BlackStone - 2005-10-20 17:46:00
木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个HijackThis日志上来让人分析,在此我介绍一个两个工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效,使用这两个工具大家可以自己手动找到木马并删除它
两个工具可以从官方网站
www.sysinternals.com下载
URL地址:
http://www.sysinternals.com/Files/ProcessExplorerNt.zip http://www.sysinternals.com/Files/Autoruns.zip 推荐理由:
1)完全免费
2)文件小,功能强大,免安装
2)支持9x,winme,NT,2000,xp,2003,64位XP
3)更新比较快
本帖中使用的工具不是针对某一木马的专杀工具,只是对进程、启动项的分析使使用者找到并手动删除的辅助工具,帖子比较长,工具是英文的,建议大家耐心看完,不论你是新手还是高手一定有所收获说明:转载请注明出处和作者-
BlackStone(最近在网上看到很多网站转贴了我的文章,没有注明出处和作者,更有甚者把图片修改后署上自己的名字)。
BlackStone - 2005-10-20 17:48:00
下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):
一、Procexp:(完全可以替换windows自带的任务管理器)
此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程
直接运行程序如图,
附件:
58878120051020174939.JPG
BlackStone - 2005-10-20 17:49:00
图中进程分为两种:一种是服务程序,一种是普通程序
普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的同志可以试试)

附件:
58878120051020174959.JPG
BlackStone - 2005-10-20 17:50:00
使用其识别木马程序的方法:
首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe,(这些文件在windows\system32目录下,一般木马会放在磁盘根目录下,或是windows目录下,)另一种情况是某一进程占CPU占有比较大
看到可疑程序直接在列表中选中,右键查看属性,或直接双击
附件:
58878120051020175035.JPG
BlackStone - 2005-10-20 17:51:00
看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified)
如图:
附件:
58878120051020175105.JPG
不言放弃 - 2005-10-20 17:51:00
主要是查看进程与自启动项
还有IE模块之类的小工具
不错哟
BlackStone - 2005-10-20 17:52:00
对于一般的程序,Explorer.exe启动的程序都可以杀掉的,一般不会引起系统问题
有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择
如图按钮
按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。
附件:
58878120051020175220.JPG
BlackStone - 2005-10-20 17:53:00
在程序的属性对话框的TCP/IP属性页还可以看到程序访问的网络情况,木马一般都会打开端口向外发送数据包
附件:
58878120051020175324.JPG
BlackStone - 2005-10-20 17:55:00
当删除某一文件,提示文件正在使用时可以通过
发现是那个进程使用这个文件。
附件:
58878120051020175524.JPG
BlackStone - 2005-10-20 17:56:00
BlackStone - 2005-10-20 17:57:00
BlackStone - 2005-10-20 17:58:00
发现可疑程序,不能确认,在右键菜单上点击Google则可以直接打开IE帮你搜索网上关
于此程序的信息,这样可以确认程序是否是木马。
附件:
58878120051020175849.JPG
BlackStone - 2005-10-20 17:59:00
BlackStone - 2005-10-20 18:00:00
此工具可以替换Windows任务管理器,选择Options->Replace Task Manager,则每次通过CTRL+ALT+DEL或在Explorer任务栏里启动任务管理器时则启动此程序
附件:
58878120051117171117.JPG
BlackStone - 2005-10-20 18:00:00
二. Autoruns
木马的特性之一时随系统一起启动,所以木马要在操作系统中写启动项,Autoruns就是一个查看清除启动项的工具,此工具将启动项分页签显示,运行界面如下
附件:
588781200511492445.jpg
BlackStone - 2005-10-20 18:01:00
删除某项启动项,只要去掉项前面的复选框即可,这样如果下次想把它置成自启动项,再选择即可
附件:
58878120051114104748.JPG
BlackStone - 2005-10-20 18:01:00
想永久删除某项启动项,只要选择右键单击,在右键菜单中删除即可
附件:
58878120051020180139.JPG
BlackStone - 2005-10-20 18:02:00
若不确定是否此项有问题则可以点击”Google”在网上搜索此项
补充:点击菜单的Jump to项则自动打开注册表并定位到指定项附件:
5887812005121160149.JPG
BlackStone - 2005-10-20 18:03:00
若全部显示所有启动项则比较多,查看起来不便,可以选择隐藏微软项,这是将不显示微软的自启动项
附件:
58878120051020181335.JPG
BlackStone - 2005-10-20 18:05:00
此工具也支持日志导出功能,并且支持比较功能,你可以与以前的日志进行比较
附件:
58878120051020181404.JPG
BlackStone - 2005-10-20 18:07:00
BlackStone - 2005-10-20 18:09:00
以上只是本人在日常中的一点经验,仅供参考,欢迎交流
BlackStone - 2005-10-20 19:01:00
其实www.sysinternals.com有许多不错的工具,也有一些不错的文章,有点遗憾的时网站是英文得
梅边吹笛 - 2005-10-20 20:24:00
好帖,学习中。
BlackStone - 2005-10-20 20:53:00
补充:有些木马使用了线程注入技术,这样的木马用Procexp是看不到得,这时我们可以用Autoruns查看启动项,找出木马程序
梅边吹笛 - 2005-10-20 20:58:00
BlackStone - 2005-10-20 21:04:00
| 引用: |
【梅边吹笛的贴子】谢谢楼主,刚更新了这个工具: ........................... |
汉化版本中的数字签名估计无效了
梅边吹笛 - 2005-10-20 21:09:00
是吗?影响使用吗?
梅边吹笛 - 2005-10-20 21:19:00
我原用的8.13版本也是这个数字签名。请问楼主,这个数字签名影响使用吗?谢谢!
© 2000 - 2026 Rising Corp. Ltd.