您的位置首页  散文杂谈

冰河木马(冰河木马使用详细教程)新鲜出炉

,发现前几天显示框内只显示11个线程,今天却显示12个,想想这几天没有装任何软件,于是运行mscon

冰河木马(冰河木马使用详细教程)新鲜出炉

 

我象往常一样开机后,察看防BO病毒软件TCactive!,发现前几天显示框内只显示11个线程,今天却显示12个,想想这几天没有装任何软件,于是运行msconfig.exe,发现多出一个kernel32.exe,形似windows\system下的kernel32.dll,当时没有多想。

突然想起关于冰河病毒的,“从未染过”BO的我猛然一震,kernel32.exe是冰河病毒的程序,连忙开机查找,发现在windows\system下有一同名文件,由于程序正被运行,无法删除,先删除注册表中所有与"kernel32.exe"有关的项,然后重启到MS-DOS下,用DELTREE命令删除,以为万事大吉,然而进入window界面后,发现其又在运行,病毒程序还在windows\system下。

到黑客网站上下载一“冰河”,

解压后有四个文件(G_Client.exe、G_Server.exe、operate.ini、readme.txt),进行解析,发现运行被监控端后台监控程序g_server.exe后即感染病毒,监控端通过监控端执行程序g_client.exe 进行监视。

kernel32.exe是与文件类型(如txtfile,exefile)相关联,以便被删除后在打开相关文件时自动恢复查找与病毒感染时间相近的文件,发现在windows\system下有kernel32.exe 、sysexplr.exe、sendme.dll、sendme.dl_、sendme.cfg等文件,感染日期、时间基本相同,其中sysexplr.exe可打开TXT文件,正是与病毒关联的程序,将上述文件除kernel32.exe外全部删除 ,删除注册表中所有与“kernel32.exe”、“sysexplr.exe”有关的项,并在MS_DOS下删除kernel32.exe,重启多次未发现病毒,至此病毒完全消除。

若要打开TXT文档,在打开方式中重新选择“NOTEPAD.EXE”,选择始终以该程序打开即可仔细想想,昨天上网运行QQ后,曾在网上与陌生人聊天,打开其留言,没想到无意中感染病毒由此奉劝各位网友在网络中不要随意打开陌生人发来的E_mail或留言,以免不必要的麻烦! 。

弈安传媒科技微课堂,每天分享财经资讯,计算机技术知识,人生感悟,创业指导以及各种专业技术知识资料学习交流.移动学习平台、知识分享平台随时随地的学习,如果你喜欢成长,这里你不容错过的地方.弈安传媒科技培训关注:关注自己成长,分享内容,分享自己的技术,成就未来. 。

[弈安传媒科技提升自己的平台]请关注:头条号及公众号 弈安传媒科技

免责声明:本站所有信息均搜集自互联网,并不代表本站观点,本站不对其真实合法性负责。如有信息侵犯了您的权益,请告知,本站将立刻处理。联系QQ:1640731186