1. 冰河v1.1 v2.2 C8T0=o/-`
这是国产最好的木马 作者:黄鑫 xDH#K0-#L
B9$f y).Gp
清除木马v1.1 qz3
Z'
打开注册表Regedit Is<XMR|{
点击目录至: 4cPZGZ{U
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run GbZ~eI`,2
查找以下的两个路径,并删除 X/vyb^:U
" C:\windows\system\ kernel32.exe" ^ +@OiL>&i
" C:\windows\system\ sysexplr.exe" V.qH&FJ=l
关闭Regedit l:JVt`A4?
重新启动到MSDOS方式 @H4]Gp ]
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 yFb"2
重新启动。OK .|hsn6i/-
u7RlxA:
清除木马v2.2 :#?_4D!r
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 /d:hW4}<}.
因此,不能明确说明。 Yk?q \1
你可以察看注册表,把可疑的文件路径删除。 ^dhx/e%s
重新启动到MSDOS方式 s2|.LmC3|B
删除于注册表相对应的木马程序 wuYak"KX
重新启动Windows。OK 7qUg~GJX
vazA@|^8
2. Acid Battery v1.0 "9QZX[J|*
清除木马的步骤: !uIY ,
打开注册表Regedit
)R'%SLw
点击目录至: T|D^kL%m!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 4
?PB
Fbd
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" :):vB
关闭Regedit a)=|{QR>W
重新启动到MSDOS方式 D]}~` SO
删除c:\windows\expiorer.exe木马程序 T8|?mVv s
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 x7<l*WQ
重新启动。OK zx2`0%Q
|? fAe{*
3. Acid Shiver v1.0 + 1.0Mod + lmacid )uo".n|n~B
清除木马的步骤: b1i~F45h
重新启动到MSDOS方式 oi,KA
删除C:\windows\MSGSVR16.EXE Et(H6O8
然后回到Windows系统 \$DBtq5=
打开注册表Regedit [f lK
点击目录至: X@tA+
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Q%?%zuU
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" JU5,\3Lz#
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices $!9/s S?
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" >yP>]r+
关闭Regedit - ry
重新启动。OK w42{)S"
重新启动到MSDOS方式 dJnKa]X
删除C:\windows\wintour.exe然后回到Windows系统 OAW_c.)5D
打开注册表Regedit =LK`mNA
点击目录至: kv2o.q
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run uaKbqX
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" OGJrwl
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices ;R2A>f~
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" Q#ksf
h!D
关闭Regedit jCNR63/
重新启动。OK nXb_\9E
DO*6gzW
4. Ambush W1xPK*
清除木马的步骤: 8,vP']4r%
打开注册表Regedit UukY9n];]
点击目录至: Rc4=zimr+
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ <[}zw!z
删除右边的zka = "zcn32.exe" P(8
u L|^
关闭Regedit B= E/|J</
重新启动到MSDOS方式 s}`
|!Vyl
删除C:\Windows\ zcn32.exe
xele;)Y
重新启动。OK Ev [?5R
r^rk@W;[
5. AOL Trojan "oZ_1qi<
清除木马的步骤: "10\y{`v^
启动到MSDOS方式 z4(\yx
删除C:\ command.exe(删除前取消文件的隐含属性) 7^! zT
注意:不要删除真的command.com文件。 4,X CbcC
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) <GQ=PrT|/
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) zIS ,N '
打开WIN.INI文件 3y2L!&'z
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: )*uo tV
run= BSd.7W;cS=
load= d*k5h<jM
保存WIN.INI &c&TQkx
还要改正注册表Regedit DQV9=
点击目录至: .T(vGiU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run T5T[$%]6
删除右边的WinProfile = c:\command.exe Gkfzb>_V]
关闭Regedit,重新启动Windows。OK edlf++r~
LqJV
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 ?g@X+!RB
清除木马的步骤: y>u|3:z
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 O6b+eS
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 2dJE`XL
打开system.ini文件 d>zC[]1
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe (0_zp`)
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 OuWRLcJ!
保存退出system.ini l>s@&%;Mg
打开win.ini文件 Q/j#Pst
在[WINDOWS]下面有个run= !a!4^zqp
如果你看到=后面有路径文件名,必须把它删除。 x=x%F;
正确的应该是run=后面什么也没有。 1LvR,V<