木马真的是种可怕的东西,耗尽你的资源,使你死机,使你崩溃!本文讲述九类最猖狂的木马的清除方法。
黑洞不再
黑洞2001
黑洞2001是国产木马程序,默认连接端口2001。黑洞的可怕之处在于它有强大的杀进程功能!也就是说控制端可以随意终止被控端的某个进程,如果这个进程是天网之类的防火墙,那么你的保护就全无了,黑客可以由此而长驱直入,在你的系统中肆意纵横。
黑洞2001服务端被执行后,会在c:/windows/system下生成两个文件,一个是S_Server.exe,S_Server.exe的是服务端的直接复制,用的是文件夹的图标,一定要小心哦,这是个可执行文件,可不是文件夹哦;另一个是windows.exe,文件大小为255,488字节,用的是未定义类型的图标。黑洞2001是典型的文件关联木马,windows.exe文件用来机器开机时立刻运行,并打开默认连接端口2001,S_Server.exe文件用来和TXT文件打开方式连起来(即关联)!当中木马者发现自己中了木马而在DOS下把windows.exe文件删除后,服务端就暂时被关闭,即木马暂时删除,当任何文本文件被运行时,隐蔽的S_Server.exe木马文件就又被击活了,于是它再次生成windows.exe文件,即木马又被中入!
清除方法:
1)、将HKEY_CLASSES_ROOT/txtfile/shell/open/command下的默认键值由S_SERVER.EXE %1改为C:WINDOWSNOTEPAD.EXE %1
2)、将HKEY_LOCAL_MACHINE/Software/CLASSES/txtfile/shell/open/
command下的默认键值由S_SERVER.EXE %1改为C:/WINDOWS/NOTEPAD.EXE %1
3)、将HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/
CurrentVersion/RunServices/下的串值windows删除。
4)、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE/Software/CLASSES下的Winvxd主键删除。
5)、到C:WINDOWSSYSTEM下,删除windows.exe和S_Server.exe这两个木马文件。要注意的是如果已经中了黑洞2001,那么windows.exe这个文件在windows环境下是无法直接删除的,这时我们可以在DOS方式下将它删除,或者用进程管理软件终止windows.exe这个进程,然后再将它删除。
至此就安全的清除黑洞2001了。
网友评论