今 日 头 条
·网吧业主看看,你是否有这些抱怨?
·落实岗位职责 网吧实现高效管理
·网吧媒体存在价值和模式:在发展中迷失
您现在的位置:首页 > 专题总汇 > 网络维护小技巧 > 正文 关键字:

    

网络常见木马的手工清除方法 

  木马的出现对我们的系统造成了很大的危害,但是由于木马通常植入得非常隐蔽,很难完全删除,因此,这里我们介绍一些常见木马的清除方法。

  1. 网络公牛(Netbull)

  网络公牛是国产木马,默认连接端口23444。服务端程序newserver.exe运行后,会自动脱壳成checkdll.exe,位于C:\WINDOWS\SYSTEM下,下次开机checkdll.exe将自动运行,因此很隐蔽、危害很大。同时,服务端运行后会自动捆绑以下文件:

  win2000下:notepad.exe;regedit.exe,reged32.exe;drwtsn32.exe;winmine.exe。

  服务端运行后还会捆绑在开机时自动运行的第三方软件(如:realplay.exe、QQ、ICQ等)上,在注册表中网络公牛也悄悄地扎下了根。

  网络公牛采用的是文件捆绑功能,和上面所列出的文件捆绑在一块,要清除非常困难。这样做也有个缺点:容易暴露自己!只要是稍微有经验的用户,就会发现文件长度发生了变化,从而怀疑自己中了木马。

  清除方法:

  1.删除网络公牛的自启动程序C:\WINDOWS\SYSTEM\CheckDll.exe。

  2.把网络公牛在注册表中所建立的键值全部删除:

  3.检查上面列出的文件,如果发现文件长度发生变化(大约增加了40K左右,可以通过与其它机子上的正常文件比较而知),就删除它们!然后点击“开始→附件→系统工具→系统信息→工具→系统文件检查器”,在弹出的对话框中选中“从安装软盘提取一个文件(E)”,在框中填入要提取的文件(前面你删除的文件),点“确定”按钮,然后按屏幕提示将这些文件恢复即可。如果是开机时自动运行的第三方软件如:realplay.exe、QQ、ICQ等被捆绑上了,那就得把这些文件删除,再重新安装。

  2. Netspy(网络精灵)

  Netspy又名网络精灵,是国产木马,最新版本为3.0,默认连接端口为7306。在该版本中新添加了注册表编辑功能和浏览器监控功能,客户端现在可以不用NetMonitor,通过IE或Navigate就可以进行远程监控了。服务端程序被执行后,会在C:\Windows\system目录下生成netspy.exe文件。同时在注册表HKEY_LOCAL_MACHINE\software\ microsoft\windows\CurrentVersion \Run\下建立键值C\windows\ system\netspy.exe,用于在系统启动时自动加载运行。

  清除方法:

  1.重新启动机器并在出现Staring windows提示时,按F5键进入命令行状态。在C:\windows\system\目录下输入以下命令:del netspy.exe;

  2.进入HKEY_LOCAL_MACHINE\

  Software\microsoft\windows\ CurrentVersion\Run\,删除Netspy的键值即可安全清除Netspy。

  3. SubSeven

  SubSeven的功能比起BO2K可以说有过之而无不及。最新版为2.2(默认连接端口27374),服务端只有54.5k,很容易被捆绑到其它软件而不被发现。最新版的金山毒霸等杀毒软件查不到它。服务器端程序server.exe,客户端程序subseven.exe。SubSeven服务端被执行后,变化多端,每次启动的进程名都会发生变化,因此很难查。
清除方法:

  1.打开注册表Regedit,点击至: HKEY_LOCAL_MACHINE\SOFTWARE\

  Microsoft\Windows\CurrentVersion\Run和RunService下,如果有加载文件,就删除右边的项目:加载器=“c:\windows\system\***”。注:加载器和文件名是随意改变的

  2.打开win.ini文件,检查“run=”后有没有加上某个可执行文件名,如有则删除之。

  3.打开system.ini文件,检查“shell=explorer.exe”后有没有跟某个文件,如有将它删除。

  4.重新启动Windows,删除相对应的木马程序,一般在c:\windows\system下,在我在本机上做实验时发现该文件名为vqpbk.exe。

  4. 冰河

  我们这里介绍的是其标准版,掌握了如何清除标准版,再来对付变种冰河就很容易了。 冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。一旦运行G-server,那么该程序就会在C:\Windows\system目录下生成Kernel32.exe和sysexplr.exe,并删除自身。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。即使你删除了Kernel32.exe,但只要你打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe。

本新闻共2页,当前在第1页  1  2  



上一篇:XP实用技巧:解决网络共享问题
下一篇:优化Windows XP网络的小技巧
 相关文章:
·网管教程:RouterOS基本配置·网吧网络频繁掉线从负载入手 
·八种策略操作恢复正常网络连接·七个简单方法防止上网被钓鱼 
·破解网页禁用鼠标右键的方法 ·网管员需要注意十点安全技巧 
·网管员必知 网线的制作和连接 ·网管,你负责的防火墙上也有“洞”吗?
·NO工具的毒马防御与解决!·网络中的加密与解密应用技巧
·Win XP系统网络功能两则优化技巧·网络互通设障,策略路由有方法
·几百米的网络互联解决技巧·Win XP系统八招网络应用技巧
·Windows XP系统网络优化 五招简单技巧·Win2000优化技巧篇之:网络优化技巧
·解决ADSL网络不畅通之断流方法·家庭无线网络安全七点小技巧
·关于网络拥挤问题及对应处理办法·浅谈网络服务器安全维护技巧
会员名称: 密码: ·注册·忘记密码?
(<300)
           匿名   查看评论
 NetBarCn推荐:
 
联想签约奥组委 残奥会 鹤峰县“网吧超市”幕 史上美女光顾最多的网
 
 
   
论坛热帖
网吧硬件 >> 产品库
·D-Link DGS-3324SRi(8口插槽) ·NETGEAR GS724T
·TP-LINK TL-SF1005D ·Cisco-Linksys SR224G
·华为3Com H3C S5600-26C-PWR ·NETCORE 7016DNS
·华为3Com Quidway S3528G-DC48 ·NETCORE 3724NS
·D-Link DES-3624i ·3Com 3CNJ200-BLK
网吧展示

网吧形象店灵感 网吧装修效果图
王荣茂的大茂网 郑州七彩商都网

热门文章

·中山设立农民网吧 帮助农 ·网友贴图——看看伊拉克网
·亚太日本区74%的网络攻击瞄 ·黑网吧泛滥 正规网吧已经进
·网吧没救世主:网吧利润机 ·联想签约奥组委 残奥会将提
·鹤峰县“网吧超市”幕后调 ·集体涨价失败后西宁个别网
·完善管理措施 将网吧行业做 ·史上美女光顾最多的网吧(
·史上美女光顾最多的网吧( ·史上美女光顾最多的网吧(
·网络游戏十万地推大军激战

关于Netbarcn | 商务合作 | 投稿指南 | 版权声明 | 隐私保护 | 网站导航 | 特别鸣谢

本站文章版权归作者所有,转载请注明原作者和“转自网吧帝国(netbarcn.net)”字样
Copyright © 2004 - 2008 Netbarcn.Net,All Rights Reserved 版权所有:网吧帝国网
闽ICP备06042999号