杀毒36计之手动清除PcShare木马

ZDNet软件频道 时间:2009-11-05 作者:it168 | it168 我要评论()
本文关键词:PCshare 杀毒 木马 Windows
PcShare木马是一款强大的远程控制软件,其具有国内首创的驱动隐藏端口技术,可以号称是系统完美的内核后门了。

 

    PCshare木马是一款强大的远程控制软件,其具有国内首创的驱动隐藏端口技术,可以号称是系统完美的内核后门了。即使是在强悍的杀毒软件,有时都会被其蒙蔽了眼睛,以下笔者拿出二副图片做为铁证(图01)(图02)。

图01 瑞星查杀结果

图02 卡巴斯基查杀界面

  笔者在没有对其木马做任何处理的情况下,它就可以逃过杀毒软件的查杀,可见其木马的隐蔽性是很强的。至于如何清除,我们从以上已经看到了,光靠杀软是肯定不行的,所以这里我们就联合手动的方法将其木马清除。

    利用Find.exe工具查找木马

  为了清除木马的真实性,笔者在自己的本机内,运行了其木马的服务端文件,这样木马就会被成功加载到系统内,从而控制了整个电脑。接下来我们如何清除其加载的木马呢?这里依次单击“开始”→“运行”对话框,在弹出的“运行”对话框内,输入“CMD”命令回车,就可将“命令提示”对话框打开,或者将系统里的CMD文件,复制粘贴到某目录下,并且双击该CMD执行文件,也可达到弹出“命令提示”对话框的目的(图03)。

图03 打开CMD命令提示对话框

  接下来将目录跳转到Find.exe工具目录处,然后在光标闪烁的位置处,输入Find –f命令回车,此时便可查找出木马隐藏的路径C:program Filesdzgmhncg.sys,以及木马服务名“1 hidden service”(图04)。

图04 利用Find工具查找出木马隐藏路径

  既然知道了木马路径以及其服务名称,我们先禁用其木马服务,让其停止在系统的运行,这里继续在“光标闪烁”的命令行处,输入“Find –cd dzgmhncg.sys”命令回车,便可将其服务成功禁用(图05)。

图05 成功禁用木马服务

  然后查看一下该服务现在的属性,在其下面的光标闪烁处,输入“Find –c dzgmhncg.sys”命令回车,此时就看显示其木马服务的状态(图06)。

图06 利用Find命令查看属性

  从图中可以清楚的看到,其结果为The Service “dzgmhncg.sys” has not been found信息,则表示没有发现该服务,也就是说该服务现在是未开启状态。知道了这些,我们进入到C: program Files目录下,找到后门释放出来的Uwupqudn.dll文件,并将其删除掉(图07)。

图07 删除释放出来的Uwupqudn.dll文件

    清除木马在注册表写入的恶意键值

  操作完毕后,依次单击“开始”→“运行”选项,在弹出的“运行”对话框内,输入“Regedit”命令回车,就可将其“注册表”编辑器打开(图08)。

图08 打开注册表编辑器

  然后在其界面内,依次单击“编辑”→“查找”选项,在弹出的“查找”对话框内,将刚才所删除木马释放的文件名称Uwupqudn,输入到“查找目标”文本内(图09)。

图09 输入要查找的Uwupqudn键值

  单击“查找下一个”按钮,就会在注册表内搜索释放木马,所记录的恶意键值,这里找到后将其全部删除。接着在顺原路返回到“查找”对话框,在其文本处输入“dzgmhncg”键值后,单击“查找下一个”按钮,从中找到木马所记录的恶意键值,而后将其全部删除,即可达到清除隐藏后门的目的。

用户评论
用户名
评论内容
发表时间
ZDNet网友
2011-03-18 14:57:01
ZDNet网友
2010-05-21 00:49:14
ZDNet网友
2010-05-21 00:48:00
ZDNet网友
微软应该对自己的用户负责,如果用户完全使用xp升级微软win7,为什么要付出这样麻烦的代价?都是微软出品软件,且都是利用该软件获取信息以及处理文字、多媒体功能,微软应该尽可能方便用户!虽然有时候这样的请求也许跟不上时代技术发展的脚步,但是微软不要以此为借口,认为一切都理所应当,就不可以方便用户。还是要尽力,所谓拿人手短吃人嘴软,商业不正是讲求有商道吗!至少做人需诚实守信,尽可能帮助用户顺利、安全转换操作系统、各种必须软件功能尽可能兼容以及信息尽可能的少丢失!虽然这很大程度仅仅取决于微软等计算机专家、工程师的自我自律约束,我们普通用户恐怕很难知道微软究竟仅了多大力量为用户考虑,但是我相信真相会有被发现的一天,无论多久远。 微软从某种意义上来说,就是一个类似“掌握魔方”操作特别出神入化的公司。几乎奠定了电脑主要的“规则”,但是,我却相信不久将来我们会发现,电脑依然是非常有限的一个小系统而已!随着我们新的关键材料认知突破,电脑系统会真正被另一个革命性新电脑系统所取代,不要以为我这样的说法是无稽之谈不可实现,我却认为很有可能,只看这样的情况发生究竟是快还是慢,是早还是迟!变成历史的小玩具之后的电脑系统,微软会留下良好的历史声名吗?我们拭目以待! 网友::我爱佛祖
2010-02-03 13:52:55
- 发表评论 -
匿名
注册用户

百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134