生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

2094查看|7回复

双进程木马的查杀

[] [复制链接]
发表于 2010-12-27 23:53:35 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><strong>双进程木马的查杀</strong></p>
<p>  第一步:单击&ldquo;开始&rarr;运行&rdquo;,输入&ldquo;Msinfo32&rdquo;打开系统信息窗口,展开&ldquo;系统摘要&rarr;软件环境&rarr;正在运行任务&rdquo;,这里可以看到&ldquo;systemtray.exe&rdquo;路径在&ldquo;C:/Windows/System32&rdquo;下。</p>
<p>  第二步:打开&ldquo;C:/Windows/System32&rdquo;,复制记事本程序&ldquo;notepad.exe&rdquo;到&ldquo;D:/&rdquo;,同时重命名为&ldquo;systemtray.exe&rdquo;。</p>
<p>  第三步:打开记事本程序,输入下列代码,保存为&ldquo;shadu.bat&rdquo;,放置在桌面(括号为注释,无须输入):@echooff</p>
<p>  Taskkill/f/imsystemtray.exe(使用taskkill命令强行终止&ldquo;systemtray.exe&rdquo;进程)</p>
<p>  DeleteC:/Windows/System32/systemtray.exe(删除病毒文件)</p>
<p>  Copyd:/systemtray.exeC:/Windows/System32/(替换病毒文件)</p>
<p>  第四步:现在只要在桌面运行&ldquo;shadu.bat&rdquo;,系统会将&ldquo;systemtray.exe&rdquo;进程终止并删除,同时把改名的记事本程序复制到系统目录。<br />
这样,守护进程会&ldquo;误以为&rdquo;被守护进程还存在,它会立刻启动一个记事本程序。</p>
<p>  第五步:接下来只要找出监视进程并删除即可,在命令提示符输入:</p>
<p>  &ldquo;taskkill/f/imsystemtray.exe&rdquo;,将守护进程再生的&ldquo;systemtray.exe&rdquo;终止,可以看到&ldquo;systemtray.exe&rdquo;进程是由&ldquoID3288的进程&rdquo;创建的。<br />
打开任务管理器可以看到&ldquoID3288的进程&rdquo;为&ldquo;internet.exe&rdquo;,这就是再生进程的&ldquo;元凶&rdquo;。</p>
<p>  第六步:按照第一步方式,打开系统信息窗口可以看到&ldquo;internet.exe&rdquo;也位于系统目录,终止&ldquo;internet.exe&rdquo;进程并进入系统目录把上述两个文件删除即可。</p>
发表于 2011-1-29 10:27:26 | 显示全部楼层
越办越好~~~~~~~~~`  
发表于 2011-2-9 14:16:42 | 显示全部楼层
这个贴不错!!!!!  
发表于 2011-2-10 12:47:08 | 显示全部楼层
我顶啊。接着顶  
发表于 2011-2-20 06:59:03 | 显示全部楼层
勤奋真能造就财富吗?  
发表于 2011-3-28 06:59:12 | 显示全部楼层
我顶啊。接着顶  
发表于 2011-4-23 06:58:43 | 显示全部楼层
顶上去  
发表于 2011-5-2 06:55:14 | 显示全部楼层
风物长宜放眼量  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表