日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢(xún)
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時(shí)間:8:30-17:00
你可能遇到了下面的問(wèn)題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營(yíng)銷(xiāo)解決方案
一次艱難查殺木馬過(guò)程

今天我同學(xué)說(shuō)他的電腦很慢,叫我過(guò)去看看,我過(guò)去給他裝了個(gè)卡巴進(jìn)行殺毒,慢慢的等待卡巴報(bào)警查到Searchnet這個(gè)木馬,點(diǎn)刪除病毒,無(wú)法刪除!說(shuō)明進(jìn)程中有!但是查找任務(wù)管理器,沒(méi)有發(fā)現(xiàn)可疑進(jìn)程!懷疑是隱藏進(jìn)程的,通過(guò)冰刃IceSword也沒(méi)有顯示隱藏進(jìn)程。我按照卡巴提示的路徑在C:\Program Files,發(fā)現(xiàn)searchnet文件夾,進(jìn)去發(fā)現(xiàn)有個(gè)unins.exe卸載的東東,點(diǎn)下看看,沒(méi)有反應(yīng),里面文件也無(wú)法刪除!對(duì),在運(yùn)行?。∠瓤纯茨抉R是怎么啟動(dòng)的,我先通過(guò)一般木馬查殺方法進(jìn)行查找,在“開(kāi)始/運(yùn)行”中輸入“regedit.exe”打開(kāi)注冊(cè)表編輯器,依次展開(kāi)

成都創(chuàng)新互聯(lián)服務(wù)項(xiàng)目包括河曲網(wǎng)站建設(shè)、河曲網(wǎng)站制作、河曲網(wǎng)頁(yè)制作以及河曲網(wǎng)絡(luò)營(yíng)銷(xiāo)策劃等。多年來(lái),我們專(zhuān)注于互聯(lián)網(wǎng)行業(yè),利用自身積累的技術(shù)優(yōu)勢(shì)、行業(yè)經(jīng)驗(yàn)、深度合作伙伴關(guān)系等,向廣大中小型企業(yè)、政府機(jī)構(gòu)等提供互聯(lián)網(wǎng)行業(yè)的解決方案,河曲網(wǎng)站推廣取得了明顯的社會(huì)效益與經(jīng)濟(jì)效益。目前,我們服務(wù)的客戶(hù)以成都為中心已經(jīng)輻射到河曲省份的部分城市,未來(lái)相信會(huì)繼續(xù)擴(kuò)大服務(wù)區(qū)域并繼續(xù)獲得客戶(hù)的支持與信任!

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以"Run"開(kāi)頭的項(xiàng),也通過(guò)查找C:\Documents ;and Settings\ay13y\「開(kāi)始」菜單\程序\啟動(dòng),都沒(méi)有發(fā)現(xiàn)可疑的 ,另外通過(guò)查找[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]鍵值,也沒(méi)有發(fā)現(xiàn)相關(guān)關(guān)聯(lián)。然后我查找服務(wù)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑鍵值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑的主鍵,結(jié)果也沒(méi)有!還通過(guò)msconfig找了隱藏服務(wù)也沒(méi)有發(fā)現(xiàn)什么東西!郁悶ing,我重起電腦按f8進(jìn)入安全模式,用卡巴殺,仍然無(wú)法刪除! 

我網(wǎng)上查了下該木馬,認(rèn)識(shí)了下該木馬特點(diǎn),

Searchnet.exe程序名稱(chēng):中搜地址

該木馬具有以下特征:自我隱藏,自我保護(hù),自我恢復(fù),網(wǎng)絡(luò)訪問(wèn),后臺(tái)升級(jí),監(jiān)視用戶(hù)操作,無(wú)法徹底刪除。 

一、隱藏文件 

該木馬隱藏了Program File下的SearchNet文件夾和Drivers下的驅(qū)動(dòng)文件。 

資源管理器下沒(méi)有發(fā)現(xiàn)SearchNet文件夾 

用IceSword能發(fā)現(xiàn)SearchNet文件夾 

資源管理器下沒(méi)有發(fā)現(xiàn)其驅(qū)動(dòng)文件 

用IceSword發(fā)現(xiàn)三個(gè)驅(qū)動(dòng)文件: FAD.sys Anfad.sys hProcess.sys 

二、隱藏進(jìn)程 

該木馬隱藏了自己的兩個(gè)進(jìn)程:SearchNet.exe 和 ServeHost.exe 

任務(wù)管理器下沒(méi)有發(fā)現(xiàn)SearchNet.exe 和 ServeHost.exe進(jìn)程 

三、隱藏注冊(cè)表 

該木馬隱藏了與其相關(guān)的所有注冊(cè)表項(xiàng): 

用Regedit無(wú)法查看其注冊(cè)表啟動(dòng)項(xiàng) 

四、監(jiān)視用戶(hù)操作 

該木馬,安裝了WH_MSGFILTER WH_KEYBOARD_LL WH_MOUSE鉤子,監(jiān)視著用戶(hù)的一舉一動(dòng)。 

五、自我保護(hù),自我修復(fù) 

該木馬采用驅(qū)動(dòng)文件FAD.sys Anfad.sys hProcess.sys對(duì)其所有和注冊(cè)表進(jìn)行了保護(hù),甚至用IceSword都無(wú)法刪除! 

六、網(wǎng)絡(luò)訪問(wèn)與后臺(tái)升級(jí) 

該木馬可通過(guò)悄悄訪問(wèn)網(wǎng)絡(luò),后臺(tái)升級(jí),以保持其最新版本,躲過(guò)殺毒軟件的查殺。 

七、卸載欺騙 

該木馬提供一個(gè)虛假的卸載方式,來(lái)欺騙用戶(hù)。 

我汗這么強(qiáng)悍的木馬啊,有點(diǎn)想PS,驅(qū)動(dòng)級(jí)木馬啊,網(wǎng)上有人提供了刪除木馬的方法,  

多操作系統(tǒng)的用戶(hù),可以通過(guò)引導(dǎo)到其它系統(tǒng)刪除此木馬的所有文件,徹底清除該木馬。 

單系統(tǒng)用戶(hù)可以使用unlocker強(qiáng)制刪除,他的是一個(gè)系統(tǒng),第1個(gè)方法不可取,第2個(gè)我試了,重起電腦仍然出現(xiàn),突然間想到,windows權(quán)限依賴(lài)性,我暈,我同學(xué)的是FAT分區(qū)格式,給他轉(zhuǎn)為NTFS,方法是convert c :/fs:ntfs,這樣把C盤(pán)換為NTFS格式了,然后把C:\Program Files\searchnet 文件夾的權(quán)限全部禁用,首先打開(kāi)我的電腦,點(diǎn)擊:工具—文件夾選項(xiàng)-查看,把“使用簡(jiǎn)單文件共享”前面的鉤去掉,這樣文件的安全選項(xiàng)就出現(xiàn)了,右擊searchnet 文件夾點(diǎn)屬性,找到安全,把里面的權(quán)限全部去掉,

 

最后重起電腦,哈哈,木馬這次沒(méi)有啟動(dòng),把權(quán)限恢復(fù),把searchnet文件夾內(nèi)容全部刪除,在C:\WINDOWS\system32\drivers 找到FAD.sys Anfad.sys hProcess.sys這3個(gè)驅(qū)動(dòng)啟動(dòng)的東東,全部刪除!又用卡巴找了下,沒(méi)有發(fā)現(xiàn)病毒!重起電腦,沒(méi)有啟動(dòng),也查不到!這次殺毒結(jié)束了! 

結(jié)語(yǔ):這個(gè)木馬以往查殺方法行不通,我借助了權(quán)限的依賴(lài)把木馬殺掉,也是一種不錯(cuò)的方法!大家有什么問(wèn)題與我聯(lián)系。


文章題目:一次艱難查殺木馬過(guò)程
標(biāo)題網(wǎng)址:http://www.5511xx.com/article/cosjeds.html