主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 反木马 -> 文章内容

笔记本中“特洛伊木马”清除记一例
来源:网络 时间:2006-2-19
  最近有一次调试网络时用一台笔记本,发现好像有木马,笔记本是公用的,操作系统是win xp,安装完系统后还未安装防火墙、杀毒一类的软件,中木马的可能性非常大,下面把抓木马的经过写出来,为了文章的可读性,先把过程写下来,最后附上本文所用软件的下载地及使用说明。

  1、调试网络需要看连接,习惯地打开tcpview,看到如图1红框所示,有两个进程explorer.exe和rundll32.exe非常可疑,很多木马的进程都是这样的。



图1

  2、如图2在命令窗口用tasklist /svc命令显示进程对应的服务,发现explorer.exe和rundll32.exe都不是系统服务。难道是木马?接着往下查。



图2

  3、先查rundll32,打开procexp.exe进程管理软件,点击rundll32进程,出现图3界面。看到图中红圈的数字吗?3721!看来是3721的插件,验证一下,打开ie中:工具->internet->选项->常规->设置->查看对象, 出现图4界面,果然有3721的插件。看来rundll32不是木马进程了,我记得百度伴侣也是用的这个进程。



图3

  4、接着查explorer.exe,如图5所示,这时用tcpview看到explorer.exe居然和131.107.103.243这个地址建立了连接,是反弹型木马?第一反应是切断网,但一想本机没有什么可窃取的,还是接着查吧,到萍心网ip查询http://dheart.51.net/ip/,输入131.107.103.243地址后,你猜是哪的地址?显示的是microsoft公司,不会吧?又到了几个ip查询的网址查询还是显示是microsoft,难道是微软的一个什么服务?但是从图2中又没有显示服务名称。在ie中输入此地址,没有网页显示,在命令窗口输入telnet 131.107.103.243 80 出现黑屏,接着输入get命令,出现图6显示的内容,看来是个web服务,不是木马控制程序,那是什么呢?找来杀毒软件和木马克星,杀完毒后确实有木马也杀掉了,重启计算后explorer.exe进程依然处于listing(侦听)状态,又想了很多办法,启动进程管理软件procexp.exe,点击explorer.exe进程,出现图7界面,看路径不像有什么问题,它是哪个服务用的吗?如图8所示,在tcpview中结束该进程,结束时发现如图9所示fxssvc.exe也跟着动起来了,是fxssvc.exe调用的?



图5

图6



图7



图8



图9

  5、在命令窗口接着用tasklist /svc命令查看fxssvc.exe对应的服务,如下显示fxssvc.exe是fax(传真)服务程序。

  fxssvc.exe 584 fax"

  接着输入net stop fax停止fax服务。如下显示服务停止。

  fax 服务正在停止.

  fax 服务已成功停止。

  停止fax服务后,把该服务改为手工启动,重启计算机后tcpview显示没有explorer.exe进程处于listing(侦听)状态。

  看来是虚惊一场,虽然没有抓住"马",但我想抓马的过程还是有点借鉴作用的,所以写出此文,希望对你捉马有些帮助,顺便提一句,explorer是系统的正常进程,但很多木马也起成相同或相似的名字,系统启动后该进程就存在但一般不做网络连接,在tcpview中看到该进程处于listening(侦听)和established(连接)状态时一定要格外注意。

  6、本文用到的软件和命令。

  1)tcpview
  下载地:http://www.mydown.com/soft/115/115304.html

  使用方法请参见拙作:端口·木马·安全·扫描·震荡波

  2)procexp.exe

  下载地:http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

  我写此文用的是procexp.exe 5.0,从上面的地址下载后发现版本已是8.4了,而且功能增加了不少,特别是增加了tcp/ip的连接功能,也就是说有了tcpview的功能,非常棒,使用方法很简单,快点下一个用用吧,肯定不会失望的。

  3)tasklist命令

  该命令是windows系统自带的命令,显示本地或远程机器上当前运行的进程列表,帮助里写的非常清楚,自己看吧。

  4)net stop命令

  该命令是windows系统自带的命令,作用是停止某个服务,用sc命令中的sc stop fax也行。

相关新闻
快刀斩断死神木马的第三只手2007/5/7
禁止其他程序暗中发送邮件2007/4/29
快速关闭端口防止病毒与黑客入侵2007/4/8
腾讯QQ密码防盗十大建议2007/3/29
[泡泡堂]帐号被盗的十个原因2007/3/23
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Windows木马清道夫2008 V11.01.875
·木马克星通用最新病毒库(2008.01.21)
·木马克星2008最新病毒库(2008.01.21)
·木马克星(iparmor) V2008.0101
·木马杀客最新离线升级包v6.0(18.18.35)-本升级包与木马杀客官方合作<最新离线升级包第一更新点>
·木马杀客 2007 Final(18.18.34) 绿色版
·Windows 木马清道夫 2006 V9.8_绿色注册可升级版
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号