• 3996閱讀
  • 18回復

【獨居老人--網技教學一】手動高階抓木馬--木馬程式有些是隱藏檔 掃不出來的 [復制鏈接]

上一主題 下一主題
 

發帖
26833
流金幣
3846
歲月值
21151
貢獻值
5
發文數
161
超激值
16
回應好評度
2254
發文好評度
575
只看樓主 倒序閱讀 使用道具 0樓  發表于: 2006-11-13
— 本帖被 泰輕鬆 從 流金歲月電腦館 移動到本區(2008-07-08) —
網上看到 感覺近日好多大大在問中毒問題 
轉貼分享大家研究一下 希望能解決一些問題


1.惡意病毒:hookit『鍵盤側錄程式』
視窗左下→按開始→按尋找→選檔案或資料夾→名稱輸入hookit
→查詢那邊先找c槽然後d.e.f(看你有幾個都要找一次)
→然後按立即搜尋讓它搜尋一下,
如有找到此檔,代表你的電腦內有『鍵盤側錄程式』,
●處理方式:對著他點一下,然後按一下Delete那顆把它刪掉。

2.惡意程式:smcsvr『木馬程式』
用同樣步驟把hookit換成smcsvr再搜尋一次,
如有找到此檔,則代表您中了『木馬』。
找到smcsvr按Delete是無法刪除的,因為它會說他正在執行。
●處理方式:開始→執行→輸入msconfig→按確定→選擇最右邊的『啟動』→
把SMCsvr.exe(有時候有好幾個)打勾取消(然後先不要按確定或是套用),
到視窗左下→按開始→按尋找→選檔案或資料夾→名稱輸入smcsvr→
然後搜尋smcsvr找到後把它刪除,需重新開機。


3.惡意程式—peep

此為木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。

用同樣步驟把換成poop再搜尋一次,
通常會存放在c:\winnt\system32目錄之下,
●處理方式:找到的檔案不在正常目錄下的都按Delete刪除掉,
(正常之explorer.exe是存放在c:\winnt之目錄之下),
peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。


4.惡意程式—service

於網路連線後以TCP方式連線至跳版主機之53port,一般53port為DNS之用

用同樣步驟把換成service再搜尋一次,
正常之系統檔為services.exe,存放於c:\winnt\system32目錄之下,
若電腦有service或非位於c:\winnt\system32目錄下,檔案則可能受到感染。
●處理方式:把不在正常目錄下的檔案,對著他點一下,然後按一下Delete那顆把它刪掉。

5.惡意程式—iexplore

該程式改編自知名偷密碼程式之passwordspy、Backdoor.PowerSpider及PWSteal.Netsnake,
為知名收集密碼資訊程式的變種,
會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件主機。

用同樣步驟把換成iexplore再搜尋一次,
iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer)
●處理方式:把不在正常目錄下的檔案,對著他點一下,然後按一下Delete那顆把它刪掉。

《特別注意》:
其他異常程式:
包括exec3.exe、r_server.exe、hiderun.exe、
gatec.exe、gates.exe、gatew.exe、nc1.exe、
radmin.exe、hbulot.exe
等已知檔名之惡意程式,另需人工檢核是否有異常程式,
如「*.bat」及「*.reg」通常為駭客入侵後安裝惡意程式使用之檔案,
及pslist.exe、pskill.exe、pulist.exe等p開頭之檔案『則為駭客工具檔案』,
以上檔案通常存放於c:\winnt\system32目錄之下。


希望你們都不要被盜用,花點時間把這些辛苦整理出來的資料看完,
並且確實的操作,如不放心,或是操作時候刪錯檔案導致不能開機,
請重灌作業系統,並且不要任意的下載任何外掛!
流金幣條評分
JJJJ 發文好評度 +2 - 04-22

發帖
14449
流金幣
4870
歲月值
39084
貢獻值
180
發文數
162
超激值
330
回應好評度
1267
發文好評度
1093
只看該作者 1樓  發表于: 2006-11-13
感謝獨居哥哥的教學,
趕快來查一下有沒中標!
當批判他人同時,務必先省思自我!


發帖
360
流金幣
10076
歲月值
4307
貢獻值
3
發文數
90
超激值
0
回應好評度
0
發文好評度
0
只看該作者 2樓  發表于: 2006-11-13
感謝郭郭熱心教學的啦.......
偶不是在回宿舍的路上、就是在去辦公室的路上
發帖
4241
流金幣
9054
歲月值
13555
貢獻值
19
發文數
46
超激值
2
回應好評度
151
發文好評度
145
只看該作者 3樓  發表于: 2006-11-13
感謝獨大....
馬上試試.....

公司的公共電腦.....太有機會中標勒
妳的淚流進我心..我的心放在妳手..
我的心放不滿妳的淚..妳的手卻放不下我的心..


