《电子电脑》显示文章详细内容: [展开] [回复] [网址] [举报] [屏蔽]
泣无声
泣无声目前处于离线状态
等    级:资深长老
经 验 值:10916
魅 力 值:6914
龙    币:25858
积    分:15580.8
注册日期:2004-06-30
 
  查看泣无声个人资料   给泣无声发悄悄话   将泣无声加入好友   搜索泣无声所有发表过的文章   给泣无声发送电子邮件      

巧用系统权限法清理dll木马~~
相信大家对Dll木马都是非常熟悉了。它确实是个非常招人恨的家伙。它不像普通的exe木马那样便于识别和清理,这个家伙的隐蔽性非常强,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的进程中去,让你找不到,即使找到了也难以清除,因为正常的进程正在调用它嘛。

我用的是mcafee的杀毒软件,比如说它现在报告

defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll删除失败

fdgeg.com:C:\Windows\ime\fdgeg.com删除失败

那么可以知道defds.dll应该是个dll木马 我们可以通过冰刃icesword来查看系统的进程,找到调用该dll文件的进程 比如说是notepad.exe 我们可以先尝试着终止该进程 该进程如果终止后过不了多久又重新运行(而我并没有运行记事本)那么我们可以判定fdgeg.com就是notepad.exe的的守护进程 当它发现它所监视的notepad.exe进程被终止后会立刻将notepad.exe重新启用

现在我们可以:我的电脑-----工具----文件夹选项-----查看在高级设置的选项下去掉”简单文件共享”的钩子(我的电脑是XP操作系统,NTFS磁盘格式)

然后到C:\Windo0ws\ime下找到fdgeg.com 右键选择属性 在属性中选择”安全” 单击”高级” 在弹出的窗口中使”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”不被选中,再在弹出的窗口中单击”删除”,再依次单击”确定”。这样就没有任何用户可以使fdgeg.com工作了。

通过icesword终止notepad.exe 然后到C:\ Documents and Settings\Administrator\Local Settings\ Temp中删除defds.dll 然后到C:\Windows\ime中再找到fdgeg.com 右键属性在属性中选择”安全” 单击”高级” 在弹出的窗口中选中”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目” 然后删除它即可

最后别忘了在注册表的启动项中将这个dll木马删除

这样 我们就彻底将这个讨厌的dll木马从我们的电脑中清除了。



相信大家对Dll木马都是非常熟悉了。它确实是个非常招人恨的家伙。它不像普通的exe木马那样便于识别和清理,这个家伙的隐蔽性非常强,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的进程中去,让你找不到,即使找到了也难以清除,因为正常的进程正在调用它嘛。

我用的是mcafee的杀毒软件,比如说它现在报告

defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll删除失败

fdgeg.com:C:\Windows\ime\fdgeg.com删除失败

那么可以知道defds.dll应该是个dll木马 我们可以通过冰刃icesword来查看系统的进程,找到调用该dll文件的进程 比如说是notepad.exe 我们可以先尝试着终止该进程 该进程如果终止后过不了多久又重新运行(而我并没有运行记事本)那么我们可以判定fdgeg.com就是notepad.exe的的守护进程 当它发现它所监视的notepad.exe进程被终止后会立刻将notepad.exe重新启用

现在我们可以:我的电脑-----工具----文件夹选项-----查看在高级设置的选项下去掉”简单文件共享”的钩子(我的电脑是XP操作系统,NTFS磁盘格式)

然后到C:\Windo0ws\ime下找到fdgeg.com 右键选择属性 在属性中选择”安全” 单击”高级” 在弹出的窗口中使”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”不被选中,再在弹出的窗口中单击”删除”,再依次单击”确定”。这样就没有任何用户可以使fdgeg.com工作了。

通过icesword终止notepad.exe 然后到C:\ Documents and Settings\Administrator\Local Settings\ Temp中删除defds.dll 然后到C:\Windows\ime中再找到fdgeg.com 右键属性在属性中选择”安全” 单击”高级” 在弹出的窗口中选中”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目” 然后删除它即可

最后别忘了在注册表的启动项中将这个dll木马删除

这样 我们就彻底将这个讨厌的dll木马从我们的电脑中清除了。



相信大家对Dll木马都是非常熟悉了。它确实是个非常招人恨的家伙。它不像普通的exe木马那样便于识别和清理,这个家伙的隐蔽性非常强,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的进程中去,让你找不到,即使找到了也难以清除,因为正常的进程正在调用它嘛。

我用的是mcafee的杀毒软件,比如说它现在报告

defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll删除失败

fdgeg.com:C:\Windows\ime\fdgeg.com删除失败

那么可以知道defds.dll应该是个dll木马 我们可以通过冰刃icesword来查看系统的进程,找到调用该dll文件的进程 比如说是notepad.exe 我们可以先尝试着终止该进程 该进程如果终止后过不了多久又重新运行(而我并没有运行记事本)那么我们可以判定fdgeg.com就是notepad.exe的的守护进程 当它发现它所监视的notepad.exe进程被终止后会立刻将notepad.exe重新启用

现在我们可以:我的电脑-----工具----文件夹选项-----查看在高级设置的选项下去掉”简单文件共享”的钩子(我的电脑是XP操作系统,NTFS磁盘格式)

然后到C:\Windo0ws\ime下找到fdgeg.com 右键选择属性 在属性中选择”安全” 单击”高级” 在弹出的窗口中使”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”不被选中,再在弹出的窗口中单击”删除”,再依次单击”确定”。这样就没有任何用户可以使fdgeg.com工作了。

通过icesword终止notepad.exe 然后到C:\ Documents and Settings\Administrator\Local Settings\ Temp中删除defds.dll 然后到C:\Windows\ime中再找到fdgeg.com 右键属性在属性中选择”安全” 单击”高级” 在弹出的窗口中选中”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目” 然后删除它即可

最后别忘了在注册表的启动项中将这个dll木马删除

这样 我们就彻底将这个讨厌的dll木马从我们的电脑中清除了。

--
大事难事看担当,逆境顺境看胸襟,有舍有得看智慧,是成是败看坚持
~河蟹评论~道理你懂~
2006-04-02 16:21:24   此文章已经被查看150次   
 相关文章: [回复]  [顶端] 



  您必须登录论坛才可以发表文章:
 
用户名:   密码:   记住密码:    (忘记密码 注册




版权所有 回龙观社区网 经营许可证编号:京B2-20201639 昌公网安备1101140035号

举报电话:010-86468600-5 举报邮箱: