推荐日志

木马防御技巧之Wincfg和Svhost后门清除

[ 2007-03-25 03:15:25 | 作者: sun ]
字体大小: | |
最近发现有一种木马:包括的进程名字有:Wincfgs.exe和Svchost.EXE。

目前发现的现象是:启动时候会自动弹出记事本,且会在进程的启动项中多增加Adobe的进程,不过Adobe是被木马调用的,本身不是木马。(这是很菜的木马,一般按我提供以下方法可以清除)

个人分析:这种木马很可能是通过WORD文件在磁盘介质进程传播。警告大家在使用U盘,软盘拷贝WORD和其他文本文件时候,最好先杀毒。

以下是手动清除:在清除前请在文件夹选项里设置“显示所有文件”和显示“隐藏受保护的操作系统文件”。

(1)清除Svchost.exe

windows\system32里面的svchost.exe一般是正常的系统程序。如果在在WINDOWS目录下的,如果发现svchost.exe,先结束掉系统进程,在把该文件删除(注意:在XP系统中,很多个的进程都是svchost,但一般的系统进程用户都是SYSTEM,如果该进程是与你的用户名字使用,说明是木马程序)

(2)清除Wincfgs.exe

Wincfgs.exe文件一般是在WINDOWS-\SYSTEM32目录下,也同样是先结束进程,再删除该文件。

然后进入注册表:regedit


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run



中,如果出现上面2个进程名字,则删除键属性值。

同样进入MSCONFIG,把启动项的钩去掉。然后重新启动。
评论Feed 评论Feed: http://www.lziss.com/blog/feed.asp?q=comment&id=239
UTF-8 Encoding 引用链接: http://www.lziss.com/blog/trackback.asp?id=239

浏览模式: 显示全部 | 评论: 2 | 引用: 0 | 排序 | 浏览: 1368
引用 icb686*
[ 2007-09-19 07:05:35 ]
卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞
引用 idx353*
[ 2007-12-04 11:37:35 ]
上海派爱商务咨询有限公司
经营范围:商务咨询、企业管理咨询、投资咨询、市场策划、展览展示服务、劳动服务。
并可以为贵公司提供高质量网站建设及网站优化、产品推广服务


公司本次发布信息内容:食品、饮料、酒类、调味品等企业。如果有需要本公司进行产品投放市场前期
的策划,寻找代理商家,可以与我公司联系。

在本月10日以前联系的公司将可以安排贵公司产品参加11月份的华联超市全国订货会。

联系方式:电话 021--51021055-3
E-mail: sh-pai@hotmail,com.

联 系 人:邵先生

发表
表情图标
[1] [2] [3] [4]
[5] [6] [7] [8]
[9] [10] [11] [12]
[13] [14] [15] [16]
[17] [18] [19] [20]
[21] [22] [23] [24]
[25] [26] [27] [28]
[29] [30] [31] [32]
[33] [34] [35]
UBB代码
转换链接
表情图标
悄悄话
用户名:   密码:   注册?