
驱动木马覆灭记
|
驱动木马覆灭记 Quote:
再用记事本打开d:\docume~1\cyq\locals~1\temp\yumhyeuj.log看看它里面有什么内容 记录的格式: Quote:
小结: 这只马首先会生成以下三个文件 yumhyeuj.d1l 、yumhyeuj.sys 、yumhyeuj.dll 还有一个是yumhyeuj.log,这里记录着你输入的任何一个键盘信息,包括你的帐号与密码 而xiaoyin[1].txt这个文件则记录着这只马的老家地址,发送个指令什么的。偶尔发送些东西什么的。。。 然后,在一瞬间的时间,Process Explorer 中显示,Svchost.exe 正创建一个进程Iexplorer.exe (正常的浏览器进程),只是被注入了两个DLL(yumhyeuj.d1l 、yumhyeuj.dll),实现其隐藏进程功能及监听TCP 1030 端口。 从哪个.sys的文件来看,系统是被创建了驱动服务。 清除: 打开注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,删除服务名为:Yumhyeuj 的驱动服务。 这里记得不要急着去终止那个具有隐藏进程的Iexplorer.exe进程,一旦被终止,系统会被重启! 恢复 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dmserver\Parameters下的ServiceDll = %SystemRoot%\System32\dmserver.dll 被替换掉的内容参见下图 最后,重新启动后,删除三个小马(yumhyeuj.d1l 、yumhyeuj.sys 、yumhyeuj.dll)OK。世界清静啦! 完结! |
一共有 3 条评论
不过, 现在的网络... 不适合我如此热心共享...
看到某些网站一转载就打上自家名号. 这个修改标题,那个修改版权的.
哈哈.. 好东西还是自己用着...
如果可以的话,请优化下,把一些常用,无用的信息过滤掉. 谢谢. 支持下