本文目录一览:
木马病毒是怎么回事?
“木马”全称是“特洛伊木马(Trojan Horse)”,原指古希腊士兵藏在木马内进入敌方城市从而占领敌方城市的故事。在Internet上,“特洛伊木马”指一些程序设计人员在其可从网络上下载(Download)的应用程序或游戏中,包含了可以控制用户的计算机系统的程序,可能造成用户的系统被破坏甚至瘫痪。
“木马”程序会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的只要把Form的Visible属性设为False、ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。
当然它也会悄无声息地启动,你当然不会指望用户每次启动后点击“木马”图标来运行服务端,:),“木马”会在每次用户启动时自动装载服务端,Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、win.ini、system.ini、注册表等等都是“木马”藏身的好地方。下面具体谈谈“木马”是怎样自动加载的。
在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\WINDOWS\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最安全也是最有效的方法就是马上将计算机与网络断开,防止黑客通过网络对你进行攻击。然后编辑win.ini文件,将[WINDOWS]下面,“run=“木马”程序”或“load=“木马”程序”更改为“run=”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=‘木马’文件”,更改为:“shell=explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接将“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下的“木马”键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马”会立即自动加上,你需要的是记下“木马”的名字与目录,然后退回到MS-DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有“木马”文件的键值删除。至此,我们就大功告成了。
有事找我.QQ:397778396(表明一下身份)
为什么没毒的优盘里文件到我电脑上就变成EXE文件,而且每次插无论哪个优盘都会说有木马病毒,怎么办
这是。EXE病毒 特征是文件会加上,EXE 而且大小都是1,34M其实并不是你的文件而是病毒文件
它把你的文件给隐藏了,打菜单栏的工具/文件夹选项/查看/隐藏文件或文件夹/勾到 “显示所有文件和文件夹”/就可以看到你以前的文件了,
这种病毒的复制的方法是双击,也就是说这种文件是不能通过双击打开的
打开的话按右键打开文件
杀毒方法把你已装的杀毒软件御载掉,重新下载最新版的卡巴斯基杀毒软件就能杀掉了!
对于这种病毒 我也非常的讨厌的!我以前也试了好多方法就是不行的 网上说的方法我基本上都试过了 晕的要死就是没用 连格式化都不行的 后来用卡巴终于杀了!
如何解决带有.exe的木马文件
中了.exe为后缀的病毒后,一般的表现形式为任务管理器中不断弹出.exe.tmp的任务进程。这是毒的比较轻的,可用下面方法解决:
1.tmp是临时文件,你先进入任务管理器,关掉几个试试,如果继续弹出,可以进入安全模式,进行查杀,每次运行带毒文件,都会加上tmp,是为了使其他软件把他作为临时文件删除,而破坏系统.
2.先结束所有conime.exe程序, 删除C:\Documents and Settings\用户名\Local Settings\Temporary Internet Files\123.exe, 删除C:\WINDOWS\system的conime.exe、SYSTEM32.tmp、jwm.exe、wol.exe文件, 删除C:\WINDOWS的tmp5870.exe和~TMP58~1.BAT文件, 搜索硬盘删除所有.exe.tmp并删除。然后重启。
但是如果碰上比较牛一点的病毒。比如logo1 .exe,那就不能这样解决了。一般方法基本无效,请按照下面步骤来:
