现在的木马很少采用独立的EXE可执行文件形式,而是改为内核嵌入方式、远程线程插入技术、挂接PSAPI等手段的插入式木马。那么遇到这些插入式木马怎么办呢?下面就教你查找和清除线程插入式木马。
首先在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开
[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion]
和[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion]
查看下面所有以Run开头的项,其下是否有新增的和可疑的键值,
也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。另外
[HKEY_LOCAL_MACHINESoftwareclassesexefileshellopencommand]
键值也可能用来加载木马,比如把键值修改为“X:windowssystemABC.exe %1%”。
另外,有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices]下查看的可疑主键。然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。

八笛客服
服务时间: