推荐给好友 您现在的位置: 主页 > QQ资讯 > 手工清剿QQ广告弹出木马

手工清剿QQ广告弹出木马

时间:2010-12-25 09:08 作者:沉沙 收藏到:

导读: 详细的不知道从哪天起,我的Maxthon欣赏器仿佛不能阻挡一些网站的广告了,屏幕的右下角也时时的呈现如QQ广告一样的对象,一路头觉得是网站和QQ的广告。但越用越不同错误劲,细心一看,右下角的根柢就不是QQ的广告,出来的整个广告便是一个链接,不像QQ广告表面另有一个..

详细的不知道从哪天起,我的Maxthon欣赏器仿佛不能阻挡一些网站的广告了,屏幕的右下角也时时的呈现如QQ广告一样的对象,一路头觉得是网站和QQ的广告。但越用越不同错误劲,细心一看,右下角的根柢就不是QQ的广告,出来的整个广告便是一个链接,不像QQ广告表面另有一个框,鼠标放在上面是不会变成手形的,而这个广告,无论鼠标放在什么处所都是手形的。我起头猜疑我中招了,将杀毒软件进级到最新也不能查杀,打开欣赏器,上网搜索,发明也有伴侣中了这种木马,但该网友供应的要领并不能删除木马,无奈之下只好自己“脱手”了,以下便是我的整个手工断根木马的历程,写出来与年夜家分享。

1、老例操纵

打开义务打点器,查察进程,并没有发明什么不良进程。

2、深切发掘

运行Regedit,依次展开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun,一看,果真多了个新家伙Advapi32,一看键值,竟然加载的是一个Dll文件,而这个文件位于C:WINDOWSDownloaded Program Files目录下的_IS_0518目录中。找到了前导发轫就好办了,先删除了启动项,再删除对应的木马文件就行了,但到了C:WINDOWSDownloaded Program Files目录一看,发明这些文件根柢看不到(开启了表现潜匿文件项)。且重启之后启动项又呈现了,很显然,这个木马看守注册表,且文件潜匿。为了清剿彻底,以下轨范是进入安适模式落后行的(开机时按住F8键或Ctrl键不放直到启动菜单呈现)。

在第三步之前,我曾考试测验直接用第四步的要领删除木马文件,但发明重启之后木马并没有消散踪,是以初阶武断该木马存在备份文件。

3、断根木马备份文件

打开“我的电脑”进入C:Windows目录,发明一个可疑目录Backup,进去一看,果真启动项加载的Dll文件也在内里,但启动项加载的却不是这个目录中的文件,很显然这个目录便是木马的备份,先删除这个备份目录再说,但刚刚删除,概略一两秒的时刻这个目录又被从头成立。这个木马还真奸狡,竟然在安适模式还能自动加载且看守备份文件,一旦备份文件被删除,连忙又会成立。正所谓“以彼之道还施彼身”,它能看守且能自动成立备份目录,我要是能先将目录删除,然后抢在它的前面成立目录不就行了吗?由于Windows是不许可同一目录下有两个文件或目录同名的。但从备份目录被删除到被从头成立中心的隔断太短了,手工必定是不行的,那么就用Dos期间的批措置赏罚赏罚吧!先成立如下的批措置赏罚赏罚文件,命名为Kill.bat,双斜杠之后是解释,实际操纵时无需输入。

Move c:windowsackup c:windowsak //将Backup目录重命名为Bak

Md c:windowsackup //在C:windows下成立Backup目录

这时再打开“我的电脑”,依次进入C:windows目录,将Bak目录删除,即完成了木马备份文件的删除。

4、断根木马文件

从头成立一个批措置赏罚赏罚文件,命名为Kill2.bat,内容如下。

cd c: //将当前路径改为C:盘的根目录

cd C:WINDOWSDownloaded Program Files //将当前路径改为C:WINDOWSDownloaded Program Files

move _IS_0518 c:ak//将当前目录下的_IS_0518目录移动到C:根目录下并重命名为bak

打开“我的电脑”,进入C:,删除Bak目录,再进入C:windows目录,删除Backup目录,即完成了木马文件的断根。

5、收拾整理注册表

运行Regedit,分袂将下面所列的键删除。HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunAdvapi32

HKEY_CURRENT_USER/Software/advapi32

至此,Advapi32木马(由于在网上也没查到此木马的名字,以是就用它的自启动项键名来代替了)手工收拾整理完毕。

注:

1.第三步和第四步挨次切切不能对调,由于只有先删除备份文件,再删除木马文件,这时由于木马文件没有了,备份文件也没有了,以是木马也就没步伐从头成立文件了。

2.过去也在报刊上看到过手工断根木马的例子,但年夜部分都是一些操作进程查察工具结束进程来实现的,因为此木马进程伪装潜伏,笔者曾用IceSword查察,虽能初阶武断木马潜匿在Svchost.exe进程中,但因为Windows XP中Svchost.exe进程对照多,以是不好武断其详细的潜匿位置,结束进程的要领也就不好实现了,反而用本文所提的要领就能轻松将木马清剿。

3.本要领在Windows XP Pro + SP2下测试经由过程。

顶一下
0
0%
踩一下
(0)
0%
设为首页 | 加入收藏| 关于我们 | RSS地图 | 网站声明 | 网站地图|
ad