1. 冰河v1.1 v2.2 "!ZQ`yl
这是国产最好的木马 作者:黄鑫 BHVC&F*>
uPVM>xf>w
清除木马v1.1 $+ z3
打开注册表Regedit E,~|-\b}h
点击目录至: scf.>K2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 6x'F0{U
查找以下的两个路径,并删除 p<eu0B_V
" C:\windows\system\ kernel32.exe" o!]muO*Rm
" C:\windows\system\ sysexplr.exe" f9" M^i
关闭Regedit {iGy@?d)zt
重新启动到MSDOS方式 P3Wnso
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 ^tMb"WO
重新启动。OK L}~"R/iWCT
oO0dN1/
清除木马v2.2 '|I8byiK
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 |/qwR~
因此,不能明确说明。 FAkrM?0/
你可以察看注册表,把可疑的文件路径删除。 &d%\&fCm(
重新启动到MSDOS方式 Uuxx^>"h\
删除于注册表相对应的木马程序 KKBrw+)AJ
重新启动Windows。OK |rU?
)j/2Z-Ev:W
2. Acid Battery v1.0 2
c
2lK
清除木马的步骤: Q9yIQ{>H[
打开注册表Regedit Q #Tg)5.\
点击目录至: Qe[ejj1o:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 0N|l1Sn
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" kB)u@`</mV
关闭Regedit v)b_bU]Hx
重新启动到MSDOS方式 l&/V4V-
删除c:\windows\expiorer.exe木马程序 uc<JF=
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 |rgp(;iO
重新启动。OK AV>_bw.
"t.Jv%0=
3. Acid Shiver v1.0 + 1.0Mod + lmacid kF;N}O2?{
清除木马的步骤: fT2F$U
重新启动到MSDOS方式 `hl8j\HV<}
删除C:\windows\MSGSVR16.EXE o7r7HmA@
然后回到Windows系统 &KYPi'C9!z
打开注册表Regedit S-f
.NC}:i
点击目录至: vg-Ah6BC{
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ;p(I0X
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" 33=lR-N#
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices [n2+`A
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" Ke;eI+P[
关闭Regedit gkM Q=;Nn
重新启动。OK ?u?Nhf
%b
重新启动到MSDOS方式 K1+4W=|
删除C:\windows\wintour.exe然后回到Windows系统 6!`GUU
打开注册表Regedit A_\`Gj!s%
点击目录至: )n&6= Li
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 8FIk|p|l^
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" xZ]QT3U+
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices -O^R~Q_`w
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" /V{1Zw=
关闭Regedit IAHQT<]
重新启动。OK
hm\UqIt
+8|9&v`
4. Ambush E!9(6G4
清除木马的步骤: P;G]qV%
打开注册表Regedit k\TP3*fD
点击目录至: LPeVr^
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ rJTYCe1*
删除右边的zka = "zcn32.exe" Eq?U$eE
关闭Regedit bZ>dr{%%e
重新启动到MSDOS方式 O'Q,;s`uC
删除C:\Windows\ zcn32.exe |ms.
重新启动。OK iYf)FPET
zIA)se
Js
5. AOL Trojan vdcPpj^d5
清除木马的步骤: 8:;]tt
启动到MSDOS方式 .0rTk$B
删除C:\ command.exe(删除前取消文件的隐含属性) @#p6C
注意:不要删除真的command.com文件。 I
6'!b/
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) ?Dl; DE1
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) MtVvi6T
打开WIN.INI文件 R.\]JvqO
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: R/xT.EQ(N
run= ' GUCXx
load= >V>`}TIH
保存WIN.INI D<`M<:nq
还要改正注册表Regedit 8(ot<3(D
点击目录至: m^~5Xr"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run bzr QQQ
删除右边的WinProfile = c:\command.exe s f.z(o
关闭Regedit,重新启动Windows。OK 4T TrHs
O#k eoC4
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 gBO,
清除木马的步骤: (hBph+
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 1%C EUE
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 A>8~deZ9
打开system.ini文件 BCuoFw)
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe 3B='f"G
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 sYfm]Faz
保存退出system.ini MGf *+!y,
打开win.ini文件 rvU^W+d
在[WINDOWS]下面有个run= l^^Z}3^Rk
如果你看到=后面有路径文件名,必须把它删除。 #].qjOj
正确的应该是run=后面什么也没有。 >& 4) :
=后面的路径文件名就是木马,把它查找出来,删除。 $) M2
保存退出win.ini。 `-e9#diQe
OK _#1EbvO*l
OFBEJacy
7. AttackFTP !RPE-S
清除木马的步骤: m[%':^vSr
打开win.ini文件 7n o6
在[WINDOWS]下面有load=wscan.exe &Z3%UOY
删除wscan.exe ,正确是load= 4x<H=CJC
保存退出win.ini。 q{_ f"
打开注册表Regedit =''WA:,=h
点击目录至: T`MM<+^G
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run @lX%Fix9
删除右边的Reminder="wscan.exe /s" s)fahc(@E
关闭Regedit,重新启动到MSDOS系统中 JS/ChoU
删除C:\windows\system\ wscan.exe HI{h>g T
OK d#XgO5eyO
Uf|uFGb
8. Back Construction 1.0 - 2.5 }& W=
清除木马的步骤: h-|IZ}F7
打开注册表Regedit .jg@UAK
点击目录至: xY/F)JOeG
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run F:d2;
删除右边的"C:\WINDOWS\Cmctl32.exe" P(FlU]q
关闭Regedit,重新启动到MSDOS系统中 {* :^K\-
删除C:\WINDOWS\Cmctl32.exe .p.(
\5Fo
OK XI|k,Ko<
\<(EV,m2
9. BackDoor v2.00 - v2.03
x`FTy&g
清除木马的步骤: t#@z_Mn\
打开注册表Regedit ,Jh#$mil
点击目录至: @"BhKUoV$K
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run M)!"R [V
删除右边的c:\windows\notpa.exe /o=yes a]7g\rg)
关闭Regedit,重新启动到MSDOS系统中 [|YvVA
删除c:\windows\notpa.exe Sgv_YoD?-
注意:不要删除真正的notepad.exe笔记本程序 NiWAJ]Z
OK I*^t!+q$
)XavhS~Ff
10. BF Evolution v5.3.12 XVqkw@Ia4!
清除木马的步骤: Bm,Vu 1]t
打开注册表Regedit 'tw
]jMD
点击目录至: q?Csm\Y
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run $[Z~BfSQ
删除右边的(Default)=" " Y%kOq`uT=n
关闭Regedit,再次重新启动计算机。 qbD
7\%
将C:\windows\system\ .exe(空格exe文件) 1++g@8
OK i0$*):b
yU&