HijackThis日志发现灰鸽子的处理方法_绿色软件之家

绿色软件之家:您身边最放心的安全下载站! 最新更新|软件分类|软件专题|手机版|论坛转贴|软件发布

您当前所在位置: 首页网络安全病毒防治 → HijackThis日志发现灰鸽子的处理方法

HijackThis日志发现灰鸽子的处理方法

时间:2015-06-28 00:00:00 来源:绿色软件之家 作者:网管联盟 我要评论(0)

灰鸽子变种很多,查杀方法各异。本文只适用于下述情形:   

(1)杀毒软件报告灰鸽子但杀不净;   

(2)HijackThis日志中发现异常O23项(如:O23 - Service: svchost (Windows Access) - Unknown owner - C:\WINDOWS\windr.exe);且(3)灰鸽子的文件在%windows% 目录下。   

这类灰鸽子的手工查杀流程:   

1、打开注册表编辑器,展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services。删除灰鸽子的服务项。   

怎么确认灰鸽子服务项的名字?看HijackThis日志O23的提示。如:O23 - Service: svchost (Windows Access),括弧中的Windows Access就是你要删除的灰鸽子服务项。   

如果HijackThis日志O23的提示中没有括弧中的内容,紧接在Service:后面的内容就是灰鸽子的服务名——删!   

有人可能会问:这是不是笨了点儿?在HijackThis面板中直接点击这个O23,再点击"修复"不就完了吗?   

是的。我也知道有此一法。但这种方法并不能保证你总能修复掉这个异常的O23。最后,还是要用注册表编辑器删除它。   

2、重启系统。为什么要重启? 因为这类鸽子没有注册表监控。删除其服务项后,重启系统,鸽子就不能运行了。这时,鸽子的文件可以随便删。   

3、显示隐藏文件,删除鸽子的文件。   

这类鸽子的文件都在%windows% 目录下。%windows%是什么意思?%windows%是个变量符号,表示"WINDOWS"目录。因为每个人的系统不一定都安装在相同的分区,因此,只能这么表示。如果你的系统安装在C盘,%windows%指的是C:\WINDOWS;如果你的系统安装在D盘,%windows%指D:\WINDOWS,依此类推。   

怎么确认鸽子的文件名?还是看HijackThis日志。Unknown owner - 后面的内容就是鸽子文件的所在位置及其文件名。本例是C:\WINDOWS\windr.exe)。   注意:除了可执行文件.exe外(本例是windr.exe),%WINDOWS%下可能还有包含可执行文件名的.dll文件(以本例为例,这些dll的文件名可能有windr.dll、windr_hook.dll、windrKey.dll),这些文件数目不定。只要有,也要删除。

关键词标签:处理,方法,发现,日志,

相关阅读 详细介绍php5编程中的异常处理 IIS5下不支持ASP的故障处理分析情况 魔兽世界怀旧服精灵的传说怎么做-魔兽世界怀旧服精灵的传说在哪里接 元气骑士试炼之地开启条件-元气骑士解锁试炼之地模式方法 MySQL多表操作和备份处理 MYSQL高级特性 -- 事务处理

文章评论
发表评论

热门文章 发Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 发Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 杀毒36计之手动清除PcShare木马_PcShare木马清除方法 杀毒36计之手动清除PcShare木马_PcShare木马清除方法 注册表被修改的原因及解决办法 注册表被修改的原因及解决办法 卡巴斯基2017/2016破解版_kaspersky卡巴斯基2015/2014/2013/2012/2011/2010激活码/授权许可文件Key 卡巴斯基2017/2016破解版_kaspersky卡巴斯基2015/2014/2013/2012/2011/2010激活码/授权许可文件Key

相关下载

人气排行 卡巴斯基2017激活教程_卡巴斯基2017用授权文件KEY激活的方法(完美激活) 解决alexa.exe自动弹出网页病毒 卡巴斯基2017破解版_Kaspersky卡巴斯基2017激活码/授权许可文件Key comine.exe 病毒清除方法 ekrn.exe占用CPU 100%的解决方案 木马下载者Trojan-Downloader.Win32.FakeFolder.c手工清除解决方案 发Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 一招搞定几万种木马----→ 注册表权限设置