件
找到[WINDOWS]下面load=c:/windows/system/tesk.exe项目,删除路径,改变为load=
保存win.ini文件。

最后,修改注册表Regedit
找到以下两个项目并删除它们
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run
Ms tesk = "C:/Program Files/MStesk.exe"

HKEY_USER/.Default/Software/Microsoft/Windows/CurrentVersion/Run
Ms tesk = "C:/Program Files/MStesk.exe"
再寻找到HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/ss
这个组是木马的全部参数选择和设置的服务器,删除这个ss组的全部项目。
关闭保存Regedit。
还有打开C:/AUTOEXEC.BAT文件,删除
@echo off copy c:/sys.lon c:/windows/StartMenu/Startup Items/
del c:/win.reg
关闭保存autoexec.bat。
OK

清除木马V1.6版本:
该木马运行时,将不能通过98的正常操作关闭,只能RESET键。彻底清除步骤如下:
1.打开控制面板——添加删除程序——删除memory manager 3.0,这就是木马程序,但是它并不会把木马的EXE文件删除掉。
2.用98或DOS启动盘启动(用RESET键)后,转入C:/,编辑AUTOEXEC。BAT,把如下内容删除:
@echo off copy c:/sys.lon c:/windows/startm~1/programs/startup/mdm.exe
del c:/win.reg
保存AUTOEXEC。BAT文件并返回DOS后,在C:/根目录下删除木马文件:
del sys.lon
del windows/startm~1/programs/startup/mdm.exe
del progra~1/mdm.exe
3.抽出软盘重新启动,进入98后,把c:/program files/目录下的memory manager 目录删除。

清除木马V1.7版本:
首先,打开C:/AUTOEXEC.BAT文件,删除
@echo off copy c:/sys.lon c:/windows/startm~1/programs/startup/mdm.exe
del c:/win.reg
关闭保存autoexec.bat

然后打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/MicroSoft/Windows/CurrentVersion/Run
找到c:/windows/system/mdm.exe路径并删除这个项目
点击目录至:
HKEY_USER/.Default/Software/Marabilis/ICQ/Agent/Apps/
找到"C:/windows/system/kernal32.exe"路径并删除这个项目
关闭保存Regedit。重新启动Windows。

最后,删除以下木马程序:
c:/sys.lon
c:/iecookie.exe
c:/windows/start menu/programs/startup/mdm.exe
c:/program files/mdm.exe
c:/windows/system/mdm.exe
c:/windows/system/kernal32.exe
注意:kernal32是A
OK

26. Donald Dick v1.52 - 1.55
清除木马V1.52-1.53版本:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/system/CurrentControlSet/Services/VxD/VMLDIR/
删除右边的项目:StaticVxD = "vmldir.vxd"
关闭保存Regedit,重新启动Windows
删除C:/WINDOWS/System/vmldir.vxd
OK

清除木马V1.54-1.55版本:

这两个版本跟上面的版本只是默认文件名不同,其它都一样,
把vmldir.vxd改为intld.vdx即可。
27. Drat v1.0 - 3.0b
清除木马的步骤:

打开注册表Regedit
点击目录至:hkey_classes_root/exefile/shell/open/command
找到@=SHELL32 /"%1/" %*把它更改为@="%1" %*
关闭保存Regedit,重新启动Windows。
查找c:/windows/下shell32.*文件,并删除它。
OK
28. Eclipse 2000
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
删除右边的项目:bybt = "c:/windows/system/eclipse2000.exe"
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/ RunServices/
删除右边的项目:cksys = "c:/windows/system/ could be anything .exe"
关闭保存Regedit,重新启动Windows
查找到eclipse2000.exe木马文件,并删除

29. Eclypse v1.0
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
删除右边的项目:Rnaapp ="C:/WINDOWS/SYSTEM/rmaapp.exe"
关闭保存Regedit,重新启动Windows
删除C:/WINDOWS/SYSTEM/rmaapp.exe
注意:不要删除Rnaapp.exe
OK
30. Executer v1
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
在右边的项目查找到"C:/windows/sexec.exe",并删除。
关闭保存Regedit,重新启动Windows
相应删除木马程序文件。
OK
31. FakeFTP beta
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
删除右边的项目:Rundll32 = rundll3.tww /h
关闭保存Regedit,重新启动Windows
找到C:/windows/文件夹下的三个文件并删除它们
rundll3.bat - 9x.reg - nt.reg
OK
32. Forced Entry
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
删除右边的项目:MicrosoftRegistration32 = "C:/somepath /trojanhrs.exe"
关闭保存Regedit,重新启动Windows
由于路径容易改变,只要查找到trojanhrs.exe,并删除它。

您看到此篇文章时的感受是:
Tags:网站 安全 手动 清除 常见 木马 责任编辑:mayidc
】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部
上一篇网站安全之手动清除常见木马(三) 下一篇如何手动清除磁碟机病毒?

评论

帐  号: 密码: (新用户注册)
验 证 码:
表  情:
内  容: