企业网管论坛
|
网吧网管论坛
|
网管软件下载
|
网管教程
|
网管招聘
|
网管培训
|
网吧游戏
|
网吧系统
|
服务器
|
安全
|
病毒
|
路由交换
|
数据库
|
Windows
|
Linux
游客:
注册
|
登录
|
新手必看
|
网管知识库
|
网管博客
|
搜索
|
帮助
我是网管首页
»
我是网管论坛
»
【 360病毒木马专区 】
» 普通木马查杀方法通用
新手帮助
|
版主申请
|
BST制度
|
MST制度
到底要不要升级到Windows Server 2008?
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题:
[木马讨论]
普通木马查杀方法通用 (查看:535 回复:2)
yumyth
学徒网管
UID 672857
精华 0
积分 10
帖子
17
MST币
81 点
BST币
10 点
赚取
阅读权限 60
注册 2008-3-8
状态 离线
#1
大
中
小
[
使用道具
]
发表于 2008-3-13 10:33 [
资料
] [
博客
] [
短消息
] [
加为好友
]
爱琴思邮件系统iGENUS V5.0
普通木马查杀方法通用
本帖发表在
我是网管
论坛,帖子地址:
http://bbs.54master.com/236431,1,1
最近公司基本上都是木马横行,各个都成了养马专家,基本每人每机木马成群,一幅风吹草低见木马的景象。
工作所限,杀木无数,总结出普通木马的查杀方法。查杀木马首先要对系统进程及相关的系统文件比较熟悉。手工查杀对这些不熟悉容易造成系统崩溃。
1、建议首先清除系统内的所有临时文件,如有特殊原因可以不清。
2、使用冰刃或者Wsyscheck对各个部分检查。建议使用Wsyscheck,因为冰刃出名,估计很多木马会屏蔽或者用劫持方法阻止其运行。下面主要说的是wsyscheck的使用。首先打开进程管理,查看相关进程文件是否被木马替换,并查看进程相关的模块是否正常,正常来说部分本身wsyscheck的进程下面应该无其他模块加载,如果发现有加载可能就是木马的模块。发现不正常进程和模块可以将其卸载删除,过程中,可以在软件设置那里把 禁止进程与文件创建勾上。在内核检查那里可以进行ssdt检查,fsd检查,部分杀毒软件或者木马都可能会有不正常的映像显示。全部修复,一般对系统都不会产生影响。在服务管理中,禁用无关服务,是否无关服务依靠平时经验,也可以去其他电脑对比。有文件厂商的一般都是正常的,无文件常常的部分也是正常,大家多看看就知道了。在常规检查中,中了木马在host和禁用程序管理那里,很有可能会有不正常显示,都修复就可以了。活动文件那里,可以看到很多加载的程序和dll链接,把不正常的都修复,定位文件删除,小心,没经验多看看。后面的选项大家就自己修复一下。
部分电脑中毒以后不能进安全模式,可以在工具那里构建安全模式。可以现在正常模式下看看木马的文件及特征,然后到安全模式下查杀,因为安全模式很多木马没加载,可能无法发现它的活动文件和链接。
如果遇到映像劫持,可以用System Detector,里面有个映像劫持修复。是在不行,进入reg表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options】里面删除被劫持相关软件的项目。如果注册表内无法删除,右键权限,加入完全控制和特殊权限。应该就可以删除了。
去除了映像劫持,手工删掉部分木马后,可以用别的工具查杀一次。比如window清理助手之类的觉得比360还齐全。部分文件无法删除,可以用xdelbox删除,加入列表,重启删除。建议清理完木马,再用杀毒软件查杀,毕竟木马不同病毒。但木马多数都带有病毒。
出现查杀几天后,再出现的问题,可能与u盘病毒或者局域网病毒有关,因为现在很多木马都带个u盘病毒进行传播。简单来说无法完全杜绝,之能靠大家基础工作做的好,控制好u盘及网络。
[
点这里复制网址,推荐给你QQ/MSN上的好友们!
]
本帖最近评分记录
xiaoyao88797
2008-3-14 20:15
MST币
+10
原创内容,学习了
红桃jacker
2008-3-13 22:41
MST币
+10
原创内容,清晰明确
红桃jacker
2008-3-13 22:41
BST币
+5
原创内容,清晰明确
本站声明:以上内容由网友
yumyth
提供,与54master立场无关!
[
顶部
]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
红桃jacker
版主
病毒木马
UID 194420
精华
1
积分 1210
帖子
7263
MST币
6589 点
BST币
1210 点
赚取
阅读权限 180
注册 2004-1-20
状态 离线
#2
大
中
小
[
使用道具
]
发表于 2008-3-13 22:41 [
资料
] [
博客
] [
短消息
] [
加为好友
]
好贴,原创内容,清晰明确.
本站声明:以上内容由网友
红桃jacker
提供,与54master立场无关!
请网友在病毒木马发贴时去掉关键词:跪求/救命/裸求等,请说明操作系统/补丁更新/杀毒软件/病毒库更新情况/病毒名称/用那种软件扫描出来的(每家的名称不一),已经做过啥处理/现在遇到的问题/还有有啥症状。
如果嫌上面说的麻烦,简单的方法:看置顶帖子,用扫描工具扫描一个报告贴出来/一个页面贴不全/分页面贴
[
顶部
]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
master251314
学徒网管
UID 675914
精华 0
积分 5
帖子
19
MST币
74 点
BST币
5 点
赚取
阅读权限 60
注册 2008-3-12
状态 离线
#3
大
中
小
[
使用道具
]
发表于 2008-3-14 08:39 [
资料
] [
博客
] [
短消息
] [
加为好友
]
不错,但是.
这样杀木马是很简单,但有时候还是清不完,我想问一下大家.谁有好的ARP 防御工具,希望能给我发个短信.
防御个人电脑的也行,防御 正个机房的也行.最好是整个机房的防御方法!!!!!!!!!!!!!!!!!!
谢谢了 本人
本站声明:以上内容由网友
master251314
提供,与54master立场无关!
吸收你们发出帖子的精华,去弥补我的不足.感谢你们的帮助,实现我的宏图.3Q
[
顶部
]
域名、虚拟主机、服务器租用/托管一站式IT服务 V5.0
投票
交易
悬赏
活动
我是网管论坛
『 企业网管交流区 』
> 【 企业网管技术大杂烩 】
> 【 服务器技术 】
> 【 路由交换技术 】
> 【 数据库技术 】
> 【 网络安全技术 】
> 【 Linux/Unix 】
> 【 企业网管非技术交流 】
『 网吧网管交流区 』
> 【 网吧网管技术大杂烩 】
> 【 网吧游戏交流 】
> 【 网吧管理系统 】
> 【 网吧网管非技术交流 】
『 技术爱好者交流区 』
> 【 综合提问 】
> 【 360病毒木马专区 】
> 【 Windows操作系统 】
> 【 网络基础 】
> 【 硬件专区 】
> 【 软件应用专区 】
> 【 网站建设 】
『 网管资源下载区 』
> 【 网管软件 】
> 【风行网络电影专区】
『 网管信息交流区 』
> 〖 网管培训认证 〗
> 〖 主流厂商认证 〗
> 〖 软考交流 〗
> 〖 网管求职招聘 〗
> 〖 跳蚤市场 〗
> 〖 IDC专区 〗
『 休闲娱乐区 』
> 【 健康贴图 】
> 【 体坛风暴 】
> 【 心情驿站 】
> 【 爆笑世界 】
> 〖 时尚数码 〗
> 【 超级灌水 】
同城聚会
> 北京ma友聚会
> 上海ma友聚会
> 广州ma友聚会
> 圈子
『 论坛管理区 』
> 【 站务公告 】
控制面板首页
编辑个人资料
积分交易
公众用户组
好友列表
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
论坛排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计
当前时区 GMT+8, 现在时间是 2008-11-21 07:20
Powered by
Discuz!
5.5.0
© 2001-2007 Comsenz Inc.
Processed in 0.072342 second(s), 13 queries , Gzip enabled
TOP
清除 Cookies
-
关于我是网管
-
联系我是网管
-
广告服务
-
诚聘版主
-
无图版
-
WAP
-
压缩包内仅包含可执行程序、超过10K的源代码、超过100K的文章,
以及其他无法以帖子形式发表的内容,上传违规内容将严惩!