English
 电子信箱
 加入收藏

  威盾防火墙 >> 支持与下载 >> 技术文章 >> 巧用系统权限 教你快速清理Dll木马

 

巧用系统权限 教你快速清理Dll木马

威盾防火墙 2009-05-27

 
相信大家对Dll木马都是非常熟悉了。它确实是个非常招人恨的家伙。它不像普通的exe木马那样便于识别和清理,这个家伙的隐蔽性非常强,它可以嵌入到一些如 rundll32.exe,svchost.exe等正常的进程中去,让你找不到,即使找到了也难以清除,因为正常的进程正在调用它嘛。
 
  笔者用的是mcafee的杀毒软件,比如说它现在报告:
 
  “defds.dll:C:DocumentsandSettingsAdministratorLocalSettingsTempdefds.dll”删除失败
 
  “fdgeg.com:C:Windowsimefdgeg.com”删除失败
 
  那么可以知道defds.dll应该是个dll木马,我们可以通过冰刃icesword来查看系统的进程,找到调用该dll文件的进程比如说是notepad.exe,我们可以先尝试着终止该进程。该进程如果终止后过不了多久又重新运行(而我并没有运行记事本),八哥网(http://www.it8g.com)专家判定fdgeg.com就是notepad.exe的守护进程,当它发现它所监视的notepad.exe进程被终止后会立刻将notepad.exe重新启用。
 
  现在我们可以:我的电脑--〉工具--〉文件夹选项--〉查看,在高级设置的选项下去掉“简单文件共享”的钩子(我的电脑是XP操作系统,NTFS磁盘格式)。然后到C:Windowsime下找到fdgeg.com右键选择属性在属性中选择“安全”单击“高级”,在弹出的窗口中使“从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”不被选中,再在弹出的窗口中单击“删除”,再依次单击“确定”。这样就没有任何用户可以使fdgeg.com工作了。
 
  通过icesword终止notepad.exe,然后到C:DocumentsandSettingsAdministratorLocal SettingsTemp中删除defds.dll,然后到C:Windowsime中再找到fdgeg.com右键属性,在属性中选择“安全”单击“高级”,在弹出的窗口中选中“从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”然后删除它即可。最后别忘了在注册表的启动项中将这个dll木马删除。
 
  这样我们就彻底将这个讨厌的dll木马从我们的电脑中清除了。

相关内容: 最新内容:
用任务管理器揪出暗藏的木马[2009-05-27]
木马病毒很嚣张[2009-05-22]
全面找出你站上的ASP木马[2009-05-26]
用Netstat命令查木马[2009-05-26]
木马各种隐藏技术全方位大披露[2009-05-26]
反黑入门基础 搞懂特洛伊木马工作原理[2009-05-26]
用任务管理器揪出暗藏的木马[2009-05-27]
安全中心将公示或临时屏蔽长期挂马网站[2009-05-27]
IE7新漏洞狂下病毒 一天866万用户挂马[2009-05-27]
中国石油大学等网站被挂马[2009-05-27]
为什么要选择威盾IIS防火墙?[2014-11-03]
大学里的服务器被IIS漏洞攻击拉下马[2009-05-26]