`

快速清除系统中的木马病毒

阅读更多

黑客入侵后要做的事就是上传木马后门,为了能够让上传的木马不被发现,他们会想尽种种方法对其进行伪装。而作为被害者,我们又该如何识破伪装,将系统中的木马统统清除掉呢!

  一、文件捆绑检测

  将木马捆绑在正常程序中,一直是木马伪装攻击的一种常用手段。下面我们就看看如何才能检测出文件中捆绑的木马。

  1.MT捆绑克星

  文件中只要捆绑了木马,那么其文件头特征码一定会表现出一定的规律,而MT捆绑克星正是通过分析程序的文件头特征码来判断的。程序运行后,我们只要单击“浏览”按钮,选择需要进行检测的文件,然后单击主界面上的“分析”按钮,这样程序就会自动对添加进来的文件进行分析。此时,我们只要查看分析结果中可执行的头部数,如果有两个或更多的可执行文件头部,那么说明此文件一定是被捆绑过的!

  2.揪出捆绑在程序中的木马

  光检测出了文件中捆绑了木马是远远不够的,还必须请出“Fearless Bound File Detector”这样的“特工”来清除其中的木马。

  程序运行后会首先要求选择需要检测的程序或文件,然后单击主界面中的“Process”按钮,分析完毕再单击“Clean File”按钮,在弹出警告对话框中单击“是”按钮确认清除程序中被捆绑的木马。

  二、清除DLL类后门

  相对文件捆绑运行,DLL插入类的木马显的更加高级,具有无进程,不开端口等特点,一般人很难发觉。因此清除的步骤也相对复杂一点。

  1.结束木马进程

  由于该类型的木马是嵌入在其它进程之中的,本身在进程查看器中并不会生成具体的项目,对此我们如果发现自己系统出现异常时,则需要判断是否中了DLL木马。

  在这里我们借助的是IceSword工具,运行该程序后会自动检测系统正在运行的进程,右击可疑的进程,在弹出的菜单中选择“模块信息”,在弹出的窗口中即可查看所有DLL模块,这时如果发现有来历不明的项目就可以将其选中,然后单击“卸载”按钮将其从进程中删除。对于一些比较顽固的进程,我们还将其中,单击“强行解除”按钮,然后再通过“模块文件名”栏中的地址,直接到其文件夹中将其删除。

  2.查找可疑DLL模块

  由于一般用户对DLL文件的调用情况并不熟悉,因此很难判断出哪个DLL模块是不是可疑的。这样ECQ-PS(超级进程王)即可派上用场。

  运行软件后即可在中间的列表中可以看到当前系统中的所有进程,双击其中的某个进程后,可以在下面窗口的“全部模块”标签中,即可显示详细的信息,包括模块名称、版本和厂商,以及创建的时间等。其中的厂商和创建时间信息比较重要,如果是一个系统关键进程如“svchost.exe”,结果调用的却是一个不知名的厂商的模块,那该模块必定是有问题的。另外如果厂商虽然是微软的,但创建时间却与其它的DLL模块时间不同,那么也可能是DLL木马。

  另外我们也可以直接切换到“可疑模块”选项,软件会自动扫描模块中的可疑文件,并在列表中显示出来。双击扫描结果列表中的可疑DLL模块,可看到调用此模块的进程。一般每一个DLL文件都有多个进程会调用,如果调用此DLL文件的仅仅是此一个进程,也可能是DLL木马。点击“强进删除”按钮,即可将DLL木马从进程中删除掉。

  三、彻底的Rootkit检测

  谁都不可能每时每刻对系统中的端口、注册表、文件、服务进行挨个的检查,看是否隐藏木马。这时候我可以使用一些特殊的工具进行检测。

  1.Rootkit Detector清除Rootkit

  Rootkit Detector是一个Rootkit检测和清除工具,可以检测出多个Windows下的Rootkit 其中包括大名鼎鼎的hxdef.100.

