百度空间 | 百度首页 
 
查看文章
 
Trojan系列病毒 (特鲁伊木马病毒)具体的查杀办法
2007年06月15日 星期五 08:03

作者:轩辕霏岚     http://hi.baidu.com/董雷勇(转载请注明)

特洛伊木马!

这种病毒怎么清除? 特洛伊木马(Trojan horse)
完整的木马程序一般由两个部份组成:一个是服务器程序,一个是控制器程序。“中了木马”就是指安装了木马的服务器程序,若你的电脑被安装了服务器程序,则拥有控制器程序的人就可以通过网络控制你的电脑、为所欲为,这时你电脑上的各种文件、程序,以及在你电脑上使用的帐号、密码就无安全可言了。
木马程序不能算是一种病毒,但越来越多的新版的杀毒软件,已开始可以查杀一些木马了,所以也有不少人称木马程序为黑客病毒。
特洛伊木马是如何启动的
1. 在Win.ini中启动
在Win.ini的[windows]字段中有启动命令"load="和"run=",在一般情况下 "="后面是空白的,如果有后跟程序,比方说是这个样子:
run=c:\windows\file.exe
load=c:\windows\file.exe
要小心了,这个file.exe很可能是木马哦。
2.在System.ini中启动
System.ini位于Windows的安装目录下,其[boot]字段的shell=Explorer.exe是木马喜欢的隐藏加载之所,木马通常的做法是将该何变为这样:shell=Explorer.exefile.exe。注意这里的file.exe就是木马服务端程序!
另外,在System.中的[386Enh]字段,要注意检查在此段内的"driver=路径\程序名"这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这3个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。
3.利用注册表加载运行
如下所示注册表位置都是木马喜好的藏身加载之所,赶快检查一下,有什么程序在其下。
4.在Autoexec.bat和Config.sys中加载运行
请大家注意,在C盘根目录下的这两个文件也可以启动木马。但这种加载方式一般都需要控制端用户与服务端建立连接后,将己添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽。容易被发现,所以在Autoexec.bat和Confings中加载木马程序的并不多见,但也不能因此而掉以轻心。
5.在Winstart.bat中启动
Winstart.bat是一个特殊性丝毫不亚于Autoexec.bat的批处理文件,也是一个能自动被Windows加载运行的文件。它多数情况下为应用程序及Windows自动生成,在执行了Windows自动生成,在执行了Win.com并加截了多数驱动程序之后
开始执行 (这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Witart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。
6.启动组
木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为C:\Windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Explorer\shell
Folders Startup="c:\windows\start menu\programs\startup"。要注意经常检查启动组哦!
7.*.INI
即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。只启动一次的方式:在winint.ini.中(用于安装较多)。
8.修改文件关联
修改文件关联是木马们常用手段 (主要是国产木马,老外的木马大都没有这个功能),比方说正常情况下TXT文件的打开方式为Notepad.EXE文件,但一旦中了文件关联木马,则txt文件打开方式就会被修改为用木马程序打开,如著名的国产木马冰河就是这样干的. "冰河"就是通过修改HKEY_CLASSES_ROOT\txtfile\whell\open\command下的键值,将“C:\WINDOWS\NOTEPAD.EXE本应用Notepad打开,如著名的国产HKEY一CLASSES一ROOT\txt闹e\shell\open\commandT的键值,将 "C:\WINDOWS\NOTEPAD.EXE%l"改为 "C:\WINDOWS\SYSTEM\SYSEXPLR.EXE%l",这样,一旦你双击一个TXT文件,原本应用Notepad打开该文件,现在却变成启动木马程序了,好狠毒哦!请大家注意,不仅仅是TXT文件,其他诸如HTM、EXE、ZIP.COM等都是木马的目标,要小心搂。
对付这类木马,只能经常检查HKEY_C\shell\open\command主键,查看其键值是否正常。
9.捆绑文件
实现这种触发条件首先要控制端和服务端已通过木马建立连接,然后控制端用户用工具软件将木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖源文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马义会安装上去。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。
10.反弹端口型木马的主动连接方式
反弹端口型木马我们已经在前面说过了,由于它与一般的木马相反,其服务端 (被控制端)主动与客户端 (控制端)建立连接,并且监听端口一般开在80,所以如果没有合适的工具、丰富的经验真的很难防范。这类木马的典型代表就是网络神偷"。由于这类木马仍然要在注册表中建立键值注册表的变化就不难查到它们。同时,最新的天网防火墙(如我们在第三点中所讲的那样),因此只要留意也可在网络神偷服务端进行主动连接时发现它。
WORM_NUGACHE.G(威金)和TROJ_CLAGGE.B 特洛伊木马(Trojan horse)
的解决方案:
WORM_NUGACHE.G(威金)

