惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Help Net Security
博客园 - Franky
GbyAI
GbyAI
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
爱范儿
爱范儿
IT之家
IT之家
酷 壳 – CoolShell
酷 壳 – CoolShell
aimingoo的专栏
aimingoo的专栏
博客园_首页
MongoDB | Blog
MongoDB | Blog
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Recent Announcements
Recent Announcements
Scott Helme
Scott Helme
有赞技术团队
有赞技术团队
M
MIT News - Artificial intelligence
C
CERT Recently Published Vulnerability Notes
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Jina AI
Jina AI
F
Fortinet All Blogs
N
Netflix TechBlog - Medium
L
LangChain Blog
L
LINUX DO - 最新话题
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
H
Hacker News: Front Page
MyScale Blog
MyScale Blog
P
Palo Alto Networks Blog
G
Google Developers Blog
Google DeepMind News
Google DeepMind News
AI
AI
T
Troy Hunt's Blog
Microsoft Azure Blog
Microsoft Azure Blog
阮一峰的网络日志
阮一峰的网络日志
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Vercel News
Vercel News
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
S
Secure Thoughts
大猫的无限游戏
大猫的无限游戏
博客园 - 叶小钗
人人都是产品经理
人人都是产品经理
Blog — PlanetScale
Blog — PlanetScale
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 三生石上(FineUI控件)
S
Security @ Cisco Blogs
Cloudbric
Cloudbric
E
Exploit-DB.com RSS Feed
Attack and Defense Labs
Attack and Defense Labs

博客园 - 日新月异

IETester,IE和Firefox的几款插件(转) ASCII码对照表(十进制和十六进制) 常用颜色表以及中国传统颜色名录(转) ANS.1笔记(转自CSDN) .Net中,栈和堆的区别(转) T-Sql 语法小结 bcp 实用工具 Bat批处理文件 备忘录 编写跨浏览器兼容的 CSS 代码的金科玉律(转) firefox和IE的编程区别(汇总) 软件开发流程列项 powerdesigner学习(转) 数据库设计一般流程(转) 开始使用编辑工具gvim 报表工具小汇 传统队列管理机制-Drop Tail(转) java.lang.OutOfMemoryError: Java heap space + myeclipse中分配tomcat启动时所占内存大小(转) ns-2安装 右键菜单添加命令行,右键菜单增加editplus
手工清除360清除失败的1188恶意劫持木马
日新月异 · 2009-11-27 · via 博客园 - 日新月异

前一阵安装一个小游戏,不幸中了木马,IE打开就是http://www.1188.com/?serv的网站。使用360木马清除工具,未发现异常,使用360IE修复,重启后仍然没用。

 在沉默高羊的博客上发现了一篇手动清除该木马的方法,证明有效,引用过来:D

------------------------引用链接: http://blog.sina.com.cn/s/blog_4995a0490100frm5.html###   ----------------------

------------------------------------------------------------引用内容---------------------------------------------------------

借助两个工具Autoruns、ProcessExplorer和注册表编辑器搞定。下面说一下步骤:
第一、
先用ProcessExplorer查看当前系统的进程是否有异常,软件运行后,看到一个叫“Servicex.exe”的文件在运行,很可疑,先把它结 束掉。接着打开“注册表编辑器”,查找“Servicex.exe”,在注册表中找到两项是和它相关的,分别 在:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Sanser 和 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Sanser\Security ,删除这两个相关的项。

第二、
接着用Autoruns查看一下开机启动是否加载了异常的文件,在Logon的页面中发现“Explorer”这项被改为“C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\Pnkx.exe”,把后面多余的“C:\WINDOWS\system32\Pnkx.exe”删除掉。


第三、
打开注册表编辑器,按“Ctrl + F”查找,在查找目标对话框中输入“www.1188.com”(引号内的内容)开始查找,我找到了两处,一处 为:HKEY_CLASSES_ROOT\CLSID\{E188F7A3-A04E-413E-99D1-D79A45F78506}\Shell \open\command @="F:\\Program Files\\Internet Explorer\\iexplore.exe http://www.1188.com/?y6",删除掉{E188F7A3-A04E-413E-99D1-D79A45F78506}。
还有一处为:HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command @="\"F:\\Program Files\\Internet Explorer\\iexplore.exe\" http://www.1188.com/?serv",删除掉{871C5380-42A0-1069-A2EA-08002B30309D}。

关闭注册表编辑器,删除桌面上中招的三个Internet Explorer图标,重启电脑验证一下。重启后没有再出现中招的迹象,搞定!

本文中提到的软件下载地址:
http://download.sysinternals.com/Files/Autoruns.zip
http://download.sysinternals.com/Files/ProcessExplorer.zip

-------------------------------引用结束&致谢!---------------------------------

木马信息在每个人注册表上的位置会有所不同,还需要自己搜索下,建议多搜索几遍。