天府教程网导读:教你手工剿灭QQ广告弹出木马
具体的不知道从哪天起,我的Maxthon浏览器好像不能拦截一些网站的广告了,屏幕的右下角也不时的出现如QQ广告一样的东西,一开始以为是网站和QQ的广告。但越用越不对劲,仔细一看,右下角的根本就不是QQ的广告,出来的整个广告就是一个链接,不像QQ广告外面还有一个框,鼠标放在上面是不会变成手形的,而这个广告,无论鼠标放在什么地方都是手形的。我开始怀疑我中招了,将杀毒软件升级到最新也不能查杀,打开浏览器,上网搜索,发现也有朋友中了这种木马,但该网友提供的方法并不能删除木马,无奈之下只好自己“动手”了,以下就是我的整个手工清除木马的过程,写出来与大家分享。 1、常规操作
打开任务管理器,查看进程,并没有发现什么不良进程。
2、深入挖掘
运行Regedit,依次展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,一看,果然多了个新家伙Advapi32,一看键值,竟然加载的是一个Dll文件,而这个文件位于C:\WINDOWS\Downloaded Program Files目录下的_IS_0518目录中。找到了根源就好办了,先删除了启动项,再删除对应的木马文件就行了,但到了C:\WINDOWS\Downloaded Program Files目录一看,发现这些文件根本看不到(开启了显示隐藏文件项)。且重启之后启动项又出现了,很显然,这个木马监视注册表,且文件隐藏。为了剿灭彻底,以下步骤是进入安全模式后进行的(开机时按住F8键或Ctrl键不放直到启动菜单出现)。
在第三步之前,我曾尝试直接用第四步的方法删除木马文件,但发现重启之后木马并没有消失,因此初步判断该木马存在备份文件。
3、清除木马备份文件
打开“我的电脑”进入C:\Windows目录,发现一个可疑目录Backup,进去一看,果然启动项加载的Dll文件也在里面,但启动项加载的却不是这个目录中的文件,很显然这个目录就是木马的备份,先删除这个备份目录再说,但刚刚删除,大概一两秒的时间这个目录又被重新建立。这个木马还真狡猾,竟然在安全模式还能自动加载且监视备份文件,一旦备份文件被删除,马上又会建立。正所谓“以彼之道还施彼身”,它能监视且能自动建立备份目录,我如果能先将目录删除,然后抢在它的前面建立目录不就行了吗?因为Windows是不允许同一目录下有两个文件或目录同名的。但从备份目录被删除到被重新建立中间的间隔太短了,手工肯定是不行的,那么就用Dos时代的批处理吧!先建立如下的批处理文件,命名为Kill.bat,双斜杠之后是注释,实际操作时无需输入。
Move c:\windows\backup c:\windows\bak //将Backup目录重命名为Bak
Md c:\windows\backup //在C:\windows下建立Backup目录
这时再打开“我的电脑”,依次进入C:\windows目录,将Bak目录删除,即完成了木马备份文件的删除。
江民KV2006
KV2006需要用户事先在设置里输入要保护的信息。这里输入了要保护的QQ号码和密码。

然后运行木马程序,只打开KV的隐私保护监控、邮件和网页监控(打开隐私保护以后,邮件、网页监控会自动打开)和木马/注册表监控(“木马监控”即是“木马一扫光”的监控功能,据说有密码防盗功能,所以测试时也将木马监控打开)。

退出QQ,发现System32目录下生成了记录密码的文件“Recinfo.dll”,并且记录的内容和裸机测试的时候没有区别…………整个过程中KV没有给出任何警告和提示。
插上网线,这个DLL文件自动删除,看来已经发给黑客了~KV2006仍然哑巴一样啥提示没有…………
本新闻共4页,当前在第2
第3页:瑞星2006木马墙成功拦截
然后运行病毒程序再启动QQ,瑞星个人防火墙立即提示检测到QQ正在运行。
瑞星2006
瑞星今年产品的主打卖点之一是“木马墙”密码防盗,在测试中确实发现他和其他的杀毒软件不太一样。这个功能在个人防火墙2006中,所以测试的时候没有安装它的杀毒软件。
它不需要事先把密码什么的录入进去,在防火墙的游戏保护里把QQ加进去就OK了。
然后运行病毒程序再启动QQ,瑞星个人防火墙立即提示检测到QQ正在运行。
退出QQ后,在System32目录下也没有生成记录密码的文件。
同时,瑞星的防火墙提示有进程访问QQ,点击详情以后可以看到是哪些程序要访问QQ的进程。
其中Sysapis.dll文件就是病毒释放的。
感觉瑞星06的木马墙防盗功能确实不错,要是说明书写得再清楚点就好了,我琢磨了半天才知道木马墙原来在游戏保护里面...寒一个
本新闻共4页,当前在第3
第4页:金山2006一声不吭 默默被虐
由于金山网镖的木马防火墙功能似乎具有私人信息、系统信息保护功能,所以在测试中开启了木马防火墙功能。
除了网镖,在毒霸的设置里也有一项隐私保护,它跟KV2006的隐私保护差不多也是需要自己先输入要保护的信息。一样,还是在里面事先输入好QQ号和密码:
然后运行木马,再打开QQ,输入用户名密码,然后再关闭QQ。然后......木马用于记录密码的那个DLL文件又出现了~
插上网线,文件立即消失,密码被发出去了…………
即使开了毒霸的隐私保护和网镖的木马防火墙,独霸和网镖2006一样是在整个过程中一声没吭,默默地就被虐了~
整个测试完毕,感觉瑞星2006确实是下功夫了,木马墙效果确实不错,防火墙比以前强大了不少,杀毒软件也不像05那么占内存了。以前一直用卡巴+天网,结果机器被卡巴卡得受不了~现在重新把箱子底的瑞星找出来并且升级到06了,用着还不错,进步很大。
由于时间原因,这次没有测试国外的杀毒软件和防火墙,记得诺顿也有类似的隐私保护功能,具体有没有用大家可以自己试试。
标签(Tags):教你手工剿灭QQ广告弹出木马
引用地址:
金山毒霸2006
由于金山网镖的木马防火墙功能似乎具有私人信息、系统信息保护功能,所以在测试中开启了木马防火墙功能。
除了网镖,在毒霸的设置里也有一项隐私保护,它跟KV2006的隐私保护差不多也是需要自己先输入要保护的信息。一样,还是在里面事先输入好QQ号和密码:
然后运行木马,再打开QQ,输入用户名密码,然后再关闭QQ。然后......木马用于记录密码的那个DLL文件又出现了~
插上网线,文件立即消失,密码被发出去了…………
即使开了毒霸的隐私保护和网镖的木马防火墙,独霸和网镖2006一样是在整个过程中一声没吭,默默地就被虐了~
整个测试完毕,感觉瑞星2006确实是下功夫了,木马墙效果确实不错,防火墙比以前强大了不少,杀毒软件也不像05那么占内存了。以前一直用卡巴+天网,结果机器被卡巴卡得受不了~现在重新把箱子底的瑞星找出来并且升级到06了,用着还不错,进步很大。
由于时间原因,这次没有测试国外的杀毒软件和防火墙,记得诺顿也有类似的隐私保护功能,具体有没有用大家可以自己试试。
本新闻共4页,当前在第4
标签(Tags):教你手工剿灭QQ广告弹出木马
引用地址:
