1. 冰河v1.1 v2.2 Zz |MIGHm
这是国产最好的木马 作者:黄鑫 9kY[j2,+
8g7,2f/ }
清除木马v1.1 kK~IwA
打开注册表Regedit ?vGffMm
点击目录至: 5lJ)(|_
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 1GE|Wd
查找以下的两个路径,并删除 Q1&P@Io$
" C:\windows\system\ kernel32.exe" +>g`m)?p
" C:\windows\system\ sysexplr.exe" =KX<_;E
关闭Regedit nxap\Lf
重新启动到MSDOS方式 $
Cjk
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 3Gr&p6
重新启动。OK D0]a\,aZ
w,j cm;
清除木马v2.2 D~&Mwsi
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 iY/KSX^~O
因此,不能明确说明。 o8FXqTUcs4
你可以察看注册表,把可疑的文件路径删除。 q cA`)j
重新启动到MSDOS方式 <<|H=![
删除于注册表相对应的木马程序 Y
ZaP
重新启动Windows。OK 7/X"z=Q^|
h#Ce_,o
2. Acid Battery v1.0 Cw,D{
清除木马的步骤: h:Ndzp{
打开注册表Regedit ;<G<1+
点击目录至: ;+I4&VieK
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run TQ1WVq
}*
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" ~%|G+m>
关闭Regedit _#qe#
重新启动到MSDOS方式 SLk2X;c]o
删除c:\windows\expiorer.exe木马程序 r7!J&8;{K
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 qG>DTKIU
重新启动。OK +ydm,aKk
8]0:1
{@
3. Acid Shiver v1.0 + 1.0Mod + lmacid 8h?X!2Nq
清除木马的步骤: m<3v)R[>
重新启动到MSDOS方式 76#.F
删除C:\windows\MSGSVR16.EXE L,-u.vV
然后回到Windows系统 ~ |,e_
zA
打开注册表Regedit 0v"&G<J
点击目录至: ? Ekq6uz\)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run j[S`^2
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" D?+
RJs
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices T2Z[AvNXFk
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" :?r*p>0$
关闭Regedit Bx X$5u
重新启动。OK j=.g:&r)
重新启动到MSDOS方式 +
>sci
删除C:\windows\wintour.exe然后回到Windows系统 ,p,Du
F
打开注册表Regedit ixOw=!@
点击目录至: +|nsu4t,<
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run +6%7CC 6
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" -Q`Cq|s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices ~440#kj<
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" Tj,Nmb>Q7'
关闭Regedit K
M]Wl_z
重新启动。OK :2q
?>\
o?R,0 -
4. Ambush C/+nSe.
清除木马的步骤: hrlCKL&
打开注册表Regedit ti;%BS
点击目录至: &y3B)#dIJ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ pB'x_z
删除右边的zka = "zcn32.exe" [u\CD sX
关闭Regedit Rc7.M"wzjX
重新启动到MSDOS方式 gO{W#%
删除C:\Windows\ zcn32.exe By/bVZks
重新启动。OK 3Bd4
C]E
z`9l<Q/
5. AOL Trojan WRMz]|+}4
清除木马的步骤: |2UauTp5yK
启动到MSDOS方式 KS>Fl->
删除C:\ command.exe(删除前取消文件的隐含属性) er\:U0fr#@
注意:不要删除真的command.com文件。 cd"wNH-
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) s @M
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) ?xHtn2(q
打开WIN.INI文件 WA$ p_% r=
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: bG1 ofsU
run= 3z$\&&
BR
load= <d<RK@2-
保存WIN.INI AuM:2N2
还要改正注册表Regedit >huq t|S*9
点击目录至: :dbV2'vIQ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run NFM-)Z57
删除右边的WinProfile = c:\command.exe Oylp:_<aT
关闭Regedit,重新启动Windows。OK W)
RQJ9MGw
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 z5I^0'
清除木马的步骤: kBUufV~
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 {N@Y<=+:
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 6 cr^<]v !
打开system.ini文件 zrTY1Asw;4
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe {C, #rj
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 =1&}t%<X
保存退出system.ini Cg?I'1]o6
打开win.ini文件 t"#lnG!G
在[WINDOWS]下面有个run= k4*! Q_A
如果你看到=后面有路径文件名,必须把它删除。 Dl@{}9
正确的应该是run=后面什么也没有。 A<