1. 冰河v1.1 v2.2 }^\oCR@
这是国产最好的木马 作者:黄鑫 C;yZ
Zv{'MIv&v
清除木马v1.1 <F'\lA9
打开注册表Regedit 'V>-QD%1
点击目录至: {_*yGK48n
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run xoME9u0x4
查找以下的两个路径,并删除 7zj{wp!
" C:\windows\system\ kernel32.exe" |DwZ{(R"W
" C:\windows\system\ sysexplr.exe" :k#HW6p
关闭Regedit ?e?!3Bx;EM
重新启动到MSDOS方式 kq-) ^,{y
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序
v"0J&7!J
重新启动。OK K(|}dl:
4skD(au8
清除木马v2.2 .6J$,.Ig
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 }6ldjCT/,
因此,不能明确说明。 $/ ],tSm
你可以察看注册表,把可疑的文件路径删除。 7xR\kL.,
重新启动到MSDOS方式 NxILRKwO
删除于注册表相对应的木马程序 1\.pMHv/
重新启动Windows。OK vih9KBT
fN2lLn9/u
2. Acid Battery v1.0 W*Y/l~x}
清除木马的步骤: \{D"
!e
打开注册表Regedit [D1Up
点击目录至: =EsavN
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run |':{lH6+1
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" M3au{6y
关闭Regedit G+m }MOQP7
重新启动到MSDOS方式 xYB{;K
删除c:\windows\expiorer.exe木马程序 W%Fv p;\`
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 1.>m@Slr>
重新启动。OK t#yuOUg
A=>u
1h69
3. Acid Shiver v1.0 + 1.0Mod + lmacid *NQ/UXE
清除木马的步骤: GN>@ZdVG}#
重新启动到MSDOS方式 p]"4#q\(
删除C:\windows\MSGSVR16.EXE 5-A\9UC*@
然后回到Windows系统 &nK<:^n
打开注册表Regedit ./~(7o$
点击目录至: *K;~!P
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run -n;}n:wL
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" ss-D(K"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices }K9H^H@r!
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" yh=N@Z*zP
关闭Regedit 8b=_Y;
重新启动。OK 5LMw?P.<
重新启动到MSDOS方式 LH6vLuf
删除C:\windows\wintour.exe然后回到Windows系统 }PpUAt~g
打开注册表Regedit _
x*3PE
点击目录至: >R=|Wo`Ri
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run wKHBAW[i]
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" fXB0j;A
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices Z6m)tZVM
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" ?@8[e9lLD
关闭Regedit :v 4]D4\o
重新启动。OK IRbfNq^:
WF"k[2
4. Ambush #LCb
清除木马的步骤: LgYq.>Nl9
打开注册表Regedit [00m/fT6
点击目录至: ,+ ~W4<f
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ I}Q2Vu<
删除右边的zka = "zcn32.exe" J=yTbSN\v
关闭Regedit 3uMy]HUQ
重新启动到MSDOS方式 DTs;{c
删除C:\Windows\ zcn32.exe }~q5w{_n
重新启动。OK ']oQ]Yx0
[Nq*BrzF
5. AOL Trojan 2?i7UvV
清除木马的步骤: L0]_X#s>#
启动到MSDOS方式 eQ}4;^;M-
删除C:\ command.exe(删除前取消文件的隐含属性) <-0]i_4sK
注意:不要删除真的command.com文件。 azU"G(6y?+
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) Y^]rMK/;
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) O
H7FkR
打开WIN.INI文件 =w^M{W.w
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: K+iP6B
run= E)3NxmM#
load= )}ROLe
保存WIN.INI (iGTACoF
还要改正注册表Regedit B?wq=DoG
点击目录至: 2+O'9F_v
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Wez5N
删除右边的WinProfile = c:\command.exe O'~+_ykTl
关闭Regedit,重新启动Windows。OK hzC>~Ub5
PRT +mT
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 Aa]"
清除木马的步骤: t:c.LFrF
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 -.3w^D"l
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 @|)Z"m7
打开system.ini文件 L8n|m!MOD
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe qY#6SO`_iy
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 ~_ a-E
保存退出system.ini 4/)k)gLI
打开win.ini文件 Qci]i)s$js
在[WINDOWS]下面有个run= 6@Y|"b
如果你看到=后面有路径文件名,必须把它删除。 {^\r`Vp
正确的应该是run=后面什么也没有。 3N:D6w-R
=后面的路径文件名就是木马,把它查找出来,删除。 ::F|8
保存退出win.ini。 h.fq,em+H
OK :i7;w%B
=qIyqbXz
7. AttackFTP )_NO4`ejs/
清除木马的步骤: Q7A MRrN
打开win.ini文件 |D.ND%K&
在[WINDOWS]下面有load=wscan.exe ;=UsAB]
删除wscan.exe ,正确是load= u2[w#
保存退出win.ini。 A(0lM`X
打开注册表Regedit {y;n:^
点击目录至: 4`R(?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run _tXlF;
删除右边的Reminder="wscan.exe /s" %%wNZ{
关闭Regedit,重新启动到MSDOS系统中 *9i{,I@
删除C:\windows\system\ wscan.exe |WUG}G")*x
OK ]:\dPw`A
}d }lR
8. Back Construction 1.0 - 2.5 8.~kK<)!
清除木马的步骤: E~:x(5'%d
打开注册表Regedit %PJQ%~
A
点击目录至: -!9G0h&i|
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run nxHkv`s k
删除右边的"C:\WINDOWS\Cmctl32.exe" Y4(
关闭Regedit,重新启动到MSDOS系统中 K4);HJ|=
删除C:\WINDOWS\Cmctl32.exe w`=\5Oa .G
OK MJrR[h]
'P}0FktP`
9. BackDoor v2.00 - v2.03 (4EI-e*6
清除木马的步骤: 3yXY.>'
打开注册表Regedit k$7Jj-+~
点击目录至: {}Za_(Y,]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run y)gKxRaCS
删除右边的c:\windows\notpa.exe /o=yes v9->nVc-
关闭Regedit,重新启动到MSDOS系统中 rXU\
删除c:\windows\notpa.exe .GcKa024
注意:不要删除真正的notepad.exe笔记本程序 <