1. 冰河v1.1 v2.2 QjRVdb>
这是国产最好的木马 作者:黄鑫 2#sE\D
AN^;~m ^
清除木马v1.1 i8dv|oa
打开注册表Regedit [t0gX dU6
点击目录至: 5~ jGF
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ^D\#*pIO
查找以下的两个路径,并删除 ~(FyGB}
" C:\windows\system\ kernel32.exe" ]0\8g=KK
" C:\windows\system\ sysexplr.exe" SA}]ZK P
关闭Regedit MF=@PE][
重新启动到MSDOS方式 $rf5\_G,96
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 ==c\* o
重新启动。OK l'$AmuGj
^gNAGQYA
清除木马v2.2 |JrG?:n
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 Z>o20uA
因此,不能明确说明。 FCOSgEU
你可以察看注册表,把可疑的文件路径删除。 "4I`.$F%O(
重新启动到MSDOS方式 WM9QC59
删除于注册表相对应的木马程序 eoow]me
重新启动Windows。OK i 1
&L+u]&!6C
2. Acid Battery v1.0 +8v!vuO'
清除木马的步骤: j_Dx4*vg
打开注册表Regedit (2<0kqj%
点击目录至: =:5yRP
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run J#bEAK^L,l
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" i9+V<'h
关闭Regedit YMJ?t"
重新启动到MSDOS方式 I2D<~xP~2+
删除c:\windows\expiorer.exe木马程序 '|Cs!Zl
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 0gxbo
重新启动。OK ?e yo2:-$
ij%\ld9kd
3. Acid Shiver v1.0 + 1.0Mod + lmacid MB:E/
清除木马的步骤: M]eH
JZ~v
重新启动到MSDOS方式 *p +%&z_<
删除C:\windows\MSGSVR16.EXE skr^m%W
然后回到Windows系统 670g|&v.
打开注册表Regedit Pgb<;c:4
点击目录至: 1P&c:n
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run R$NH [Tz
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" QIGMP=!j
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices z]~B@9l
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" HlLF<k~}
关闭Regedit NNS n]LP
重新启动。OK Gv3a<Knn4
重新启动到MSDOS方式 ~[l2"@
删除C:\windows\wintour.exe然后回到Windows系统 G^oBu^bq~
打开注册表Regedit Xv6z>z.
点击目录至: = R; 0Ed&b
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 8!E$0^)c|
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" 8%2*RKj
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices /1t(e._
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" v?5Xx{ym
关闭Regedit qH$G_R#)8B
重新启动。OK 7w YSP&$
q4Qm:|-
4. Ambush )k=8.j4
清除木马的步骤: [\eUCt F
打开注册表Regedit }kGJ)zh
点击目录至: miEfxim
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ zN*/G6>A
删除右边的zka = "zcn32.exe" NhXTt!S6C
关闭Regedit 3,W2CN}
重新启动到MSDOS方式 Peh(*D{
删除C:\Windows\ zcn32.exe $0NWX
重新启动。OK CQQX7Y\
>\%44ba6
5. AOL Trojan lzw3 x
清除木马的步骤: w=y!|F
启动到MSDOS方式 A\k@9w\Ll;
删除C:\ command.exe(删除前取消文件的隐含属性) % ;09J
注意:不要删除真的command.com文件。 8kX3.X`
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) %TvunV7NQS
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) @D Qg1|m
打开WIN.INI文件 hekAics6S
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: H>a3\M
run=
VTy!<I
load= 3Ud&B
保存WIN.INI 'R99kL/.N
还要改正注册表Regedit uXyNj2(d.
点击目录至: G{$9e}#
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run t&eY+3y,T
删除右边的WinProfile = c:\command.exe zH}u9IR3`
关闭Regedit,重新启动Windows。OK D3vd O2H
,m9Nd "6\
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 A:0
清除木马的步骤: L*Xn!d%
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 e*:[#LJ]C
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 a:7"F{D91
打开system.ini文件 ,`B*rCOa
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe ')}$v+9h
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 coiTVDwA
保存退出system.ini j"yL6Q9P
打开win.ini文件 Xo;J1H
在[WINDOWS]下面有个run= [P`Q_L,+
如果你看到=后面有路径文件名,必须把它删除。 #c./<<P5}
正确的应该是run=后面什么也没有。 _T<ney}Y<
=后面的路径文件名就是木马,把它查找出来,删除。 >5i1M^g(
保存退出win.ini。 m%'9z L c
OK HkGzyDt
Y6W3WPs(
7. AttackFTP rM/*_0[`d
清除木马的步骤: )j]S;Mr
打开win.ini文件 Lb{~a_c
在[WINDOWS]下面有load=wscan.exe m{I_E
G
删除wscan.exe ,正确是load= 6^s]2mMfk
保存退出win.ini。 Z#3wMK~
打开注册表Regedit fZ 17
点击目录至: e}-uU7O
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Wi'BX#xCB
删除右边的Reminder="wscan.exe /s" W9ZT=#>)[
关闭Regedit,重新启动到MSDOS系统中 qL,QsRwN
删除C:\windows\system\ wscan.exe #}^ZxEU
OK gh['T,
K&Ht37T
8. Back Construction 1.0 - 2.5 9L*gxI>
清除木马的步骤: KAO}*?
打开注册表Regedit Hvnak{5
点击目录至: #B&D
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 72@8M
删除右边的"C:\WINDOWS\Cmctl32.exe" \Llrs-0 M
关闭Regedit,重新启动到MSDOS系统中 gPd:>$
删除C:\WINDOWS\Cmctl32.exe jgVra*
OK P5%DvZB$w
na?jCq9C
9. BackDoor v2.00 - v2.03 HEhdV5B
清除木马的步骤: NGd|7S[^+c
打开注册表Regedit P>0j]?RB
点击目录至: -!I.:97 N
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run GKZn|<Y|{c
删除右边的c:\windows\notpa.exe /o=yes axxdW)+K
关闭Regedit,重新启动到MSDOS系统中 "/O0j/lm
删除c:\windows\notpa.exe <