中rootkit类木马/后门,现在已经成为一种新的“时髦”。不幸赶上这种“时髦”的朋友们往往头疼不已——难杀!
关于rootkit类木马/后门,目前为止,我只拿到了一个样本。此样本是个夹带rootkit(文件名为msdirectx.sys)的后门,卡巴斯基报——Backdoor.Win32.Irofer.13b04。
关于这个后门,在“Rootkit为什么难缠”一帖中已经粗略的介绍过其感染特点。但是,那个帖子是在监测到病毒文件的条件下谈查杀方法。然而,来求救的朋友们,往往是在不知不觉的情况下感染了这类木马/后门,不知系统中存在那些病毒文件,更不要说病毒文件名及其所在位置了。再者,即使知道了病毒文件名,由于那个msdirectx.sys的掩护,用一般的常规方法在WINDOWS模式下也搜不到病毒文件的位置。
上述内容正是查杀rootkit类木马的难点。怎么办?
有办法。古人云:“工欲善其事,必先利其器”。
因此,先介绍对付这类木马/后门的工具。
【工具1】:DLLCOMPARE(Qoo酷儿汉化,本帖10楼有下载)——侦察可执行文件.exe及其所在位置。
注:DLLCOMPARE不能放置在带双字节的目录中运行,例如是中文命名的文件夹,即不能放置在“桌面”中运行。
【工具2】:KillBox(Qoo酷儿汉化,本贴11楼有下载)——删除病毒文件.exe。
【工具3】:IceSword——删除.sys文件用(本例是msdirectx.sys)。IceSword是免费软件,网上可以找到。目前最新版本是1.10。
接下来说说查杀过程:
1、重启到安全模式下。运行DLLCOMPARE,扫描、比较C盘中的.exe(图1、图2),找到多出来的那些.exe(图3),很可能就是你要找的病毒创建的可执行文件。
2、接着,在安全模式下,确认病毒文件名及其所在路径后,用KillBox强行删除病毒的.exe文件(图4)。
3、重启到普通WINDOWS 模式后,用WINDOWS的搜索功能寻找病毒的“隐身工具”——msdirectx.sys(图5)。找到后,用IceSword删除。
4、搜索病毒在注册表中添加的键值(图6)。找到后删除(图7、图8)。
至此,杀毒操作完成。
注1:DLLCOMPARE扫出来的“多余文件”并非全部是病毒文件,应仔细甄别。如果确实搞不清楚那个是病毒文件,删除前务必备份待删除的文件,以防误删!
注2:本贴是就一个特定的样本谈被动中招后的手工查杀思路与操作。病毒、木马的变种不止这一个。自己动手查杀时,请不要拘泥于本帖提到的具体的病毒文件名。不同的变种感染系统后,生成的病毒文件名是不一样的。
- 推荐阅讯
- 木马是如何编写的(三)
- 走出误区 教你杀毒软件到底该怎么用
- 如何用Procexp和Autoruns工具识别与删除木马
- 基于C/S架构的分布式防火墙(图)
- 齐心协力一起斩断伸向个人隐私的木马黑手
- AVS:以“卡巴斯基”之名杀毒
- 系统崩溃咋办?用《光华反病毒》搞定
- lsass.exe病毒的查杀方法,附专杀工具
- 小问答:让卡巴斯基扫描我发送的邮件
- NP架构防火墙 性价比显锋芒
- 阅读排行
- 1.sxs.exe 病毒专杀工具
- 2.winlogon.exe病毒的查杀方法(落雪病毒专杀工
- 3.lsass.exe病毒的查杀方法,附专杀工具
- 4.木马 wol.exe KB49400M.LOG 清除方法
- 5.征途木马病毒ztdll.dll和svhost32.exe的解决
- 6.svhost32.exe,msdll.dl 梦幻木马解决方案
- 7.comine.exe 病毒清除方法
- 8.卡巴斯基6.0使用感受!
- 9.“落雪”木马疯狂盗号 下载江民专杀
- 10.加速你的杀毒引擎 卡巴斯基设置教程
- 专题教程
- Windows Server-Windows Server文档-Windows Server新闻-Windows Ser PostgreSQL-PostgreSQL文档-PostgreSQL新闻-PostgreSQL专家
- WebLogic-WebLogic文档-WebLogic新闻-WebLogic专家 FreeBSD-FreeBSD文档-FreeBSD新闻-FreeBSD专家
- Linux-内核 GUI KDE Gnome DNS FTP 安全 安装-Linux专区 Windows-AD IIS ServerCore 虚拟化 安全 HPC-Windows专区
- 大话G游 专题:手机病毒揭密
- ARP攻击防范与解决方案 路由故障处理手册








