个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 防护技巧 > 正文
国内最流行十大木马查杀
2001年11月30日14:56:59 天极网 作者:小蓉 
[an error occurred while processing this directive]
  前言

  经过媒体的大量宣传,大家对木马有了一定的认识,但大多数人对木马还是陌生和恐惧的感觉。其实,木马没有什么可神秘的,只要你能掌握以下国内最流行十大木马查杀,那么对付其它木马程序就很容易了——你会骄傲的说:木马查杀?Easy!

  基本概念

  木马:其实质只是一个网络客户/服务程序。网络客户/服务模式的原理是一台主机提供服务(服务器),另一台主机接受服务(客户机)。作为服务器的主机一般会打开一个默认的端口并进行监听(Listen), 如果有客户机向服务器的这一端口提出连接请求(Connect Request), 服务器上的相应程序就会自动运行,来应答客户机的请求,这个程序我们称为守护进程。

  就我们下面所讲木马来说,被控制端相当于一台服务器,控制端则相当于一台客户机,被控制端为控制端提供服务。

  控制端:对服务端进行远程控制的一方

  服务端:被控制端远程控制的一方

  控制端程序:控制端用以远程控制服务端的程序

  木马程序:潜入服务端内部,获取其操作权限的程序

  木马端口:即控制端和服务端之间的数据入口,通过这个入口,数据可直达控制端程序或木马程序

  十大常见木马及其查杀方法

  冰河

  冰河可以说是最有名的木马了,就连刚接触电脑的用户也听说过它。虽然许多杀毒软件可以查杀它,但国内仍有几十万中冰河的电脑存在!作为木马,冰河创造了最多人使用、最多人中弹的奇迹!现在网上又出现了许多的冰河变种程序,我们这里介绍的是其标准版,掌握了如何清除标准版,再来对付变种冰河就很容易了。

  冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。一旦运行G-server,那么该程序就会在C:Windowssystem目录下生成Kernel32.exe和sysexplr.exe,并删除自身。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。即使你删除了Kernel32.exe,但只要你打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe,于是冰河又回来了!这就是冰河屡删不止的原因。

  清除方法:

  1、删除C:Windowssystem下的Kernel32.exe和Sysexplr.exe文件。

  2、冰河会在注册表HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowsCurrentVersionRun下扎根,键值为C:windowssystemKernel32.exe,删除它。

  3、在注册表的HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowsCurrentVersionRunservices下,还有键值为C:windowssystemKernel32.exe的,也要删除。

  4、最后,改注册表HKEY_CLASSES_ROOT xtfileshellopencommand下的默认值,由中木马后的C:windowssystemSysexplr.exe %1改为正常情况下的C:windowsotepad.exe %1,即可恢复TXT文件关联功能。

  广外女生

  广外女生是广东外语外贸大学“广外女生”网络小组的处女作,是一种新出现的远程监控工具,破坏性很大,远程上传、下载、删除文件、修改注册表等自然不在话下。其可怕之处在于广外女生服务端被执行后,会自动检查进程中是否含有“金山毒霸”、“防火墙”、“iparmor”、“tcmonitor”、“实时监控”、“lockdown”、“kill”、“天网”等字样,如果发现就将该进程终止,也就是说使防火墙完全失去作用!

  该木马程序运行后,将会在系统的SYSTEM目录下生成一份自己的拷贝,名称为DIAGCFG.EXE,并关联.EXE文件的打开方式,如果贸然删掉了该文件,将会导致系统所有.EXE文件无法打开的问题。

  [iduba_page]清除方法:

  1、由于该木马程序运行时无法删除该文件,因此启动到纯DOS模式下,找到System目录下的DIAGFG.EXE,删除它;

  2、由于DIAGCFG.EXE文件已经被删除了,因此在Windows环境下任何.exe文件都将无法运行。我们找到Windows目录中的注册表编辑器“Regedit.exe”,将它改名为“Regedit.com”;

  3、回到Windows模式下,运行Windows目录下的Regedit.com程序(就是我们刚才改名的文件);

  4、找到HKEY_CLASSES_ROOTexefileshellopencommand,将其默认键值改成"%1" %*;

  5、找到HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion RunServices,删除其中名称为“Diagnostic Configuration”的键值;

  6、关掉注册表编辑器,回到Windows目录,将“Regedit.com”改回“Regedit.exe”。

  7、完成。

  Netspy(网络精灵)

  Netspy又名网络精灵,是国产木马,最新版本为3.0,默认连接端口为7306。在该版本中新添加了注册表编辑功能和浏览器监控功能,客户端现在可以不用NetMonitor,通过IE或Navigate就可以进行远程监控了!其强大之处丝毫不逊色于冰河和BO2000!服务端程序被执行后,会在C:Windowssystem目录下生成netspy.exe文件。同时在注册表HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowsCurrentVersionRun下建立键值C:windowssystemetspy.exe,用于在系统启动时自动加载运行。

  清除方法:

  1、重新启动机器并在出现Staring windows提示时,按F5键进入命令行状态。在C:windowssystem目录下输入以下命令:del netspy.exe 回车!

  2、进入注册表HK
[1] [2] [3] [4] [5] [6]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· Longhorn新花招亮相:能有效拦截蠕虫与木马 2003-12-11 10:59
· Linux核心程序被置木马病毒 但已经及时清除 2003-12-02 10:47
· 新特洛伊木马开始蔓延 伪装色情图片控制PC 2003-11-26 10:18
· 商业图像处理软件Firehand最新发现木马程序 2003-11-10 14:20
· 认清恶意程序:解析危险的特洛伊木马(图) 2003-11-04 11:17
· 了解"木马"工作原理 学习木马病毒通用解法 2003-11-01 13:51
· 剖析:防范最新GOP攻击 保护你心爱的QQ密码 2003-10-23 16:44
· 查看开放端口判断木马或其他黑客程序的方法 2003-10-23 16:41
· 警告《杀死比尔》电影字幕文件可能携带木马 2003-10-21 10:16
· 网上谣言:《半条命2》的代码中含有木马病毒 2003-10-17 10:51
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 病毒木马入侵招数大曝光专题专题 2002-07-15 10:15
· 盗QQ密码-木马GOP专题 2001-12-31 23:15
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号