1. 冰河v1.1 v2.2 tHr4/
这是国产最好的木马 作者:黄鑫 equi26jhr
y=AF
EP
清除木马v1.1 Th$xk9TK^@
打开注册表Regedit rkz84wDx
点击目录至: vTC{
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 4,BJK`{
查找以下的两个路径,并删除 6;(b-Dhi
" C:\windows\system\ kernel32.exe" #JN4K>_4
" C:\windows\system\ sysexplr.exe" i\x@s>@x}
关闭Regedit 8=g~+<A
重新启动到MSDOS方式 1E0!?kRK
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 C*
0ZF
重新启动。OK }%D${.R]
}#&L
清除木马v2.2 qI<c47d;q
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 }[(v(1j='~
因此,不能明确说明。 _`,ZI{.J^
你可以察看注册表,把可疑的文件路径删除。 apnpy\in
重新启动到MSDOS方式 #8y"1I=i&
删除于注册表相对应的木马程序 wn\R|'Rdz
重新启动Windows。OK . "7-f]!
G9@5 !-
2. Acid Battery v1.0 tqjjn5!
清除木马的步骤: 0 1NP
打开注册表Regedit >4os%T
点击目录至: &}\{qFD;
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run -C* 6>$A
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" uavyms^
关闭Regedit **.23<n^W
重新启动到MSDOS方式 s|X_:3\x
删除c:\windows\expiorer.exe木马程序 :NB.ib@*
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 t$?#@8Yk
重新启动。OK R83PHM
'lOQb)
3. Acid Shiver v1.0 + 1.0Mod + lmacid K>n@8<7
清除木马的步骤: &kT!GU^n
重新启动到MSDOS方式 f+\ UVq?
删除C:\windows\MSGSVR16.EXE
^mN`!+
然后回到Windows系统 +Eel|)Z*Q
打开注册表Regedit G2b"R{i/,
点击目录至: i(V
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run !/X>k{
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" &-m}w :j=
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices at1oxmy
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" hf;S#.k
关闭Regedit +RnWeBXAT
重新启动。OK ?8;WP&
重新启动到MSDOS方式 <;cch6Z
删除C:\windows\wintour.exe然后回到Windows系统 ,$RXN8x1
打开注册表Regedit ~yA^6[a =
点击目录至: {aUv>T"c
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run We'= /!
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" C'S_M@I=
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices TP)o0U
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" P,rLyx
关闭Regedit dux_v"Xl
重新启动。OK y.(m#&T
*:`fgaIDa
4. Ambush O3pd5&^g
清除木马的步骤: .')^4\
打开注册表Regedit Mky^X,r
点击目录至: -
b`
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ J/PK#<
删除右边的zka = "zcn32.exe" '{cFr
关闭Regedit Hr T@Df
重新启动到MSDOS方式 u`Kc\BSn
删除C:\Windows\ zcn32.exe 9E|QPT
重新启动。OK :^FH.6}x
5r dt
5. AOL Trojan bL{D*\HF
清除木马的步骤: 1[-`*Ph
启动到MSDOS方式 a)7&2J
删除C:\ command.exe(删除前取消文件的隐含属性) muKu@nshL
注意:不要删除真的command.com文件。 p4kK"
\ln
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) 7Q,<h8N\5
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) zvfdfQ-i
打开WIN.INI文件 2 #cw_Ua
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: B~,?Gbl+g
run= G;USVF-'K
load= 0T0I<t
保存WIN.INI qLw^Qxo
还要改正注册表Regedit -iFFXESVX
点击目录至: p0}Yo8? OW
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run z80*Ylx
删除右边的WinProfile = c:\command.exe /q/^B>]
关闭Regedit,重新启动Windows。OK Kek%io
tCGA3t
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 ?9?o8!
清除木马的步骤: ;Rm';IW$
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 v
"[<pFj^
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 aJc>"#+
o
打开system.ini文件 :_+U[k(#
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe K9K.mGYc
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 m |.0$+=
保存退出system.ini ISTAJ8"
D
打开win.ini文件 u;b 6uE
在[WINDOWS]下面有个run= $}EARW9
如果你看到=后面有路径文件名,必须把它删除。 n"Jj'8k
正确的应该是run=后面什么也没有。 hqwsgJ
=后面的路径文件名就是木马,把它查找出来,删除。 ~4c,'k@
保存退出win.ini。 YfNN&G4_
OK cBHUa}:
y{XNB}E
7. AttackFTP ?q0a^c?A^
清除木马的步骤:
uwt29
打开win.ini文件 tA9Ew{3s
在[WINDOWS]下面有load=wscan.exe ZvK3Su)f1
删除wscan.exe ,正确是load= @(."[O:
保存退出win.ini。 -W:@3\{
打开注册表Regedit 5r;)Ppo
点击目录至: dkg+_V!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run E^~ {thf
删除右边的Reminder="wscan.exe /s" &]anRT#
关闭Regedit,重新启动到MSDOS系统中 (X (:h\^
删除C:\windows\system\ wscan.exe
t*Z-]P
OK ?wjk=hM2
0\eSiXs
8. Back Construction 1.0 - 2.5 ,V&E"D{u
清除木马的步骤: x/0x&la
打开注册表Regedit rERtOgi
点击目录至: */vid(P77
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Z$35`:x&h
删除右边的"C:\WINDOWS\Cmctl32.exe" "kucFf f
关闭Regedit,重新启动到MSDOS系统中 'z+Pa^)v
删除C:\WINDOWS\Cmctl32.exe v~p?YYOm<
OK ONc#d'-L
8zwH^q[`r
9. BackDoor v2.00 - v2.03 F'_z$,X6
清除木马的步骤: .li)k[] ts
打开注册表Regedit 'SIc2H
点击目录至: U)3?&9H
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ;zWiPnX}
删除右边的c:\windows\notpa.exe /o=yes x26 sH5
关闭Regedit,重新启动到MSDOS系统中 HhzP Kd
删除c:\windows\notpa.exe m
7+=w>o
注意:不要删除真正的notepad.exe笔记本程序 <