  用方法很简单,在命令行下直接运行程序名“rkdetector.exe”即可。程序运行后将会自动完成一系统列隐藏项目检测,查找出系统中正在运行的Rootkit程序及服务,以红色作出标记提醒,并尝试将它清除掉。

  2.强大的Knlps

  相比之下,Knlps的功能更为强大一些,它可以指定结束正在运行的Rootkit程序。使用时在命令行下输入“knlps.exe -l”命令,将显示系统中所有隐藏的Rootkit进程及相应的进程PID号。找到Rootkit进程后,可以使用“-k”参数进行删除。例如已找到了“svch0st.exe”的进程,及PID号为“3908”,可以输入命令“knlps.exe -k 3908”将进程中止掉。

  四、克隆帐号的检测

  严格意义上来说,它已经不是后门木马了。但是他同样是在系统中建立了管理员权限的账号,但是我们查看的却是Guest组的成员,非常容易麻痹管理员。

  在这里为大家介绍一款新的帐号克隆检测工具LP_Check,它可以明查秋毫的检查出系统中的克隆用户!

  LP_Check的使用极其简单,程序运行后会对注册表及“帐号管理器”中的用户帐号和权限进行对比检测,可以看到程序检测出了刚才Guest帐号有问题,并在列表中以红色三角符号重点标记出来,这时我们就可以打开用户管理窗口将其删除了。

  通过介绍相信已经能够让系统恢复的比较安全了,但是要想彻底避免木马的侵害,还是需要对其基础知识加以了解。

分享到:
评论

相关推荐

    迈思VD快速还原系统 3.2

    >> 有效防止系统遭遇病毒、木马攻击 >> 可以恢复损坏或被错误删除的文件,避免数据丢失 >> 快速清除其他已知或未知软件故障 程序主要技术特色 >> 纯软件解决方案,安装使用方便,不用拆卸机箱; >> 多点还原,最多...

    木马清除专家2017 v0101.zip

    木马清除专家2016是专业防杀木马软件,针对目前流行的木马病毒特别有效,彻底查杀各种流行QQ盗号木马,网游盗号木马,冲击波,灰鸽子,黑客后门等十万种木马间谍程序,是您电脑不可缺少的的坚固堡垒。 软件除采用传统...

    QQ病毒木马专杀工具(QQKav) 2009.02.14

    QQKav就是为解决这个问题所写,通过闪电扫描计算机中的可疑文件启动项、服务加载项、注册表加载项,快速清除电脑中的QQ病毒、木马、流氓软件。遇到无法清除的顽固文件,还可以用“文件粉碎”功能来彻底删除。可以用...

    QQ病毒木马专杀工具(QQKav) 2012 元旦版.zip

    QQKav就是为解决这个问题所写,通过闪电扫描计算机中的可疑文件启动项、服务加载项、注册表加载项,快速清除电脑中的QQ病毒、木马、流氓软件。遇到无法清除的顽固文件,还可以用”文件粉碎”功能来彻底删除。可以用...

    贝壳木马专杀 1.0.1369.34 绿色版

    二次扫描10秒内完成,清除木马/病毒更省时 最大的云安全数据库 拥有世界最大的云安全数据库,让您免受木马/病毒的侵袭 快速识别新木马 针对最新的风险可疑文件,可以在5分钟内判别是否有恶意行为 资源占用少 ...

    win7系统一键还原

    免疫任何病毒和木马,保证电脑终身安全!操作简单、稳定高效。全面支持win7,windowsXP,vista等系统。 功能简介: 易安装,易操作 奇兔一键还原采用向导式安装,简洁明了。一键即可实现自动备份和还原系统,即使...

    网游-贝壳木马专杀beikescan

     二次扫描10秒内完成,清除木马/病毒更省时  快速识别新木马  针对最新的风险可疑文件,可以在5分钟内判别是否有恶意行为  专业的技术团队  贝壳安全是一支热情、快乐,专注于为用户解决安全问题的团队

    趋势科技闪电杀毒手(强力清除99.9%的病毒隐患 趋势科技推出免费杀毒工具“闪电杀毒手”)

    据了解,趋势科技闪电杀毒手v1.53是一款绿色的单机清毒工具,是趋势科技针对中国区流行病毒所研制的解决方案的发布平台,集成了强大的顽固病毒清除、木马查杀、恶意软件清理、系统免疫等功能。“闪电杀毒手”整合了...

