一次艰难查杀木马过程

linkeronline15年前 (2006-01-16)网络日志211
今天我同学说他的电脑很慢,叫我过去看看,我过去给他装了个卡巴进行杀毒,慢慢的等待卡巴报警查到Searchnet这个木马,点删除病毒,无法删除!说明进程中有!但是查找任务管理器,没有发现可疑进程!怀疑是隐藏进程的,通过冰刃IceSword也没有显示隐藏进程。我按照卡巴提示的路径在C:\Program Files,发现searchnet文件夹,进去发现有个unins.exe卸载的东东,点下看看,没有反应,里面文件也无法删除!对,在运行啊!先看看木马是怎么启动的,我先通过一般木马查杀方法进行查找,在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以"Run"开头的项,也通过查找C:\Documents and Settings\ay13y\「开始」菜单\程序\启动,都没有发现可疑的 ,另外通过查找[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]键值,也没有发现相关关联。然后我查找服务[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑的主键,结果也没有!还通过msconfig找了隐藏服务也没有发现什么东西!郁闷ing,我重起电脑按f8进入安全模式,用卡巴杀,仍然无法删除! 我网上查了下该木马,认识了下该木马特点, Searchnet.exe程序名称:中搜地址 该木马具有以下特征:自我隐藏,自我保护,自我恢复,网络访问,后台升级,监视用户操作,无法彻底删除。 一、隐藏文件 该木马隐藏了Program File下的SearchNet文件夹和Drivers下的驱动文件。 资源管理器下没有发现SearchNet文件夹 用IceSword能发现SearchNet文件 资源管理器下没有发现其驱动文件 用IceSword发现三个驱动文件: FAD.sys Anfad.sys hProcess.sys 二、隐藏进程 该木马隐藏了自己的两个进程:SearchNet.exe 和 ServeHost.exe 任务管理器下没有发现SearchNet.exe 和 ServeHost.exe进程 三、隐藏注册表 该木马隐藏了与其相关的所有注册表项: 用Regedit无法查看其注册表启动项 四、监视用户操作 该木马,安装了WH_MSGFILTER WH_KEYBOARD_LL WH_MOUSE钩子,监视着用户的一举一动。 五、自我保护,自我修复 该木马采用驱动文件FAD.sys Anfad.sys hProcess.sys对其所有和注册表进行了保护,甚至用IceSword都无法删除! 六、网络访问与后台升级 该木马可通过悄悄访问网络,后台升级,以保持其最新版本,躲过杀毒软件的查杀。 七、卸载欺骗 该木马提供一个虚假的卸载方式,来欺骗用户。 我汗,这么强悍的木马啊,有点想PS,驱动级木马啊,网上有人提供了删除木马的方法, 多操作系统的用户,可以通过引导到其它系统删除此木马的所有文件,彻底清除该木马。 单系统用户可以使用unlocker强制删除,他的是一个系统,第1个方法不可取,第2个我试了,重起电脑仍然出现,突然间想到,windows权限依赖性,我晕,我同学的是FAT分区格式,给他转为NTFS,方法是convert c :/fs:ntfs,这样把C盘换为NTFS格式了,然后把C:\Program Files\searchnet 文件夹的权限全部禁用,首先打开我的电脑,点击:工具—文件夹选项-查看,把“使用简单文件共享”前面的钩去掉,这样文件的安全选项就出现了,右击searchnet 文件夹点属性,找到安全,把里面的权限全部去掉,最后重起电脑,哈哈,木马这次没有启动,把权限恢复,把searchnet文件夹内容全部删除,在C:\WINDOWS\system32\drivers 找到FAD.sys Anfad.sys hProcess.sys这3个驱动启动的东东,全部删除!又用卡巴找了下,没有发现病毒!重起电脑,没有启动,也查不到!这次杀毒结束了! 结语:这个木马以往查杀方法行不通,我借助了权限的依赖把木马杀掉,也是一种不错的方法! BY:智能终端

相关文章

Vista下一代操作系统代号曝光

微软下一代的操作系统代号已经曝光,它就是“FiJi”。但是它和它的下一任操作系统“Vienna”计划的推出时间都不清楚。   和微软关系密切的合作伙伴透露,微软已经为下一代的操作系统“FiJi”...

遭遇淘宝钓鱼一例

遭遇淘宝钓鱼一例

电子商务的兴起,造就了马云的阿里巴巴和淘宝,特别是淘宝在线交易的平民化,更是让越来越多的网民享受到了,在线电子购物的便捷和实惠;交易与现金的频繁流动,网上货币这等同于现金的存在,同样也没有避免不法者觊...

上班一族五大最佳发财术

这是一个创业的时代,想自己创业做老板的人越来越多,其中也包括众多上班族。所碰到的问题:时间紧、资金有限、经验缺乏、患得患失,是几乎所有想自主创业的上班族都会遇到的问题。针对这些问题,我们的建议是:采取...

腾讯和360没有胜家,3Q大战你们都输了

北京朝阳法院已经受理了360和腾讯的竞争官司,可今晚发现两者更是变本加利的冲击起来了:大幅度弹窗,警告威胁停止使用……,唉,这软件都不是咱老百姓的,他们想怎么整治,老百姓哪怕是用习惯了也不成,使用权随...

HD声卡使用新浪UT时声音小的解决方法

HD声卡使用新浪UT时声音小的解决方法

记得今年公司电脑大批量采购清华同方电脑的时候,发现声卡声音极小正版完整驱动解决realtek HD ALC883麦克风不能调节音量问题、解决realtek HD ALC883麦克风不能调节音量的驱动问...

无奈的IBM ntoskrnl.exe文件丢失或损坏的解决

这不是“标题党”!这是一天的工作总结。昨天IBM的技术人员把服务器给搞崩溃以后(这个方面,IBM和微软可以辩一下),今天一大早,受领导“恩威并施”的委派...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。