1.先下载好你认为比较好的杀毒软件。此时不要安装。就是安装了也是白安装。所有软件安装后很快就被感染。这里不推荐使用金山,瑞星,江明,SPANT 等。推荐使用卡巴斯基5.0版和麦咖啡杀毒软件。 请先去把系统设置为“显示隐藏文件”,因为病毒以隐藏属性伪装,不做此设置将无法看到它,设置的方法如下:
打开“我的电脑”; 依次打开菜单“工具/文件夹选项”; 然后在弹出的“文件夹选项”对话框中切换到“查看”页;去掉“隐藏受保护的操作系统文件(推荐)”前面的勾,让它变为不选状态;在下面的“高级设置” 去掉“隐藏已知文件类型的扩展名”前面的勾,也让它变为不选状态;最后点击“确定”。
2.修改注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\system.ini\boot] winlogo 项,把WINLOGO 项后面的C:\WINNT\SWS32.DLL删掉
接下来把HKEY_LOCAL_MACHINE_SOFTWARE/Microsoft/Windows/CurrentVersion/Run 键
/RunOnce/RunOnceEx 两个中其中有个是C:\WINNT\SWS32.dll ,把类似以上的全部删掉,注意不要删除默认的键值(删了的话后果自负)
3.结束进程
按“Ctrl+Alt+Del”键弹出任务管理器,找到SWS32进程,名字记不大清楚了,反正看到最多的进程就关,还有几个很少看到的进程。什么AUS***之类的都关掉他。找到EXPL0RER.EXE进程(注意第5个字母是数字0不是字母O),找到它后选中它并点击“结束进程”以结束掉木马进程。然后迅速做下面一步,只所以要迅速是因为如果动作慢的话,木马可能会自动恢复而再次运行起来,这样就无法删除掉其他木马文件了(如果EXPL0RER.EXE进程再次运行起来需要重做这一步)。
4.装杀毒软件
装完后不要重新启动(切记)直接升级病毒库,升级完后,把C:\winnt 目录下所有带毒文件删除。然后运行杀毒软件开始杀毒。 杀完后。还有几个杀毒软件无法删掉的东西要把名字记下来。因为不同的系统有不同的名字。所以这里说不清楚了。自己记下来。
重新启动后再次杀毒。记的把可疑的进程的结束。否则杀毒软件无法干净杀毒。还有最重要的一点记的把杀毒软件无法清除的病毒设置为删除文件。一般要重复杀毒3-5次才能杀干净。
5.看看杀毒后的系统。
缺少的了很多系统文件。系统处于危险状态。如果你有GHOST 备份。这个时候恢复一下。系统可以干净无损。如果没有请运行SFC命令检查文件系统。具体操作为开始-运行-输入CMD 命令进入DOS 提示符。-输入SFC /scannow -- 提示放入系统光盘。--放进去吧。然后慢慢等。
电脑中木马后文件夹都变成.exe了 求高人指点
这是感染exe文件,和感染磁盘分区的病毒!感染EXE就是关联exe文件,只要打开任何exe文件,就会运行病毒,而磁盘分区感染就是通过自启动方式来运行EXE,也就是楼主所说的 AUTO,只要双击打开其他的盘,就会自动加载病毒原体!导致杀也杀不掉,做了系统之后照样不行! 给楼主两个方法解决此类问题!第一个是简单的方法,从新还原系统或者安装一遍系统,但是安装完系统之后注意!不要打开其他盘,就在c盘操作!下载最新的360安全卫士,进行AUTO扫描,清除电脑里所有的自启动文件,并且通过专杀AUTO工具进行免疫,(360官方有下载AUTO专杀)。第二种方法还是需要从新做系统,当你从新、安装完系统后,通过鼠标右键,开打另外的磁盘,注意看操作步骤!选择工具-文件夹选择-点击查看-显示所有隐藏的文件和保护的系统文件,这样就会看到隐藏了的,AUTO病毒,将AUTO.inf和关联的exe文件删除就可以了!不知楼主听明白否!然后按装最新的杀毒软件,更新后,进入安全模式!进行全盘扫描!
为什么杀毒软件说我的所有exe文件都是木马?
楼主被感染了
以要先对病毒灭活,杀掉活体病毒之后就很容易查杀了
电脑杀毒建议安装专业的杀毒软件,用杀毒软件在安全模式下全盘查杀处理病毒应当可以清理彻底,推荐试试腾讯电脑管家,它是免费专业安全软件,杀毒管理二合一(只需要下载一份),占内存小,杀毒好,防护好,无误报误杀。拥有云查杀引擎、反病毒引擎、金山云查杀引擎、AVIRA查杀引擎、小红伞和查杀修复引擎等世界一流杀毒软件内嵌杀毒引擎!。
打开腾讯电脑管家——软件管理——搜索【顽固木马克星】
建议你在用杀毒软件检测出木马病毒后,第一时间进行清除。一般当扫描出木马后,都会帮您勾选好所有木马,只需要点击“立即清除”就可以了。有些木马需要重启电脑,为了彻底清除危害千万不要嫌麻烦哦。