动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   安全 → 阅读文章
  

 怎样消灭冰河木马程序

作者来源:51CTO.COM编辑整理  
阅读 数 640 人次 , 2006-3-18 17:35:00 

电脑运行时经常出现sysexplr.exe 应用程序错误,提示应用程序正常初始化(oxc0000005)失败,请单击“确定”终止应用程序的字样。随后就会经常出现“Kernel32.exe运行错误”,有时候没运行任何程序时也会这样。已经用杀毒软件检查,但是没什么效果。

从以上描述的现象来看,应该是中了冰河木马程序。冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。一旦运行G-server,那么该程序就会在C:/Windows/system目录下生成Kernel32.exe和sysexplr.exe,并删除自身。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。

即使删除了Kernel32.exe,但只要打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe,于是冰河又回来了!这就是冰河屡删不止的原因。

建议进入安全模式,然后在“我的电脑”查找Kernel32.exe和Sysexplr.exe文件,并把它们删除。随后在开始运行菜单中输入“Regedit”进入注册表编辑器,依次展开到MACHINE\software\microsoft\windows\ CurrentVersion\Runservices分支下,将其所有内容删除。最后,修改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\ command下的默认值,将现有的“C:\windows\system\Sysexplr.exe %1”改为正常的“C:\windows\notepad.exe %1”。



 本文Tags病毒  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:木马传播新方式 图片木马技术解析(1)
· 下一篇:深入揭秘木马如何盗取QQ密码
· 局域网监听的原理、实现与防范
· Sun Java Web Start不信任应用程序未授权访问漏洞
· PHP上载中心功能脚本上载漏洞
· 看清楚再点 对URL欺骗说“不”
· edmoBBS 多个SQL注入漏洞


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077