个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
您的位置:首页 > 木马专栏 > 木马清除防治 > 正文 免费在线查毒
资源共享:木马病毒的检测、清除与防范(2)
2004年11月30日 16:37 赛迪网 
302 Found

302 Found


nginx/1.0.5
  木马清除

  检测到电脑中了木马后,就要根据木马的特征来进行清除。查看是否有可疑的启动程序、可疑的进程存在,是否修改了win.ini、system.ini系统配置文件和注册表。如果存在可疑的程序和进程,就按照特定的方法进行清除。主要的步骤都不外乎以下几个:(但并不是所有的木马清除都能够根据下列步骤删除,这里只是介绍清除木马的基本方法)

  1、删除可疑的启动程序

  查看系统启动程序和注册表是否存在可疑的程序后,判断是否中了木马,如果存在木马,则除了要查出木马文件并删除外,还要将木马自动启动程序删除。例如Hack.Rbot病毒、后门就会拷贝自身到一些固定的windows自启动项中:

  WINDOWS\All Users\Start Menu\Programs\StartUp

  WINNT\Profiles\All Users\Start Menu\Programs\Startup

  WINDOWS\Start Menu\Programs\Startup

  Documents and Settings\All Users\Start Menu\Programs\Startup

  查看一下这些目录,如果有可疑的启动程序,则将之删除。

  2、恢复win.ini和system.ini系统配置文件的原始配置

  许多病毒会将win.ini和system.ini系统配置文件修改,使之能在系统启动时加载和运行木马程序。例如电脑中了"妖之吻"病毒后,病毒会将system.ini中的boot节的"Shell=Explorer.exe"字段修改成"Shell=yzw.exe",清除木马的方法是把system.ini给恢复原始配置,即"Shell=yzw.exe"修改回"Shell=

  Explorer.exe",再删除掉病毒文件即可。

  TROJ_BADTRANS.A病毒,也会更改win.ini以便在下一次重新开机时执行木马程序。主要是将win.ini中的windows节的"Run="字段修改成"Run= C:%WINDIR%INETD.EXE"字段。执行清除的步骤如下:

  (1)打开win.ini文本文件,将字段"RUN=C:%WINDIR%INETD.EXE"中  等号后面的字符删除,仅保留"RUN="。

  (2)将被TROJ_BADTRANS.A病毒感染的文件删除。

  3、停止可疑的系统进程

  木马程序在运行时都会在系统进程中留下痕迹。通过查看系统进程可以发现运行的木马程序,在对木马进行清除时,当然首先要停掉木马程序的系统进程。例如Hack.Rbot病毒、后门除了将自身拷贝到一些固定的windows自启动项中外,还在进程中运行wuamgrd.exe程序,修改了注册表,以便病毒可随机自启动。在看到有木马程序在进程中运行,则需要马上杀掉进程,并进行下一步操作,修改注册表和清除木马文件。

  4、修改注册表

  查看注册表,将注册表中木马修改的部分还原。例如上面所提到的Hack.Rbot病毒、后门,向注册表的以下地方:

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion

  \Run

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion  \RunOnce

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion

  \RunServices

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion

  \Run

  添加了键值"Microsoft Update" = "wuamgrd.exe",以便病毒可随机自启动。这就需要我们进入注册表,将这个键值给删除。注意:可能有些木马会不允许执行.exe文件,这样我们就需要先将regedit.exe改成系统能够运行的,比如可以改成regedit.com。这里就说说如何清除Hack.Rbot病毒、后门的。

  (1)将进程中运行的wuamgrd.exe进程停止,这是一个木马程序;

  (2)将Hack.Rbot拷贝到windows启动项中的启动文件删除;

  (3)将Hack.Rbot添加到注册表中的键值"Microsoft Update"=

  "wuamgrd.exe"删除;

