社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 771阅读
  • 5回复

[求助]请教高手清除木马的方法

楼层直达
级别: 光盘见习
发帖
106
飞翔币
4
威望
2
飞扬币
256
信誉值
0


如图,这个木马老是清不掉?告诉下怎么清吧,谢谢






关键词: 木马
 
z3960 
级别: 茶馆馆主
发帖
770593
飞翔币
207694
威望
215657
飞扬币
2511651
信誉值
8

只看该作者 1 发表于: 2015-09-18




提示:如果你熟悉命令行(cmd.exe)的话,可以直接通过命令来清除,如:   taskkill /f /im explorer.exe   del C:WindowsSystem32test.dll   start explorer.exe   第一行是结束explorer.exe,第二回是删除木马文件test.dll,第三行是重启explorer.exe。 2、使用IceSword卸载DLL文件调用   如果木马是插入了“svchost.exe”之类的关键进程中,就不能指望进程管理器来结束进程了,可能需要一些附加的工具卸载掉某个DLL文件的调用。   IceSword的功能十分强大,可以利用它卸载掉已经插入到正在运行的系统进程中的DLL文件。在IceSword的进程列表显示窗口中,右键点击DLL木马宿主进程,选择弹出菜单中的“模块信息”命令打开DLL模块列表对话窗口。选择可疑的模块后,点击“卸载”按钮即可将DLL木马进程中删除掉了。   如果提示不能卸载的话,可以点击“强行解除”按钮,从进程中强行删除该DLL调用。这时候就可以从“模块文件名”栏中,得到DLL文件文件的路径,然后到文件夹中将DLL木马彻底删除掉。(图2)


4、通过系统权限法来清除DLL木马   在Windows系统中,NTFS分区格式具有强大的文件限制设置功能,可以设置某个文件是否可以被程序调用访问等。通过这个功能,我们一样可以阻止木马调用相应的DLL文件,从而彻底地清除掉DLL木马文件。   双击打开“我的电脑”,点击菜单命令“工具”→“文件夹选项”→“查看”,在高级设置的选项卡下去掉“简单文件共享”的选择。(图4)


然后定位到无法删除的DLL文件上,右键点击该文件,在弹出菜单中选择“属性”命令,单击“高级”按钮,在弹出的窗口中去掉“从父项继承那些可以应用的到子对象的权限项目,包括那些在此明确定义的项目”不被选中(如图5)。再在弹出的窗口中单击“删除”,再依次单击“确定”。这样就没有任何用户可以访问和调用这个DLL木马文件了。重新启动系统就可以删除该DLL文件了。(图5)


5、恢复系统   将DLL文件删除后,还要到注册表中找到所有与该DLL木马关联的项目,尤其是:   HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun   HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun   HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices   等几个与自动启动有关的项目。   另外,DLL木马不仅仅局限存在于Run、Runonce这些众所周知的子键,而有可能存在于更多的地方。例如对于后门类的DLL来说“KnownDLLs”就是再好不过的藏身之处。在注册表的“HEKY_LOCALMACHINESYSTEMControlSet001ControlSession ManagerKnownDLLs”子键下,存放着一些已知DLL的默认路径(如图6)。假设DLL木马修改或者增加了某些键值,那么DLL木马就可以在系统启动的时候悄无声息地代替正常的DLL文件被加嵌入到相应的进程中。  三、总结   总的来说,DLL木马后门的种类极多,木马选择的注册表选项及其系统进程也不尽相同。清除DLL木马的总体思路是这样的:


  在碰到DLL注入类木马时,我们可以首先考虑用procexp之类的工具,查找出DLL类木马的宿主进程。找到宿主进程后,如果是注入到普通可结束的进程中,可以直接将宿主进程结束后直接删除木马文件即可。   如果DLL木马是注入到系统关键进程中的话,可以考虑用IceSword卸载DLL文件;如若失败,那么直接用SSM建立规则或者通过阻止DLL文件的加载就可以了。  
1234567890ABCDEFGHIJKLMNabcdefghijklmn!@#$%^&&*()_+.一三五七九贰肆陆扒拾,。青玉案元夕东风夜放花千树更吹落星如雨宝马雕车香满路凤箫声动玉壶光转一夜鱼龙舞蛾儿雪柳黄金缕笑语盈盈暗香去众里寻他千百度暮然回首那人却在灯火阑珊处



我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 光盘见习
发帖
49
飞翔币
19
威望
5
飞扬币
81
信誉值
0
只看该作者 2 发表于: 2015-09-18
要是没有重要资料就重装系统吧。
喜欢论坛
级别: 光盘见习
发帖
96
飞翔币
4
威望
2
飞扬币
203
信誉值
0
只看该作者 3 发表于: 2015-09-18
用瑞星V16+的粉碎机,右键强力删除,阻止再生,粉碎。
z3960 
级别: 茶馆馆主
发帖
770593
飞翔币
207694
威望
215657
飞扬币
2511651
信誉值
8

只看该作者 4 发表于: 2015-09-19
引用
引用第3楼带着梦去于2015-09-18 21:51发表的  :
用瑞星V16+的粉碎机,右键强力删除,阻止再生,粉碎。

这样搞定了
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 光盘见习
发帖
106
飞翔币
4
威望
2
飞扬币
256
信誉值
0
只看该作者 5 发表于: 2015-09-19
哦哦哦,原来是这样啊,先谢谢各位大神啊,我试试去。