100多種木馬的手動刪除方法
本文来自:DIY中文论坛★forum.diy.net.my★ 转帖请注明出处! 作者:imapx2 您是第168个浏览者
很多新手对安全问题了解比较不多,计算机中了特洛伊木马不知道怎么样来清除。虽然现在有很多的清除特洛伊木马的软件,可以自动清除木马。但你不知道木马是怎样在计算机中运行的,如果你看了这篇文章之后,你就会明白一些木马的原理。 4 ]( m! O# ^( v1 Q0 K% U
) M1 @9 H5 A6 g5 @+ f/ |6 u手工清除木马攻略
- J! G* k, _3 I' p4 T& F7 K2 _5 d1. 冰河v1.1 v2.2 . {$ u/ i' ~4 K! h4 E4 w8 o
冰河是国产最好的木马 7 ]( Q; C6 y. C; @
清除木马v1.1
8 _# O, U, X: R. b' G4 z打开注册表Regedit
1 S/ s6 m+ y3 k( J; `6 ~2 S7 G点击目录至:
3 t0 J$ S1 C; C3 OHKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run $ c! o$ J5 A) k: Y0 l
查找以下的两个路径,并删除
2 [) x9 @% K- L* J` C:/windows/system/ kernel32.exe`
% M/ Y2 a& K$ Y` C:/windows/system/ sysexplr.exe` X" c& G# ?+ R3 \: Y: u8 D
关闭Regedit 2 h3 i5 b2 `* h9 `
重新启动到MSDOS方式
$ G+ a& i6 t7 S删除C:/windows/system/ kernel32.exe和C:/windows/system/ sysexplr.exe木马程序 ' y- I# C% L7 J) r4 Q
重新启动。OK + R6 m: ^4 W7 \1 q7 c. Q) ?+ v
. K6 |5 q0 P0 n' m清除木马v2.2 0 i: z/ i' O/ X) x2 p6 ~9 D9 A3 s
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。
9 s' p6 z$ J, y; y因此,不能明确说明。 $ E5 z( K! Q* b0 w' i
你可以察看注册表,把可疑的文件路径删除。
. ?$ ~; \, u0 n+ F. Q重新启动到MSDOS方式
) y) R0 e& P2 r删除于注册表相对应的木马程序 : J$ Q! g- R S+ Y" ]3 F
重新启动Windows。OK
- l: v$ I& m' o4 I' U1 P& w7 \) z( R" v3 |1 Q2 i( l
2. Acid Battery v1.0 7 n1 T. M! m. Q7 S6 _
清除木马的步骤: 3 l; i2 q# u9 o' E2 ?, W0 o' M
0 [( z0 a, A, p& t9 e$ r打开注册表Regedit 1 M0 V8 e1 [, L+ M9 C
点击目录至: + Y5 L6 w* y4 w9 h |( k1 s
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run
3 t1 c$ e( l6 A0 X7 x删除右边的Explorer =`C:/WINDOWS/expiorer.exe`
7 A2 V r& E9 e$ \1 m) ]关闭Regedit
9 v' |! f+ L8 E( S重新启动到MSDOS方式
3 Z) y: b8 R1 Z% L# ]' E1 m删除c:/windows/expiorer.exe木马程序 7 l2 ]7 |# W6 x; w( n
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 / P0 C4 t* c5 B1 [+ S% C( C/ Y: ~* g/ L
重新启动。OK
+ g5 S, l0 U! \# x6 q7 G3. Acid Shiver v1.0 + 1.0Mod + lmacid
, n* n/ |) x c3 o# |) X, m1 d) ^清除木马的步骤:
' p/ g" ?" _# Q; [9 @0 i D# L+ q
重新启动到MSDOS方式 8 C: H8 `! M: f {' U, ?' A
删除C:/windows/MSGSVR16.EXE . D" }. W: e/ M4 ?9 U! j
然后回到Windows系统
; I' _- W8 E$ S7 y# i* ^ j+ d打开注册表Regedit
0 }0 e c; l8 N* ?% I点击目录至:
- e5 h- j# p3 G6 L' {HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run * T( h. [& C6 l2 _# y1 Z
删除右边的Explorer = `C:/WINDOWS/MSGSVR16.EXE`
6 j: u F! S2 lHKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/RunServices $ l- {& {' |2 Q6 {, `
删除右边的Explorer = `C:/WINDOWS/MSGSVR16.EXE`
2 F6 e* s y [$ D0 | `5 a5 k关闭Regedit , W1 H( i; W/ r: V! Z
重新启动。OK ' Y. p- G( r+ m6 @$ _1 a1 A5 d
4 C o( S+ Y. }0 z
重新启动到MSDOS方式
0 Q& x+ ?. R$ ^) k. p删除C:/windows/wintour.exe然后回到Windows系统 ) B) c3 Z6 A# |, r: L% f8 }( d
打开注册表Regedit ; f, ` n* W8 n+ \7 L
点击目录至: 0 p7 y* v X, c9 W: N
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run
) L n* ^" h$ x E/ |* N6 o删除右边的Wintour = `C:/WINDOWS/WINTOUR.EXE` 0 h; p- F9 ` {# }( T+ x1 j5 G
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/RunServices - a, B* ~" @/ z; L
删除右边的Wintour = `C:/WINDOWS/WINTOUR.EXE` . I, }+ P* u& s% L: Z* X
关闭Regedit
1 D5 \' G" Q/ [. p重新启动。OK 3 [* z5 O. ]7 {1 _ u
4. Ambush
: p# O/ O+ H$ i8 _清除木马的步骤:
' k6 |% `" |3 N/ H( t- n7 W1 Z6 \" |1 L6 z) ?