  (4)手工或用专杀工具删除被Hack.Rbot病毒感染的文件。并全面检查系统。

  5、使用杀毒软件和木马查杀工具进行木马查杀

  常用的杀毒软件包括KV3000、瑞星、诺顿等,这些软件对木马的查杀是比较有效的,但是要注意时刻更新病毒库,而且对于一些木马查杀不彻底,在系统重新启动后还会自动加载。此外,你还可以使用The Cleaner、木马克星、木马终结者等各种木马转杀工具对木马进行查杀。这里推荐一款工具Anti-Trojan Shield,这是一款享誉欧洲的专业木马侦测、拦截及清除软件。可以在http://www.atshield.com网站下载。

  木马防范

  随着网络的普及,硬件和软件的高速发展,网络安全显得日益重要。对于网络中比较流行的木马程序,传播时间比较快,影响比较严重,因此对于木马的防范就更不能疏忽。我们在检测清除木马的同时,还要注意对木马的预防,做到防范于未然。

  1、不要随意打开来历不明的邮件

  现在许多木马都是通过邮件来传播的,当你收到来历不明的邮件时,请不要打开,应尽快删除。并加强邮件监控系统,拒收垃圾邮件。

  2、不要随意下载来历不明的软件

  最好是在一些知名的网站下载软件,不要下载和运行那些来历不明的软件。在安装软件的同时最好用杀毒软件查看有没有病毒,之后才进行安装。

  3、及时修补漏洞和关闭可疑的端口

  一般木马都是通过漏洞在系统上打开端口留下后门,以便上传木马文件和执行代码,在把漏洞修补上的同时,需要对端口进行检查,把可疑的端口关闭。

  4、尽量少用共享文件夹

  如果必须使用共享文件夹,则最好设置帐号和密码保护。注意千万不要将系统目录设置成共享,最好将系统下默认共享的目录关闭。Windows系统默认情况下将目录设置成共享状态,这是非常危险的。

  5、运行实时监控程序

  在上网时最好运行反木马实时监控程序和个人防火墙,并定时对系统进行病毒检查。

  6、经常升级系统和更新病毒库

  经常关注厂商网站的安全公告,这些网站通常都会及时的将漏洞、木马和更新公布出来,并第一时间发布补丁和新的病毒库等。

  
    【责任编辑:Belinda
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 资源共享:木马病毒的检测、清除与防范(1) 2004-11-30 16:30
· 安全技术:常见木马实现技术分析及防范措施 2004-11-30 16:11
· WLAN将成为未来网络安全市场增长最快的领域 2004-11-30 10:14
· 北京信息安全中心毒霸联合发布11.30热门病毒 2004-11-29 17:25
· ProZilla Linux的下载加速程序多个安全漏洞 2004-11-29 16:59
· 警惕:首例可通过Flash传播木马病毒惊现网络 2004-11-29 15:49
· 网络安全:防Java炸弹、拒收病毒邮件二三招 2004-11-29 14:30
· 另类信息安全 信息泄漏会瞬间毁灭你的公司 2004-11-29 11:37
· 北京信息安全中心毒霸联合发布11.29热门病毒 2004-11-29 08:55
· 北京信息安全中心毒霸联合发布11.28热门病毒 2004-11-27 21:33
·金山毒霸单机版讨论区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 毒霸第三届缉毒万里行专题 2004-09-20 11:38
· 毒霸新品6增强版发布专题 2004-07-29 10:45
· 十面埋伏 围剿木马专题 2004-07-12 19:56
· “即时通讯软件”安全隐患重重专题 2003-10-08 15:04
· 金山“安全体验风暴”专题 2003-08-21 21:01
· 蓝色安全革命综合报道专题 2002-10-24 11:06
· 蓝色安全革命各方盛赞专题 2002-10-08 11:17
· 迎安全国庆惩作怪病毒专题 2002-10-02 20:40
· 毒霸绿色无忧服务万里行专题 2002-09-28 11:12
· 金山网镖2003功能简介专题 2002-09-11 11:33
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号