专杀:木马清道夫

RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb病毒(特鲁伊木马病毒)的查杀方法(补充帖):http://hi.baidu.com/%B6%AD%C0%D7%D3%C2/blog/item/1563d2269d750c158b82a132.html


类别:默认分类 | 添加到搜藏 | 浏览() | 评论 (33)
 
最近读者:
 
网友评论:
1
2007年06月20日 星期三 18:11 | 回复
每次打开电脑时总会出现瑞星发现病毒Trojan.PSW.Win32.Agent.mk已清除,为什么总会开机时出现呢?他是否没有杀掉?所以每次开机总会出现它?瑞星在安全模式下也杀不掉,能帮我解决一下这个问题吗?如果方便请把方法发到我的邮箱里。拜托了!
 
2
2007年06月21日 星期四 12:59 | 回复
我的电脑中了RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb病毒,每次用瑞星杀毒软件时都说重新启动计算机后册除,等重新启动完后还是没有册除,在网上看了很多资料,提供的杀毒方法都比较复杂,你能帮我解决这些问题吗?如果方便请把方法发送到我的邮箱里。谢谢!
 
3
2007年06月21日 星期四 13:05 | 回复
我的电脑也一样有这两个病毒RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb我很郁闷~~~~开了就杀,可是重启完查了还有有没有大师教教~~~俺啊? 我的QQ475181265给我留言就可以。
 
4
2007年06月21日 星期四 13:08 | 回复
楼主,我遇到的问题跟二楼的一模一样,能帮解决吗?小弟感激涕零了
 
5
2007年06月21日 星期四 13:37 | 回复
哎呀 楼上的几位...大家一样哈``` 我用了n个杀毒软件都没把这垃圾搞掉...郁闷死人...
 
6
2007年06月21日 星期四 17:38 | 回复
总结一下2楼说的这两种病毒 解决方法新帖http://hi.baidu.com/%B6%AD%C0%D7%D3%C2/blog/item/1563d2269d750c158b82a132.html
 
7
2007年06月21日 星期四 19:20 | 回复
我的情况和大家差不多,就是RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb这俩个开了就杀,第二次开机还未杀掉,望那位高手教教我,谢谢.我的qq是543706581
 
8
2007年06月21日 星期四 22:15 | 回复
我的情况和大家差不多,就是RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb这俩个开了就杀,第二次开机还未杀掉,望那位高手教教我,谢谢.我的qq是35372976
 
9
2007年06月21日 星期四 22:28 | 回复
macfee可以清除这个糟温的病毒!我代表所有的受害者及将受害者诅咒这个病毒的设计者喝水噎死……
 
10
2007年06月22日 星期五 12:05 | 回复
我的也是这2个病毒,能不能也告诉我一下?不胜感激,我的QQ390563217
 
11
2007年06月22日 星期五 15:35 | 回复
我的也是上面很多人说的那2个病毒,还有一个Trojan.DL.Win32.Agent.flp这样的病毒,能不能告诉我怎样清除它们.谢谢.我的QQ:544219301
 
12
2007年06月22日 星期五 19:23 | 回复
那两个病毒一直都有就是不知道怎么删除啊~~~!大哥帮帮忙,小弟不胜感激~~! QQ392565747
 
13
2007年06月22日 星期五 22:28 | 回复
大哥我有两个qjkbj.sys wuoss.dll 怎么杀啊 瑞星讲重起后删除 可重起后还是!!!我是个彻底的菜鸟啊!!怎么杀发个邮件 或加我QQ!!!!邮箱是398125824qq@.com QQ号是398125824!@@!!!急救!!!!
 