打开注册表Regedit ; @3 a$ f; i' R* b" f0 c+ Z8 R; o' d
点击目录至: - R8 G) C' @4 M9 a
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/ . F8 o: C) z2 w/ ?
删除右边的zka = `zcn32.exe` 7 s- X" Z' y( F, }, I
关闭Regedit
* B% [* g+ I# O5 P( j& H2 p( U重新启动到MSDOS方式 # a: o( @1 V/ Z! R
删除C:/Windows/ zcn32.exe
1 z' [6 _( R0 m1 U/ e重新启动。OK 6 f8 M: i" r6 b; n' Y
5. AOL Trojan 9 r: C: y9 N. J: U
清除木马的步骤:
8 K, H# [3 z" K5 a2 w1 U
" Z' i2 Y7 M, ^( C) x. y启动到MSDOS方式
. I3 y4 G" F- u4 F7 G3 H删除C:/ command.exe(删除前取消文件的隐含属性) 2 i% S1 ~2 G$ `& t# b* }" |3 N
注意:不要删除真的command.com文件。 - Z3 P+ Y: ?+ Y9 F( ?6 f
删除C:/ americ~1.0/buddyl~1.exe(删除前取消文件的隐含属性)
* @9 Q" j' n9 [删除C:/ windows/system/norton~1/regist~1.exe(删除前取消文件的隐含属性)
1 l0 K8 S. O" F5 \( J7 t9 o; o, o: `
打开WIN.INI文件 ; Q s7 L, F9 N3 ~5 C
在[WINDOWS]下面`run=`和`load=`都加载者特洛伊木马程序的路径,必须清除它们:
/ H: L$ ?# a: a; drun= 9 g" ]% ` l+ V# T' L
load= ' k, L7 g, R1 L6 r) \8 h+ O* c I
保存WIN.INI # M: o0 z# K' ]( w3 R
7 U& E5 U" x" e$ _, J4 [% h
还要改正注册表Regedit
. d7 A. _4 o. U. i点击目录至: - }9 t8 u5 ^' B& C5 u
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run + S0 R- Z" U/ c- t! D
删除右边的WinProfile = c:/command.exe 0 W6 v0 {, H6 K7 W) _3 {+ S4 t+ R
关闭Regedit,重新启动Windows。OK
8 u' W( F- e1 r' A/ O" H/ z6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 1 r1 o/ D7 A! d/ h+ q+ x2 u
清除木马的步骤: & Y- T4 L! P @6 }" q$ b
* K0 U1 |. X6 I7 z
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。
- u, N) k; K! l9 [; ?9 u* j1 F我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。
H# n7 }7 g1 T5 E# O+ f( o# n4 |打开system.ini文件
' j1 n3 i' z+ t, W6 U; D A在[BOOT]下面有个`shell=文件名`。正确的文件名是explorer.exe
! v: _" i2 a Z) P& @! Z w如果不是`explorer.exe`,那么那个文件就是木马程序,把它查找出来,删除。
8 E5 ~7 D9 G3 U% K) y8 F! }保存退出system.ini
; A$ s c# O5 F. C) w# c' T打开win.ini文件
! e5 T v1 Z( N( c3 l在[WINDOWS]下面有个run=
0 C3 l4 U# }0 g7 |8 w如果你看到=后面有路径文件名,必须把它删除。 9 k* o: x8 _, n! W
正确的应该是run=后面什么也没有。 " u; \4 b1 B" ~
=后面的路径文件名就是木马,把它查找出来,删除。
! B) X3 v1 m; A" y9 C保存退出win.ini。 # T. R D( m+ c, t2 B
OK
9 y4 N8 ` y8 Z2 D4 i7. AttackFTP
