1. 冰河v1.1 v2.2 Mk^o*L{H
这是国产最好的木马 作者:黄鑫 'Oq}BVR&
)JZfC&,
清除木马v1.1 #S1)n[
打开注册表Regedit fCTjTlh
点击目录至: D}_\oE/n
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run bhg"<I
查找以下的两个路径,并删除 ?49wq4L;a
" C:\windows\system\ kernel32.exe" O'p7^"M
" C:\windows\system\ sysexplr.exe" +C+3DwN
关闭Regedit "#p)Z{v"!
重新启动到MSDOS方式 N/y.=]
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序 5v?6J#]2
重新启动。OK |_ ;-~bmb
L=VuEF
清除木马v2.2 D9Q%*DLd$_
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 SR\#>Qwx_
因此,不能明确说明。 y[}BFUy
你可以察看注册表,把可疑的文件路径删除。 QALMF rWH
重新启动到MSDOS方式 air{1="<-
删除于注册表相对应的木马程序 +]AE}UXZoh
重新启动Windows。OK cW3;5
.*y{[."!
2. Acid Battery v1.0 b^%4_[uRu
清除木马的步骤: EGV@L#
打开注册表Regedit ebQYk$@
点击目录至: ;)o%2#I
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run >u6kT\|^C
删除右边的Explorer ="C:\WINDOWS\expiorer.exe" iedoL0#
关闭Regedit :qnRiK]
重新启动到MSDOS方式 {wd.aUB
删除c:\windows\expiorer.exe木马程序 |"ck;.)
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。 lQ)8zI
重新启动。OK %5uuB4P&|$
)~WxNn3rx
3. Acid Shiver v1.0 + 1.0Mod + lmacid 8IVKS>
清除木马的步骤: 5[I9/4,
重新启动到MSDOS方式 aeg5ij-]u@
删除C:\windows\MSGSVR16.EXE ; xs?^N|
然后回到Windows系统 |_2O:7qe
打开注册表Regedit 1 iE
点击目录至: lv{Qn~\y&
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run n2TvPt\
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" ^%C.S :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices []u!piW
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE" ,. E:mm
关闭Regedit 3J@#V '
重新启动。OK :k JSu{p
重新启动到MSDOS方式 ) I@gy
删除C:\windows\wintour.exe然后回到Windows系统 AU)Qk$c
打开注册表Regedit &;,w})
点击目录至: O/Da8#S<
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run <iL+/^#
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" m-;u]X=a
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices ;;UvK
v
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE" lMlXK4-
关闭Regedit w\85D|u
重新启动。OK X, J.!:4`
[5:F
4. Ambush CjIkRa@!x
清除木马的步骤: Prr<:q
打开注册表Regedit a-O9[?G/x
点击目录至: \ar.(J
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ koaH31Q
删除右边的zka = "zcn32.exe" ZfMJU
关闭Regedit XD*$$`+#
重新启动到MSDOS方式 B9+oI cO
删除C:\Windows\ zcn32.exe P 0,]Ud
重新启动。OK 9B<y w.
RJ@d_~%U
5. AOL Trojan DGp'Xx_8
清除木马的步骤: 7 +?
启动到MSDOS方式 A*@!tz<
删除C:\ command.exe(删除前取消文件的隐含属性) lK}F>6^\
注意:不要删除真的command.com文件。 eZf-i1lJ
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性) z07!i@ue~
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性) RN!oflb
打开WIN.INI文件 .w&{2,a3
在[WINDOWS]下面"run="和"load="都加载者特洛伊木马程序的路径,必须清除它们: /eZAAH
run= N7Dm,Q ]
load= '9i:b]Hru
保存WIN.INI C[&Lh_F\
还要改正注册表Regedit W"z!sf5U
点击目录至: #{<Jm?sU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 2,dGRf
删除右边的WinProfile = c:\command.exe [7L1y) I(
关闭Regedit,重新启动Windows。OK ?EKYKLwr
pNE!waR>
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1 '0w'||#1
清除木马的步骤: S[* e K
Z
注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。 6nxf<1
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。 y8
`H*s@
打开system.ini文件 *bwLih!}H
在[BOOT]下面有个"shell=文件名"。正确的文件名是explorer.exe !sfUrUu
如果不是"explorer.exe",那么那个文件就是木马程序,把它查找出来,删除。 b8T'DY;~
保存退出system.ini ~)WE
打开win.ini文件 <r9J+xh*p
在[WINDOWS]下面有个run= 3/4xP|
如果你看到=后面有路径文件名,必须把它删除。 {5_*tV<I
正确的应该是run=后面什么也没有。 5P+3D{
=后面的路径文件名就是木马,把它查找出来,删除。 V .$<