亚洲午夜福利国产门事件_久久国产综合精品五月天_日本高清不卡免v_青青香蕉国产在线观看

返回首頁 富水河論壇 分類信息 應(yīng)城黃頁 應(yīng)城人聯(lián)盟 應(yīng)城新聞 應(yīng)城同學(xué)錄 走進應(yīng)城 網(wǎng)吧聯(lián)盟 留言本
  |論壇首頁| |用戶注冊| |修改資料| |搜索功能| |短信功能| |論壇幫助| |退出系統(tǒng)|
【關(guān)閉本窗口】
發(fā)言人
qingzhinia
發(fā)信

發(fā)帖:18 回復(fù):0
注冊時間:2006-12-19 10:41:59


發(fā)表于2006-12-24 10:17:22 [舉報本帖] 編輯 樓主
一劍封喉 用系統(tǒng)權(quán)限法清理dll木馬
一劍封喉 用系統(tǒng)權(quán)限法清理dll木馬

       


    相信大家對Dll木馬都是非常熟悉了。它確實是個非常招人恨的家伙。它不像普通的exe木馬那樣便于識

別和清理,這個家伙的隱蔽性非常強,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的進程中去,

讓你找不到,即使找到了也難以清除,因為正常的進程正在調(diào)用它嘛。

    我用的是mcafee的殺毒軟件,比如說它現(xiàn)在報告

defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll刪除失敗

fdgeg.com:C:\Windows\ime\fdgeg.com刪除失敗 

    那么可以知道defds.dll應(yīng)該是個dll木馬 我們可以通過冰刃icesword來查看系統(tǒng)的進程,找到調(diào)用該

dll文件的進程 比如說是notepad.exe 我們可以先嘗試著終止該進程 該進程如果終止后過不了多久又重新運

行(而我并沒有運行記事本)那么我們可以判定fdgeg.com就是notepad.exe的的守護進程 當(dāng)它發(fā)現(xiàn)它所監(jiān)視

的notepad.exe進程被終止后會立刻將notepad.exe重新啟用

    現(xiàn)在我們可以:我的電腦-----工具----文件夾選項-----查看在高級設(shè)置的選項下去掉”簡單文件共享

”的鉤子(我的電腦是XP操作系統(tǒng),NTFS磁盤格式)

    然后到C:\Windo0ws\ime下找到fdgeg.com 右鍵選擇屬性 在屬性中選擇”安全” 單擊”高級” 在彈出

的窗口中使”從父項繼承那些可以應(yīng)用到子對象的權(quán)限項目,包括那些在此明確定義的項目”不被選中,再在

彈出的窗口中單擊”刪除”,再依次單擊”確定”。這樣就沒有任何用戶可以使fdgeg.com工作了。

    通過icesword終止notepad.exe 然后到C:\ Documents and Settings\Administrator\Local 

Settings\ Temp中刪除defds.dll 然后到C:\Windows\ime中再找到fdgeg.com 右鍵屬性在屬性中選擇”安

全” 單擊”高級” 在彈出的窗口中選中”從父項繼承那些可以應(yīng)用到子對象的權(quán)限項目,包括那些在此明確

定義的項目” 然后刪除它即可

    最后別忘了在注冊表的啟動項中將這個dll木馬刪除 

    這樣 我們就徹底將這個討厭的dll木馬從我們的電腦中清除了。
我們不做盲目的承諾,我們只讓事實說話-廣州北大青鳥(湘計立德)

BENET系統(tǒng)網(wǎng)絡(luò)工程師培


回復(fù)人
樓閣
發(fā)信

發(fā)帖:69 回復(fù):1389
注冊時間:2006-03-30 13:24:18


發(fā)表于2006-12-24 12:15:44 [引用] [編輯] 1


方法不錯,不知可否通用?
__________________________________________________
空中
此圖顯示不了
分頁 1 
 轉(zhuǎn)到:
【關(guān)閉本窗口】
YingCheng.Net 應(yīng)城在線 和你在一起
應(yīng)城在線群號:28770248 QQ:434706902