發帖
8207
流金幣
337
歲月值
31170
貢獻值
38
發文數
192
超激值
39
回應好評度
604
發文好評度
2120
只看該作者 4樓  發表于: 2006-11-13
感恩~我想一定很多人受用!
我也來檢查一下!
發帖
605
流金幣
7262
歲月值
811
貢獻值
0
發文數
3
超激值
0
回應好評度
40
發文好評度
6
只看該作者 5樓  發表于: 2006-11-13
感謝大大!這篇文章來地正是時候,近來電腦跑地很不順!

發帖
716
流金幣
181
歲月值
4002
貢獻值
0
發文數
35
超激值
36
回應好評度
87
發文好評度
188
只看該作者 6樓  發表于: 2006-11-13
感謝

我來試試看有沒有木馬

不然改天我的遊戲寶物被盜我會粉幹
我愛短髮妹~~
發帖
*
流金幣
*
歲月值
*
貢獻值
*
發文數
45
超激值
6
回應好評度
1
發文好評度
0
只看該作者 7樓  發表于: 2006-11-13
讚喔讚喔

這篇受用無窮

趕快來去列印下來 殺毒嘍

感謝獨老提供
發帖
352
流金幣
1927
歲月值
1848
貢獻值
0
發文數
13
超激值
0
回應好評度
27
發文好評度
13
只看該作者 8樓  發表于: 2006-11-13
按上述方法查過一遍
目前尚未中鏢
發帖
*
流金幣
*
歲月值
*
貢獻值
*
發文數
12
超激值
0
回應好評度
34
發文好評度
66
只看該作者 9樓  發表于: 2006-11-13
感謝獨居大大
趕快來去掃掃看
發帖
701
流金幣
7414
歲月值
826
貢獻值
0
發文數
0
超激值
0
回應好評度
6
發文好評度
0
只看該作者 10樓  發表于: 2006-11-14
我一直有用ad-aware 少木馬
但總有十幾個殺不掉
不知是不是這原因

發帖
884
流金幣
6221
歲月值
5355
貢獻值
16
發文數
15
超激值
5
回應好評度
19
發文好評度
1
只看該作者 11樓  發表于: 2006-11-15
感謝大大分享.
趕快來去看我的電腦有沒有問題!!

發帖
4407
流金幣
57027
歲月值
15438
貢獻值
41
發文數
334
超激值
15
回應好評度
148
發文好評度
318
只看該作者 12樓  發表于: 2006-11-15
感謝獨居哥哥的分享喔
趕緊來檢查看看我的電腦
有沒有中標喔...

發帖
1701
流金幣
94
歲月值
3420
貢獻值
0
發文數
19
超激值
6
回應好評度
87
發文好評度
9
只看該作者 13樓  發表于: 2006-11-15
謝謝教學

馬上來測試一下
發帖
1656
流金幣
1953
歲月值
4240
貢獻值
0
發文數
17
超激值
0
回應好評度
77
發文好評度
17
只看該作者 14樓  發表于: 2006-11-17
謝謝大大的教學~~~
小弟超怕電腦中毒中木馬>"<
因為之前打線上遊戲被盜過,1年的心血一瞬間化為烏有~"~
所以感謝大大的文章教學!!!
謝謝~~
發帖
327
流金幣
1028
歲月值
1079
貢獻值
1
發文數
7
超激值
2
回應好評度
19
發文好評度
2
只看該作者 15樓  發表于: 2006-11-22
各位大大 , 菜鳥再次求教 :

Trojan.delf.sc 病毒如何清除 ? 已上網查詢資料過 , 但真的無能為力...

使用掃毒軟體 :
ewido anti-spyware 4.0.127 註冊破解版
spyware doctor 4.0.0.2620 註冊破解版
發帖
4103
流金幣
5043
歲月值
9163
貢獻值
25
發文數
23
超激值
51
回應好評度
201
發文好評度
21
只看該作者 16樓  發表于: 2006-12-10
高手就是高手 謝啦
發帖
*
流金幣
*
歲月值
*
貢獻值
*
發文數
178
超激值
14
回應好評度
565
發文好評度
1922
只看該作者 17樓  發表于: 2006-12-10
這真是太好的東東了
公司的電腦
都被綁到快翻臉
剛剛不好意思
電腦不聽話
還沒選完就跳走
結果只給一點
我怎麼可能如此白目呢
補了,補了
老哥哥別見怪
發帖
*
流金幣
*
歲月值
*
貢獻值
*
發文數
0
超激值
0
回應好評度
0
發文好評度
0
只看該作者 18樓  發表于: 2006-12-14
謝謝樓主這樣深入研究,感激不盡。