查看文章 |
顽固文件杀灭工具-冰刃Icesword(免费下载+使用教程)
2007-06-13 11:17
顽固文件杀灭工具-冰刃Icesword[转载自久要卡吧] http://www.91kb.cn/read-htm-tid-81.html (下载并附图文教程) =================================================== 欢迎您光临我的小空间,希望我收集的电脑杀毒小软件能帮到你 最近的Trojan(特洛一木马)很流行.大家都要小心..防范要到位, 中了病毒再想起杀毒软件就比较难解决了.现在的病毒真的很猖狂 怕中毒的话,推荐以后上网用火狐。火狐可以保障你上网的安全, 可以放心浏览,可以屏蔽病毒和木马以及恶意的弹出广告, 火狐浏览器推荐下载:http://firefox.50n.cn/index.htm =================================================== 这是一斩断黑手的利刃,它适用于Windows 2000/XP/2003 操作系统,其内部功能是十分强大,用于查探系统中的幕后黑手-木马后门,并作出处理。可能您也用过很多类似功能的软件,比如一些进程工具、端口工具,但是 现在的系统级后门功能越来越强,一般都可轻而易举地隐藏进程、端口、注册表、文件信息,一般的工具根本无法发现这些“幕后黑手”。IceSword 使用了大量新颖的内核技术,使得这些后门躲无所躲。使用前请详细阅读说明。第一次使用请保存好数据,需要您自己承担可能的风险,特别是多处理器机器的朋 友,谢谢 2007.03.30增加使用教程,帮助更多需要帮助的人 IceSword冰刃(以下简称IceSword)是一款斩断系统黑手的绿色软件。在笔者的使用中,IceSword表现很令笔者满意,绝对是一把强悍的瑞士军刀——小巧、强大。 1.IceSword的“防” 打开软件,看出什么没?有经验的用户就会发现,这把冰刃可谓独特,它显示在系统任务栏或软件标题栏的都只是一串随机字串“CE318C”,而并是通常所 见的软件程序名(见图1)。这就是IceSword独有的随机字串标题栏,用户每次打开这把冰刃,所出现的字串都是随机生成,随机出现,都不相同(随机五 位/六位字串),这样很多通过标题栏来关闭程序的木马和后门在它面前都无功而返了。另外,你可以试着将软件的文件名改一下,比如改为 killvir.exe,那么显示出来的进程名就变为了killvir.exe。现在你再试着关闭一下IceSword,是不是会弹出确认窗口?这样那些 木马或后门就算通过鼠标或键盘钩子控制窗口退出按钮,也不能结束IceSword的运行了,只能在IceSword的面前乖乖就范了。 ![]() 图1
2.IceSword的“攻”推荐以后用火狐上网,火狐可以保障你上网的安全,可以放心浏览,可以屏蔽病毒和木马 火狐浏览器在线更新可防止最近最流行的木马及病毒变种. 火狐浏览器推荐下载:http://huohu.sms95.com/index.htm 如果IceSword只有很好的保护自身功能,并没有清除木马的能力,也不值得笔者介绍了。如果大家还记得本刊2005年第5期《如何查杀隐形木 马》一 文,那一定会觉得IceSword表现相当完美了。但这只所谓的隐身灰鸽子,在IceSword面前只算是小儿科的玩意。因为这只鸽子只能隐身于系统的正 常模式,在系统安全模式却是再普通不过的木马。而IceSword的作者就在帮助中多次强调IceSword是专门针对功能强大的内核级后门设计的。今 天,笔者通过一次经历来说明IceSword几招必杀技。前段时间,笔者某位朋友的个人服务器(Windows2003), 出现异常,网络流量超高,朋友使用常规方法只可以清除简单的木马,并没有解决问题,怀疑是中了更强的木马,于是找来笔者帮忙。笔者在询问了一些情况后,直 接登录到系统安全模式检查,谁知也没有什么特别发现。于是笔者尝试拿出IceSword这把“瑞士军刀”…… 第一步:打开IceSword,在窗口左侧点击“进程”按钮,查看系统当前进程。这个隐藏的“幕后黑手”马上露出马脚(见图2),但使用系统自带的“任 务管理器”是看不到些进程的。注意,IceSword默认是使用红色显示系统内隐藏程序,但IceSword若在内核模块处显示多处红色项目并不都是病 毒,我们还需要作进一步的技术分析及处理。 ![]() 图2
别以为只是系统自带的任务管理器功能弱,未能发现。我们又用了IceSword与Process Explorer(另一款功能强大的进程查看软件)进行对比,同样也没办法发现“幕后黑手”的踪影(见图3)。
![]() 图3
第二步:点击窗口左侧的“服务”按钮,来查看系统服务。这时就可以看到如图4所示的情况了,这 个木马的服务也是隐藏的,SSDT里用红色表示隐藏服务, 很多病毒,木马将其自身加载其中.通过隐藏服务进行运行.不过:windows\System32\drivers\klif.sys 就是卡巴斯基内核驱动,一般会显示为红色,不过是正常的. 图4 第三步:既然看了服务,也应该查查注册表[HKEY_LOCAL_ MACHINE SYSTEM\ CurrentControlSet \Services]的情况。反正IceSword也提供
![]() 图6
第五步:剩下的事容易多了,在IceSword中点击“查看”标签下的“进程”按钮,右击刚刚发现的隐藏进程,选择“结束进程”。然后用IceSword 删除那三个木马文件,最后,还要删除多余的服务项——那两个HackerDefender*的注册表键值即可。清理完这只“黑手”后,再使用杀毒软件重新 杀一遍系统,确认没有其他的木马。 推荐以后用火狐上网,火狐可以保障你上网的安全,可以放心浏览,可以屏蔽病毒和木马 火狐浏览器在线更新可防止最近最流行的木马及病毒变种. 火狐浏览器推荐下载:http://huohu.sms95.com/index.htm 免费下载:http://www.91kb.cn/read-htm-tid-81.html (下载并附图文教程) |
最近读者:



图4 第三步:既然看了服务,也应该查查注册表[HKEY_LO
