首页 网络安全 安全学院 查看内容

104种木马清除方法(1)

2013-11-7 10:30 802 0

摘要: 1. 冰河v1.1 v2.2冰河是国产最好的木马清除木马v1.1打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurr...
关键词: Windows 木马 Regedit exe CurrentVersion 注册表 重新 system SOFTWARE Microsoft

1. 冰河v1.1 v2.2冰河是国产最好的木马清除木马v1.1打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run查找以下的两个路径,并删除" C:\windows\system\ kernel32.exe"" C:\windows\system\ sysexplr.exe"关闭Regedit重新启动到MSDOS方式删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序重新启动。OK清除木马v2.2服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。因此,不能明确说明。你可以察看注册表,把可疑的文件路径删除。重新启动到MSDOS方式删除于注册表相对应的木马程序重新启动Windows。OK2. Acid Battery v1.0清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的Explorer ="C:\WINDOWS\expiorer.exe"关闭Regedit重新启动到MSDOS方式删除c:\windows\expiorer.exe木马程序注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。重新启动。OK3. Acid Shiver v1.0 + 1.0Mod + lmacid清除木马的步骤:重新启动到MSDOS方式删除C:\windows\MSGSVR16.EXE然后回到Windows系统打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE"关闭Regedit重新启动。OK重新启动到MSDOS方式删除C:\windows\wintour.exe然后回到Windows系统打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE"关闭Regedit重新启动。OK4. Ambush清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\删除右边的zka = "zcn32.exe"关闭Regedit重新启动到MSDOS方式删除C:\Windows\ zcn32.exe重新启动。OK5. AOL Trojan清除木马的步骤:启动到MSDOS方式删除C:\ command.exe(删除前取消文件的隐含属性)注意:不要删除真的command.com文件。删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性)删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性)打开WIN.INI文件在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们:run=load=保存WIN.INI还要改正注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的WinProfile = c:\command.exe关闭Regedit,重新启动Windows。OK6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1清除木马的步骤:注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。打开system.ini文件在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。保存退出system.ini打开win.ini文件在[WINDOWS]下面有个run=如果你看到=后面有路径文件名,必须把它删除。正确的应该是run=后面什么也没有。=后面的路径文件名就是木马,把它查找出来,删除。保存退出win.ini。OK7. AttackFTP清除木马的步骤:打开win.ini文件在[WINDOWS]下面有load=wscan.exe删除wscan.exe ,正确是load=保存退出win.ini。打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的Reminder="wscan.exe /s"关闭Regedit,重新启动到MSDOS系统中删除C:\windows\system\ wscan.exeOK8. Back Construction 1.0 - 2.5清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的"C:\WINDOWS\Cmctl32.exe"关闭Regedit,重新启动到MSDOS系统中删除C:\WINDOWS\Cmctl32.exeOK9. BackDoor v2.00 - v2.03清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的‘c:\windows\notpa.exe /o=yes‘关闭Regedit,重新启动到MSDOS系统中删除c:\windows\notpa.exe注意:不要删除真正的notepad.exe笔记本程序OK10. BF Evolution v5.3.12清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的(Default)=" "关闭Regedit,再次重新启动计算机。将C:\windows\system\ .exe(空格exe文件)OK11. BioNet v0.84 - 0.92 + 2.210.8X版本是运行在Win95/980.9X以上版本有运行在Win95/98 和WinNT上两个软件客户-服务器协议是一样的,因而NT客户能黑95/98被感染的机器,和Win95/98客户能黑NT被感染的系统完全一样。清除木马的步骤:首先准备一张98的启动盘,用它启动后,进入c:\windows目录下,用attrib libupd~1.exe -h命令让木马程序可见,然后删除它。抽出软盘后重新启动,进入98下,在注册表里找到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\的子键WinLibUpdate = "c:\windows\libupdate.exe -hide"将此子键删除。12. Bla v1.0 - 5.03清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的Systemdoor = "C:\WINDOWS\System\mprdll.exe"关闭Regedit,重新启动计算机。查找到C:\WINDOWS\System\mprdll.exe和C:\WINDOWS\system\rundll.exe注意:不要删除C:\WINDOWS\RUNDLL.EXE正确文件。并删除两个文件。OK13. BladeRunner清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run可以找到System-Tray = "c:\something\something.exe"右边的路径可能是任何东西,这时你不需要删除它,因为木马会立即自动加上,你需要的是记下木马的名字与目录,然后退回到MS-DOS下,找到此木马文件并删除掉。重新启动计算机,然后重复第一步,在注册表中找到木马文件并删除此键。14. Bobo v1.0 - 2.0清除木马v1.0打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的DirrectLibrarySupport ="C:\WINDOWS\SYSTEM\Dllclient.exe"关闭Regedit,重新启动计算机。DEL C:\Windows\System\Dllclient.exeOK清除木马v2.0打开注册表Regedit点击目录至:HKEY_USER/.Default/Software/Mirabilis/ICQ/Agent/Apps/ICQ Accel/ICQ Accel是一个“假象“的主键,选中ICQ Accel主键并把它删除。重新启动计算机。OK15. BrainSpy vBeta清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run右边有 ??? = "C:\WINDOWS\system\BRAINSPY .exe"???标签选是随意改变的。关闭Regedit,重新启动计算机查找删除C:\WINDOWS\system\BRAINSPY .exeOK16. Cain and Abel v1.50 - 1.51这是一个口令木马进入MS-DOS方式查找到C:\windows\msabel32.exe并删除它。OK17. Canasson清除木马的步骤:打开WIN.INI文件查找c:\msie5.exe,删除全部主键保存win.ini重新启动计算机删除c:\msie5.exe木马文件OK18. Chupachbra清除木马的步骤:打开WIN.INI文件[Windows]的下面有两个行run=winprot.exeload=winprot.exe删除winprot.exerun=load=保存Win.ini,再打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run删除右边的‘System Protect‘ = winprot.exe重新启动Windows查找到C:\windows\system\ winprot.exe,并删除。OK19. Coma v1.09清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run删除右边的‘RunTime‘ = C:\windows\msgsrv36.exe重新启动Windows查找到C:\windows\ msgsrv36.exe,并删除。OK20. Control清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run删除右边的Load MSchv Drv = C:\windows\system\MSchv.exe保存Regedit,重新启动Windows查找到C:\windows\system\MSchv.exe,并删除。OK21. Dark Shadow清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\RunServices删除右边的winfunctions="winfunctions.exe"保存Regedit,重新启动Windows查找到C:\windows\system\ winfunctions.exe,并删除。OK22. DeepThroat v1.0 - 3.1 + Mod (Foreplay)清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run版本1.0删除右边的项目‘System32‘=c:\windows\system32.exe版本2.0-3.1删除右边的项目‘SystemTray‘ = ‘Systray.exe‘保存Regedit,重新启动Windows版本1.0删除c:\windows\system32.exe版本2.0-3.1删除c:\windows\system\systray.exeOK23. Delta Source v0.5 - 0.7清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run删除右边的项目:DS admin tool = C:\TEMPSERVER.exe保存Regedit,重新启动Windows查找到C:\TEMPSERVER.exe,并删除它。OK24. Der Spaeher v3清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run删除右边的项目:explore = "c:\windows\system\dkbdll.exe "保存Regedit,重新启动Windows删除c:\windows\system\dkbdll.exe木马文件。OK25. Doly v1.1 - v1.7 (SE)清除木马V1.1-V1.5版本:这几个木马版本的木马程序放在三处,增加二个注册项目,还增加到Win.ini项目。首先,进入MS-DOS方式,删除三个木马程序,但V1.35版本多一个木马文件mdm.exe。把下列各项全部删除:C:\WINDOWS\SYSTEM\tesk.sysC:\WINDOWS\Start Menu\Programs\Startup\mstesk.exec:\Program Files\MStesk.exec:\Program Files\Mdm.exe重新启动Windows。接着,打开win.ini文件找到[WINDOWS]下面load=c:\windows\system\tesk.exe项目,删除路径,改变为load=保存win.ini文件。最后,修改注册表Regedit找到以下两个项目并删除它们HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunMs tesk = "C:\Program Files\MStesk.exe"和HKEY_USER\.Default\Software\Microsoft\Windows\CurrentVersion\RunMs tesk = "C:\Program Files\MStesk.exe"再寻找到HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ss这个组是木马的全部参数选择和设置的服务器,删除这个ss组的全部项目。关闭保存Regedit。还有打开C:\AUTOEXEC.BAT文件,删除@echo off copy c:\sys.lon c:\windows\StartMenu\Startup Items\del c:\win.reg关闭保存autoexec.bat。OK清除木马V1.6版本:该木马运行时,将不能通过98的正常操作关闭,只能RESET键。彻底清除步骤如下:1.打开控制面板——添加删除程序——删除memory manager 3.0,这就是木马程序,但是它并不会把木马的EXE文件删除掉。2.用98或DOS启动盘启动(用RESET键)后,转入C:\,编辑AUTOEXEC。BAT,把如下内容删除:@echo off copy c:\sys.lon c:\windows\startm~1\programs\startup\mdm.exedel c:\win.reg保存AUTOEXEC。BAT文件并返回DOS后,在C:\根目录下删除木马文件:del sys.londel windows\startm~1\programs\startup\mdm.exedel progra~1\mdm.exe3.抽出软盘重新启动,进入98后,把c:\program files\目录下的memory manager 目录删除。清除木马V1.7版本:首先,打开C:\AUTOEXEC.BAT文件,删除@echo off copy c:\sys.lon c:\windows\startm~1\programs\startup\mdm.exedel c:\win.reg关闭保存autoexec.bat然后打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run找到c:\windows\system\mdm.exe路径并删除这个项目点击目录至:HKEY_USER/.Default/Software/Marabilis/ICQ/Agent/Apps/找到"C:\windows\system\kernal32.exe"路径并删除这个项目关闭保存Regedit。重新启动Windows。最后,删除以下木马程序:c:\sys.lonc:\iecookie.exec:\windows\start menu\programs\startup\mdm.exec:\program files\mdm.exec:\windows\system\mdm.exec:\windows\system\kernal32.exe注意:kernal32是AOK26. Donald Dick v1.52 - 1.55清除木马V1.52-1.53版本:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\system\CurrentControlSet\Services\VxD\VMLDIR\删除右边的项目:StaticVxD = "vmldir.vxd"关闭保存Regedit,重新启动Windows删除C:\WINDOWS\System\vmldir.vxdOK清除木马V1.54-1.55版本:这两个版本跟上面的版本只是默认文件名不同,其它都一样,把vmldir.vxd改为intld.vdx即可。27. Drat v1.0 - 3.0b清除木马的步骤:打开注册表Regedit点击目录至:hkey_classes_root\exefile\shell\open\command找到@=SHELL32 \"%1\" %*把它更改为@="%1" %*关闭保存Regedit,重新启动Windows。查找c:\windows\下shell32.*文件,并删除它。OK28. Eclipse 2000清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\删除右边的项目:bybt = "c:\windows\system\eclipse2000.exe"点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ RunServices\删除右边的项目:cksys = "c:\windows\system\ could be anything .exe"关闭保存Regedit,重新启动Windows查找到eclipse2000.exe木马文件,并删除29. Eclypse v1.0清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\删除右边的项目:Rnaapp ="C:\WINDOWS\SYSTEM\rmaapp.exe"关闭保存Regedit,重新启动Windows删除C:\WINDOWS\SYSTEM\rmaapp.exe注意:不要删除Rnaapp.exeOK30. Executer v1清除木马的步骤:打开注册表Regedit点击目录至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\在右边的项目查找到"C:\windows\sexec.exe",并删除。关闭保存Regedit,重新启动Windows相应删除木马程序文件。OK
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部