14
2007年06月23日 星期六 17:36 | 回复
楼主,我遇到的问题跟二楼的一模一样,能帮解决吗?小弟感激涕零了
 
15
2007年06月23日 星期六 17:45 | 回复
怎么办我的两病毒能查出,但杀不掉-RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb
 
16
2007年06月23日 星期六 17:46 | 回复
怎么办我的两病毒能查出,但杀不掉-RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb qq:775883318
 
17
2007年06月23日 星期六 18:54 | 回复
哪位大哥教小弟一下怎么杀,谢谢拉,+QQ 547075893 要能杀了的话送Q币
 
18
2007年06月24日 星期日 01:42 | 回复
我的也一样,就是删不掉.那位仁兄能帮一下忙,先在这里谢谢了. QQ:190829593
 
19
2007年06月24日 星期日 10:35 | 回复
我的也一样啊`不知道怎么怎么搞上这破病毒的,杀不死的.....跪求大哥用通俗易懂的方法说下解决办法,我是个菜菜
 
20
2007年06月24日 星期日 11:39 | 回复
我的问题和他们的差不多,就那两个病毒,MD怎么也册不掉,位大哥会杀交下小弟了,QQ472648939
 
21
2007年06月24日 星期日 14:00 | 回复
我也是一样啊,瑞星正版怎么杀也杀不了,谁来 999小妹我呀,QQ335107543
 
22
2007年06月24日 星期日 17:03 | 回复
电脑中了和以上几楼的玩家一样的毒 请帮个忙 教我怎么杀把 QQ57406546
 
23
2007年06月24日 星期日 18:26 | 回复
怎么办我的两病毒能查出,但杀不掉-RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb QQ:815743105
 
24
2007年06月24日 星期日 18:29 | 回复
与楼上一样 QQ:815743105
 
25
2007年06月24日 星期日 21:37 | 回复
同病相连啊,有哪位高手可以救救我啊,我的也是这两种病毒-RootKit.Win32.Agent.fq和Trojan.Win32.Agent.bkb ,怎么都杀不掉.感谢!!!!!!!!!!QQ:284242737
 
26
2007年06月25日 星期一 20:59 | 回复
我也是中这两个该死的病毒啊,好几天了,真郁闷,那位高手给个简单易懂的方法哦,3Q QQ;735946508
 
27
2007年06月25日 星期一 22:55 | 回复
我遇到的也是那中病毒重起后还是有怎么办啊!~高手们99我啊!!++我QQ460520291我隐身天天在的。。。帮个忙啊谢谢!
 
28
2007年06月27日 星期三 13:52 | 回复
有没有人知道这种病毒别计算机有没有扑伤害!~ 会不会把计算机暴掉`1
 
29
2007年06月27日 星期三 13:54 | 回复
Trojan.Win32.Agent.bkb 就是这种垃圾病毒!~有没有人帮帮忙~!` 告诉个解决的办法~!346456173 谢谢啦
 
30
2007年06月27日 星期三 19:48 | 回复
情况与以上的一样啊,会杀的大哥们,教教我怎么杀啊 ,感激不尽,QQ517499313
 
32
2007年07月24日 星期二 14:03 | 回复
我 也是种了 这种系列的毒饿#83郁闷的 杀了冲器之后 过一会有 发现有毒了
 
33
2007年08月19日 星期日 03:37 | 回复
Backdoor.Win32.Small.mw和Trojan-Downloader.JS.IstBar.ai这两种用卡巴和楼上的接果一样 总让重起 望楼主不吝赐教多谢多谢
 
34
2007年11月03日 星期六 12:22 | 回复
我中的是win32.troj.unknown.a.803328~~~~~~ win.32.troj.expain..794
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu