倍可親

回復: 0
列印 上一主題 下一主題

用系統許可權法清理dll木馬

[複製鏈接]

1萬

主題

1萬

帖子

1萬

積分

八級貝殼核心

倍可親終生會員(廿一級)

Rank: 5Rank: 5

積分
18033
跳轉到指定樓層
樓主
kent 發表於 2006-4-22 09:23 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
相信大家對Dll木馬都是非常熟悉了。它確實是個非常招人恨的傢伙。它不像普通的exe木馬那樣便於識別和清理,這個傢伙的隱蔽性非常強,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的進程中去,讓你找不到,即使找到了也難以清除,因為正常的進程正在調用它嘛。

  我用的是mcafee的殺毒軟體,比如說它現在報告

  defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll刪除失敗

  fdgeg.com:C:\Windows\ime\fdgeg.com刪除失敗

  那麼可以知道defds.dll應該是個dll木馬 我們可以通過冰刃icesword來查看系統的進程,找到調用該dll文件的進程 比如說是notepad.exe 我們可以先嘗試著終止該進程 該進程如果終止後過不了多久又重新運行(而我並沒有運行記事本)那麼我們可以判定fdgeg.com就是notepad.exe的的守護進程 當它發現它所監視的notepad.exe進程被終止後會立刻將notepad.exe重新啟用

  現在我們可以:我的電腦-----工具----文件夾選項-----查看在高級設置的選項下去掉」簡單文件共享」的鉤子(我的電腦是XP操作系統,NTFS磁碟格式)

  然後到C:\Windo0ws\ime下找到fdgeg.com 右鍵選擇屬性 在屬性中選擇」安全」 單擊」高級」 在彈出的窗口中使」從父項繼承那些可以應用到子對象的許可權項目,包括那些在此明確定義的項目」不被選中,再在彈出的窗口中單擊」刪除」,再依次單擊」確定」。這樣就沒有任何用戶可以使fdgeg.com工作了。

  通過icesword終止notepad.exe 然後到C:\ Documents and Settings\Administrator\Local Settings\ Temp中刪除defds.dll 然後到C:\Windows\ime中再找到fdgeg.com 右鍵屬性在屬性中選擇」安全」 單擊」高級」 在彈出的窗口中選中」從父項繼承那些可以應用到子對象的許可權項目,包括那些在此明確定義的項目」 然後刪除它即可

  最後別忘了在註冊表的啟動項中將這個dll木馬刪除

  這樣 我們就徹底將這個討厭的dll木馬從我們的電腦中清除了。
您需要登錄后才可以回帖 登錄 | 註冊

本版積分規則

關於本站 | 隱私權政策 | 免責條款 | 版權聲明 | 聯絡我們

Copyright © 2001-2013 海外華人中文門戶:倍可親 (http://big5.backchina.com) All Rights Reserved.

程序系統基於 Discuz! X3.1 商業版 優化 Discuz! © 2001-2013 Comsenz Inc.

本站時間採用京港台時間 GMT+8, 2025-8-13 22:43

快速回復 返回頂部 返回列表