您现在的位置: 雪儿网络 >> 站长学院 >> 网络安全 >> 文章正文

文章标题

网络常见木马的手工清除方法(二)

『 更新时间:2006-10-13 』『 字体:变小 变大 』『 作者:佚名 | 来源:不详 』

5. 网络神偷(nethief)

  网络神偷是个反弹端口型木马。什么叫“反弹端口”型木马呢?与一般的木马相反,反弹端口型木马的服务端(被控制端)使用主动端口,客户端(控制端)使用被动端口,为了隐蔽起见,客户端的监听端口一般开在80,这样,即使用户使用端口扫描软件检查自己的端口,发现的也是类似“tcp 服务端的ip地址:1026 客户端的ip地址:80 established”的情况,稍微疏忽一点你就会以为是自己在浏览网页。

  清除方法:

  1.网络神偷会在注册表hkey_local_machine\software\

  microsoft\windows\currentversion\run下建立键值“internet”,其值为“internet.exe /s”,将键值删除;

  2.删除其自启动程序c:\windows\system\internet.exe。

  6. 广外女生

  “广外女生”是是一种新出现的远程监控工具,破坏性很大,远程上传、下载、删除文件、修改注册表等自然不在话下。其可怕之处在于“广外女生”服务端被执行后,会自动检查进程中是否含有“金山毒霸”、“天网”等字样,如果发现就将该进程终止,也就是说使防火墙完全失去作用。   

  清除方法:

  1.启动到纯dos模式下,找到system目录下的diagfg.exe,删除它;

  2.我们找到windows目录中的注册表编辑器“regedit.exe”,将它改名为“regedit.com”;

  3.回到windows模式下,运行windows目录下的regedit.com程序(就是我们刚才改名的文件);

  4.找到hkey_classes_root\

  exefile\shell\open\command,将其默认键值改成"%1" %*;

  5删除注册表中名称为“diagnostic configuration”的键值;

  6.关掉注册表编辑器,回到windows目录,将“regedit.com”改回“regedit.exe”。

    7. way2.4

  way2.4是国产木马程序,默认连接端口是8011。way2.4的注册表操作的确有特色,对受控端注册表的读写,就和本地注册表读写一样方便!way2.4服务端被运行后在c:\windows\system下生成msgsvc.exe文件,图标是文本文件的图标,很隐蔽。看来它想冒充系统文件msgsvc32.exe。同时,way2.4在注册表hkey_local_machine\software\ microsoft\windows\currentversion\run下建立串值msgtask。

  清除方法:

  用进程管理工具查看,你会发现进程cway,只要删除它在注册表中的键值,再删除c:\windows\system下的msgsvc.exe这个文件就可以了。

  要注意在windows下直接删除msgsvc.exe是删不掉的,此时你可以用进程管理工具终止它的进程,然后再删除它。或者到dos下删除msgsvc.exe也可。如果服务端已经和可执行文件捆绑在一起了,那就只有将那个可执行文件也删除了。注意在删除前请做好备份。


【点击数:】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口

关文章

您的姓名:
评分等级:
1分 2分 3分 4分 5分
评论内容:
1、严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
2、用户需对自己在使用雪儿网络服务过程中的行为承担法律责任。
3、本站管理员有权保留或删除评论内容。
4、评论内容只代表网友个人观点,与本网站立场无关。
雪儿网络
copyright©2006-2008 xueol.com 鄂icp备06022161号
返回网站顶部