三、记事本借刀杀人
1.双进程木马的查杀
现在,越来越多的木马采用双进程守护技术保护自己,就是两个拥有同样功能的代码程序,不断地检测对方是否已经被别人终止,如果发现对方已经被终止了,那么又开始创建对方,这给我们的查杀带来很大的困难。不过,此类木马也有“软肋”,它只通过进程列表进程名称来判断被守护进程是否存在。这样,我们只要用记事本程序来替代木马进程,就可以达到“欺骗”守护进程的目的。
下面以某变种木马的查杀为例。中招该木马后,木马的“internet.exe”和“systemtray.exe”两个进程会互相监视。当然,我们中招的时候大多不知道木马具体的监护进程。不过,通过进程名称可以知道,“systemtray.exe”是异常的进程,因为系统正常进程中没有该进程。下面使用替换方法来查杀该木马。
第一步:单击“开始→运行”,输入“Msinfo32”打开系统信息窗口,展开“系统摘要→软件环境→正在运行任务”,这里可以看到“systemtray.exe”路径在“C:\Windows\System32”下(图4)。
图 4
第二步:打开“C:\Windows\System32”,复制记事本程序“notepad.exe”到“D:\” ,同时重命名为“systemtray.exe”。
第三步:打开记事本程序,输入下列代码,保存为“shadu.bat”,放置在桌面(括号为注释,无须输入):
@echo off
Taskkill /f /im systemtray.exe (使用taskkill命令强行终止“systemtray.exe”进程)
Delete C:\Windows\System32\systemtray.exe (删除病毒文件)
Copy d:\systemtray.exe C:\Windows\System32\(替换病毒文件)
第四步:现在只要在桌面运行“shadu.bat”,系统会将“systemtray.exe”进程终止并删除,同时把改名的记事本程序复制到系统目录。这样,守护进程会“误以为”被守护进程还存在,它会立刻启动一个记事本程序。
相关专题
- 高手支招 详解注册表与系统安全 (288次浏览)
- 百毒不侵 安全手段让电脑轻松过春节 (212次浏览)
- 最安全的打开U盘的方法 (115次浏览)
- Windows安全经验之预防病毒的八个忠告 (107次浏览)
- 艳照门启示录:要给电脑“洗澡” (66次浏览)
- “艳照门”警钟!编辑教你保护个人隐私 (66次浏览)
- 木马程序是如何实现隐藏的 (62次浏览)
- 系统安全:剿清删不掉的DLL木马 (52次浏览)
- 2008上网必须注意的三大严重安全威胁 (43次浏览)
- 九大策略 保护用户计算机远离黑客骚扰 (37次浏览)




