瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】如何用Procexp和Autoruns工具识别与删除木马程序

«23456789   6  /  9  页   跳转

【原创】如何用Procexp和Autoruns工具识别与删除木马程序

本人运行了一个灰鸽子的病毒,病毒一运行,自动把自己删除了,我用procexp在进程中未发现可疑的进程,打开Autoruns工具发现一个g_server2.0.exe的服务启动项

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 18:53:06
描述:



gototop
 

我用procexp的句柄查看功能查找G_server2.0.exe,发现有C:\windows\G_Server2.0.exe,此时我确认灰鸽子已经运行起来了,马上就网络断掉(木马会窃取资料,大家应该都知道)

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 18:56:47
描述:



gototop
 

我进入C:\windows下找到G_server20.exe,发现它的属性是系统、隐藏、只读的,删除,双击运行,都提示错误

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 19:00:20
描述:



gototop
 

用瑞星进行内存杀毒提示C:\program files\Internet Explorer\IExplorer.exe,有病毒,原来病毒将自己从系统进程链表中删除了自己并伪造了IExplorer.exe的路径。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 19:04:46
描述:



gototop
 

因为G_server2.0.exe是通过服务方式启动的,所以我删除了它的启动项

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 19:07:37
描述:



gototop
 

重新启动,因为删除了启动项,此时病毒没有运行,进到C:\windows目录下找到G_server2.0.exe,将其删除

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-1 19:09:22
描述:



gototop
 

引用:
【linzh9286的贴子】楼主,您好!
关于ProcessExplorerNt.zip软件,好像它针对不同系统有不同版本。我想问一下:
如何确定自己的系统是32位、还是64位呢(我的是XP+SP2)?可以在系统哪里可以看到吗?
...........................


ProcessExplorerNt.zip从字面上看好像是运行在NT系列的操作系统上,其实不然,它
可以运行在不同WIN32操作系统,同时可以运行在64位操作系统。之所以叫ProcessExplorerNt.zip,是因为作者早期的工具运行是分系统的(不同的系统要运行不同的程序,因为各个系统的驱动文件是不同的)。

Procexp多系统运行原理:Procexp将驱动文件和运行在64位的程序打包到自身的资源中,当运行,首先判断操作系统版本,不同的操作系统版本加载不同的驱动文件,若系统是64操作系统则将资源中的64位procexp二进制文件释放出来,并启动它。

E文好的可以去作者的网站http://www.sysinternals.com/Blog/看,哪里有关于这方面的BLOG
gototop
 

引用:
【王健的贴子】顺便说一句,瑞星2006版防火墙可查看自动启动项,功能大致跟Autoruns相当,有兴趣的朋友可去试试
...........................


瑞星2006版防火墙只针对一般的启动项,对服务,Explorer、IExplorer的扩展启动项没有提及
gototop
 

引用:
【3253652的贴子】我晕,大哥,能不能告诉我,你的QQ号呀~~~~我看得头都大了~~
...........................


有啥问题?
gototop
 

在使用procexp和Autoruns工具过程中遇到的问题可以直接把问题贴上来
gototop
 
«23456789   6  /  9  页   跳转
页面顶部
Powered by Discuz!NT