1. 冰河v1.1 v2.2 -\'.JA_
这是国产最好的木马 作者:黄鑫 ] ZGvRA&
-ouJf}#R
清除木马v1.1 kgI=0W>
打开注册表Regedit pq?[ wp"
点击目录至: n,jE#Z.D
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ./nYXREO|
查找以下的两个路径,并删除 udD*E~1q
" C:\windows\system\ kernel32.exe" 7 G[ GHc>
" C:\windows\system\ sysexplr.exe" 7e4tUAiuU
关闭Regedit SKSAriS~
重新启动到MSDOS方式 A
Ok7G?Y
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 h0GdFWN
重新启动。OK 92aDHECo
4 uy @ {
清除木马v2.2 9Ir~X|}\iL
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 y-<PsP-I
因此,不能明确说明。 B:- KZuO
你可以察看注册表,把可疑的文件路径删除。 |369@un6
重新启动到MSDOS方式 ?PE1aB+{:
删除于注册表相对应的木马程序 IEoR7:
重新启动Windows。OK ;}eEG{`Y
>\7RIy3
2. Acid Battery v1.0 &lh_-@Xz
清除木马的步骤: |:=b9kv
打开注册表Regedit 2x`xyR_Q.R
点击目录至: *K jVPs
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run pmW6~%}*
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" _X%6 +0M
关闭Regedit I0l.KiBm
重新启动到MSDOS方式 xeYySM=
删除c:\windows\expiorer.exe木马程序 2gL[\/s
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 /ik)4]>
重新启动。OK e,#+Xx0M
9SH<d)^
3. Acid Shiver v1.0 + 1.0Mod + lmacid Gp ^ owr
清除木马的步骤: ;h-G3>Il
重新启动到MSDOS方式 Z|:_c
删除C:\windows\MSGSVR16.EXE Og$eQS
然后回到Windows系统 }`9fZK{. @
打开注册表Regedit fb0T/JTw
点击目录至: 1Fvv/Tj
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 0$"Q&5Y
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" [Yx-l;78
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices /R(U>pZ
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" 8g#
Y
关闭Regedit 7o965h
重新启动。OK @8M'<tr<z
重新启动到MSDOS方式 UOLTCp?M;J
删除C:\windows\wintour.exe然后回到Windows系统 E%k ]cZ
打开注册表Regedit a(x.{}uG,
点击目录至: }uvKE|umj
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run U|
41u4)D
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" @}&,W
N%
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices uD ?I>7
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" p9&gEW
关闭Regedit ^b"x|8
重新启动。OK OP|.I._I
xyS2_Q
4. Ambush o]|oAN9
清除木马的步骤: lrmt)BLoh
打开注册表Regedit f>s#Ngvc
点击目录至: 2w x[D
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ ~b>nCP8q
删除右边的zka = "zcn32.exe" ;Z!~A"~$>
关闭Regedit 5&n988gC8
重新启动到MSDOS方式 NWQPOq#
删除C:\Windows\ zcn32.exe p-T~x$"c|
重新启动。OK 2[8fFo>
de=5=>P7
5. AOL Trojan U5On-T5
清除木马的步骤: g/U$!d_
启动到MSDOS方式 9{9#AI.G
删除C:\ command.exe(删除前取消文件的隐含属性) }j5R@I6P
注意:不要删除真的command.com文件。 [.#p
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) f
gK2.;>
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) {p#l!P/
打开WIN.INI文件 T.R>xd`9
"
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: taWirqd9
run= r|\5'ZMx
load= %67G]?EXB
保存WIN.INI r{R[[]p
还要改正注册表Regedit w!B,kqTG
点击目录至: )T.pjl
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run VeNNsg>&
删除右边的WinProfile = c:\command.exe fXF=F,!t
关闭Regedit,重新启动Windows。OK Xa{~a3Wy
=9DhO7I'
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 uS:
A4tN
清除木马的步骤: ?;:9
W
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。
8(vC jL
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 7GBZA=J
打开system.ini文件 d5w_[=9U
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe DqurHQ z)m
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 Ad}-I%Ie
保存退出system.ini YZ"+c&V"
打开win.ini文件 g)Vq5en*
在[WINDOWS]下面有个run= "%.|n|
如果你看到=后面有路径文件名,必须把它删除。 SQdzEF
正确的应该是run=后面什么也没有。 z`86-Ov
=后面的路径文件名就是木马,把它查找出来,删除。 B&%L`v2[
保存退出win.ini。 f"ZqA'KB#
OK zx\.2<K
LT,iS)dY+
7. AttackFTP a gmeiJT
清除木马的步骤: J+/}K>2#
打开win.ini文件
g( ]b\rj
在[WINDOWS]下面有load=wscan.exe 8Z9MD<RLw
删除wscan.exe ,正确是load= ~h>rskJ_
保存退出win.ini。 ]/aRc=Gn
打开注册表Regedit "fX_gN?
点击目录至: ;_?zB NW
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run P;)2*:--)
删除右边的Reminder="wscan.exe /s" S\!
a"0$
关闭Regedit,重新启动到MSDOS系统中 }|Hw0z P.
删除C:\windows\system\ wscan.exe 8Ehy9<
OK G?Qe"4
.
]Wy^VcqX
8. Back Construction 1.0 - 2.5 [ -9)T
清除木马的步骤: V9 +xL 1U#
打开注册表Regedit
Z #.GI
点击目录至: i#L6UKe:Q
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run _9Dn\=g
删除右边的"C:\WINDOWS\Cmctl32.exe" .x)>f
关闭Regedit,重新启动到MSDOS系统中 {&\J)oZ
删除C:\WINDOWS\Cmctl32.exe @K,2mhE~h
OK t/v@vJ`vSH
nu4Pc
9. BackDoor v2.00 - v2.03 =,&u_>Dp
清除木马的步骤: G]L0eV
打开注册表Regedit jGk7=}nw
点击目录至: ^#a#<8Jz
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run VRtbHam
删除右边的c:\windows\notpa.exe /o=yes &%|xc{i
关闭Regedit,重新启动到MSDOS系统中 %-h7Z3YcN
删除c:\windows\notpa.exe x\Nhix}1D
注意:不要删除真正的notepad.exe笔记本程序 +l2e[P+qA
OK paq8L{R
r\A@&5#q
10. BF Evolution v5.3.12 kbfuvJ>
清除木马的步骤: [b7it2`dl
打开注册表Regedit KW&nDu