惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
Y
Y Combinator Blog
T
Tailwind CSS Blog
G
Google Developers Blog
博客园 - Franky
Google DeepMind News
Google DeepMind News
阮一峰的网络日志
阮一峰的网络日志
Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 聂微东
爱范儿
爱范儿
博客园 - 【当耐特】
腾讯CDC
T
The Blog of Author Tim Ferriss
MongoDB | Blog
MongoDB | Blog
H
Help Net Security
C
Check Point Blog
大猫的无限游戏
大猫的无限游戏
M
MIT News - Artificial intelligence
博客园_首页
Stack Overflow Blog
Stack Overflow Blog
The GitHub Blog
The GitHub Blog
Engineering at Meta
Engineering at Meta
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报

博客园 - 日新月异

IETester,IE和Firefox的几款插件(转) ASCII码对照表(十进制和十六进制) 常用颜色表以及中国传统颜色名录(转) ANS.1笔记(转自CSDN) .Net中,栈和堆的区别(转) T-Sql 语法小结 bcp 实用工具 Bat批处理文件 备忘录 编写跨浏览器兼容的 CSS 代码的金科玉律(转) firefox和IE的编程区别(汇总) 软件开发流程列项 powerdesigner学习(转) 数据库设计一般流程(转) 开始使用编辑工具gvim 报表工具小汇 传统队列管理机制-Drop Tail(转) java.lang.OutOfMemoryError: Java heap space + myeclipse中分配tomcat启动时所占内存大小(转) ns-2安装 右键菜单添加命令行,右键菜单增加editplus
手工清除360清除失败的1188恶意劫持木马
日新月异 · 2009-11-27 · via 博客园 - 日新月异

前一阵安装一个小游戏,不幸中了木马,IE打开就是http://www.1188.com/?serv的网站。使用360木马清除工具,未发现异常,使用360IE修复,重启后仍然没用。

 在沉默高羊的博客上发现了一篇手动清除该木马的方法,证明有效,引用过来:D

------------------------引用链接: http://blog.sina.com.cn/s/blog_4995a0490100frm5.html###   ----------------------

------------------------------------------------------------引用内容---------------------------------------------------------

借助两个工具Autoruns、ProcessExplorer和注册表编辑器搞定。下面说一下步骤:
第一、
先用ProcessExplorer查看当前系统的进程是否有异常,软件运行后,看到一个叫“Servicex.exe”的文件在运行,很可疑,先把它结 束掉。接着打开“注册表编辑器”,查找“Servicex.exe”,在注册表中找到两项是和它相关的,分别 在:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Sanser 和 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Sanser\Security ,删除这两个相关的项。

第二、
接着用Autoruns查看一下开机启动是否加载了异常的文件,在Logon的页面中发现“Explorer”这项被改为“C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\Pnkx.exe”,把后面多余的“C:\WINDOWS\system32\Pnkx.exe”删除掉。


第三、
打开注册表编辑器,按“Ctrl + F”查找,在查找目标对话框中输入“www.1188.com”(引号内的内容)开始查找,我找到了两处,一处 为:HKEY_CLASSES_ROOT\CLSID\{E188F7A3-A04E-413E-99D1-D79A45F78506}\Shell \open\command @="F:\\Program Files\\Internet Explorer\\iexplore.exe http://www.1188.com/?y6",删除掉{E188F7A3-A04E-413E-99D1-D79A45F78506}。
还有一处为:HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command @="\"F:\\Program Files\\Internet Explorer\\iexplore.exe\" http://www.1188.com/?serv",删除掉{871C5380-42A0-1069-A2EA-08002B30309D}。

关闭注册表编辑器,删除桌面上中招的三个Internet Explorer图标,重启电脑验证一下。重启后没有再出现中招的迹象,搞定!

本文中提到的软件下载地址:
http://download.sysinternals.com/Files/Autoruns.zip
http://download.sysinternals.com/Files/ProcessExplorer.zip

-------------------------------引用结束&致谢!---------------------------------

木马信息在每个人注册表上的位置会有所不同,还需要自己搜索下,建议多搜索几遍。