    一键还原win7系统 | 奇兔一键还原V1.63

    免疫任何病毒和木马,保证电脑终身安全!操作简单、稳定高效。全面支持win7,windowsXP,vista等系统。 功能简介: 易安装,易操作 奇兔一键还原采用向导式安装,简洁明了。一键即可实现自动备份和还原系统,...

    Windows7系统助手1.0 正式版

    主要分:服务优化、系统加速、系统调整、三大项,您可以通过[立即体检]功能快速扫描了解三大项优化状况,并可以进行立即优化,所有优化功能都是经过N次测的,优化后会有明显的加速效果,系统运行会更顺畅(中病毒、...

    一字节闪电恢复专业版 3.1 免费版.rar

    一字节闪电恢复专业版具有下述功能 快速清除电脑故障 >> 快速清除电脑故障,不论是...>> 有效防止系统遭遇病毒、木马攻击。 >> 可以恢复损坏或被错误删除的文件,避免数据丢失。 >> 快速清除其他已知或未知软件故障。

    瑞星卡卡上网安全助手 6.23.05 免费

    自动检测并提取电脑中的可疑木马样本,并上传到瑞星"木马/恶意软件自动分析系统",随后RsAMA将把分析结果反馈给用户,查杀木马病毒,并通过"瑞星安全资料库"分享给其他所有瑞星卡卡用户。 瑞星卡卡上网安全助手6.23...

    qq电脑管家mini版官方内测版.zip

    软件介绍: qq电脑管家mini版是腾迅自研第二代反病毒...电脑管家团队将会在第一时间内处理并更新病毒特征库,这将有助于你和其他用户及时发现上网计算机可能存在的安全风险,快速清除新出现的病毒、木马等恶意程序。

    金山急救箱 v3.5.8.18

    1.强力清除顽固木马病毒和未知病毒如“超级av终结者”,“HBkernel蝗虫系列病毒”,“灰鸽子、上兴等远程控制木马变种”等;2.全面修复系统破坏项目,比如:解决IE首页被改,杀毒软件不能打开,输入法无法输入中文...

    光华反病毒软件

    硬盘空间: 30 MB以上 可用空间 处理器: 奔腾Ⅲ 133M Hz或更高 显示分辨率: 800×600或以上 光华反病毒软件,国内唯一获得微软金牌认证,彻底清除病毒、木马、恶意脚本、间谍软件等32万余...

    qqkav

    闪电杀毒、注入查杀:快速清除隐藏在电脑及其他移动设置中的QQ尾巴病毒、木马、流氓软件,实时保护U盘、MP3等移动设备不受自动加载型病毒感染。勾选“抑制病毒再生”选项,彻底免疫病毒文件产生。  2.屏蔽清理:...

    噢易机房BOSS系统介绍PPT

    防护,将病毒、木马感染进系统。噢易机房BOSS系统采用驱动级防护技术,有效地防御了这一类针对性的 恶意病毒,不论机器狗如何变种,不需要通过补丁更新方式防御。 · 动静态暂存区 许多用户在使用传统机房维护...

    微点主动防御软件体验版 v2.0.20266.0140

    1) 主动防御新病毒 该软件以程序行为分析判断技术为主,自动智能监控系统中程序运行的状况和动作,结合病毒行为规则知识库,自动准确判定传统杀毒软件无法识别的新病毒,自动阻止并有效清除新病,从而实现了对新...

    计算机应用技术(实用手册)

    当设定为[Enabled](启动)时,如果你的系统中所安装的硬盘有更动,在POST的开机过程中,屏幕会出现一道提示讯息。 First Boot Device / Second Boot Device / Third Boot Device / Boot Other Device: 在[First ...

    微点主动防御软件 v2.0.20266.0146 官方正式版.zip

    该软件以程序行为分析判断技术为主,自动智能监控系统中程序运行的状况和动作,结合病毒行为规则知识库,自动准确判定传统杀毒软件无法识别的新病毒,自动阻止并有效清除新病,从而实现了对新病毒的主动防御。...

Global site tag (gtag.js) - Google Analytics