5 J/ X# u5 k$ `! V9 A清除木马的步骤: 4 e6 s7 p& J$ A- @* k3 r
. O$ S9 a$ Y- {) L$ q; ]- z
打开win.ini文件
n, L1 n+ I7 w8 |9 N. g在[WINDOWS]下面有load=wscan.exe * C3 `! J [, e2 M
删除wscan.exe ,正确是load= ; T6 Z, Y" N) S6 ^ {
保存退出win.ini。
+ }! H0 d9 F1 ? D4 u
4 c/ r6 t- m! W4 T打开注册表Regedit
6 u( S' ^ g& o- Q& W$ f7 M( o点击目录至: - ?% A2 F$ c0 [9 M' E9 E8 B
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run 8 `, d7 j: D/ e
删除右边的Reminder=`wscan.exe /s`
( P$ F5 @* r2 B8 ]& y4 A% s关闭Regedit,重新启动到MSDOS系统中 $ h% }, P2 a0 C
删除C:/windows/system/ wscan.exe 0 d/ a4 E7 C, A1 m" J; o
OK
, a I' [3 A, H6 e8 a. C4 ~. S9 e8. Back Construction 1.0 - 2.5
! Z3 @9 n( c$ ?$ M3 @5 ~清除木马的步骤: 0 M+ A) I$ S! R* u+ x# p
1 ^1 y |. }) b8 ]% g* X
打开注册表Regedit / ^: ~( h+ ?3 |' Y |7 i
点击目录至:
+ }& q W! D8 \8 n! ]7 ~HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run # O4 f0 w1 Y+ C; R$ b$ y. y" T
删除右边的`C:/WINDOWS/Cmctl32.exe`
+ g' J* S+ Q7 q8 Z3 L) o关闭Regedit,重新启动到MSDOS系统中 ) t( M/ I h8 {2 D6 b6 d
删除C:/WINDOWS/Cmctl32.exe
% @9 V& G$ c- s" LOK
2 v5 r( o s. q$ F6 u- [9. BackDoor v2.00 - v2.03
3 c, c `" ]! C- R0 N8 _) X9 [5 H清除木马的步骤:
3 M2 U$ g7 o, A! O/ }9 M) t
8 @' _- Y3 W. M4 p, v9 ?" G- `打开注册表Regedit
& u- C/ } q/ u+ E, D. M5 `% {$ `点击目录至: 2 Z' D$ {/ M4 Q( I7 b& ^( f
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run
3 A" b- P6 E5 y1 Q- n* i# p删除右边的`c:/windows/notpa.exe /o=yes` / d d- t% r$ ~
关闭Regedit,重新启动到MSDOS系统中
* e4 K" i. ^* r, l; `! O删除c:/windows/notpa.exe
4 Z* _' a5 I" E0 V8 ^6 ?+ m j注意:不要删除真正的notepad.exe笔记本程序
* X" ~5 a: V& j9 H0 G* mOK
! I# U' v$ h5 E- a! V& ?( s10. BF Evolution v5.3.12
$ o0 q/ E6 q$ o, Y清除木马的步骤:
% X1 U- g! c5 u: d4 @4 F( R. c4 N$ k, Y# G
打开注册表Regedit - C+ a% ~6 D' x. O$ S
点击目录至:
1 {; r3 z e4 `: s8 Q* {; c GHKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run
" B& m! r2 z4 q; y {3 w删除右边的(Default)=` `
$ ]* K; o2 ?( [4 Y$ v$ V! p$ R' g3 Z关闭Regedit,再次重新启动计算机。
' |/ d9 u0 r, c% V: ?" h2 H3 T将C:/windows/system/ .exe(空格exe文件) * b& K- \% z1 B# d0 [: e& @
OK
搜索更多相关主题的帖子:
木马 windows 计算机 Microsoft system