人民网>>IT>>软件>>操作系统

用注册表清除计算机病毒  (2)
明静
  2006年03月14日10:40 【字号 】【留言】【论坛】【打印】【关闭

  计算机木马清除实例

  ●冰河v1.1的注册表清除实例:

  在注册表编辑器中打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,在右边的窗口中找到并删除C:WINNTSystem32Kernel32.exe,C:WINNTSystem32sysexplr.exe,再重新启动到MS-DOS方式后,删除C:WINNTSystem32Kernel32.exe和C:WINNTSystem32sysexplr.exe木马程序。

  AOL Trojan的注册表清除实例:

  首先到MS-DOS方式下,删除以下文件:

  C:command.exe

  C:Americ~1.0uddyl~1.exe

  C:Windowssystem orton~1 egist~1.exe

  打开Win.ini文件,在[Windows]小节下面将特洛伊木马程序的路径清除掉,改为“run=”,“load=”,保存Win.ini文件。

  然后打开Windows XP注册表,打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右表窗口中的键值项“WinProfile=C:Command.exe”删除,关闭注册表,重启计算机即可。

  ●Doly v1.1-v1.5的注册表实例(v1.6和v1.7类似):

  首先进入MS-DOS方式,删除以下三个木马程序,但v1.35版还多一个木马文件Mdm.exe。

  C:WindowsSystem esk.sys

  C:WindwosStart MenuProgramsStartupmstesk.exe

  C:Program FilesMStesk.exe

  C:Program FilesMdm.exe

  重新启动Windows,打开Win.ini文件,将[windows]小节下的“load=C:WindowsSystem esk.exe”删除,即改为“load=”,保存Win.ini文件。

  然后,在注册表中打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除,打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionss子键分支,将其下的全部内容都删除(全为木马参数选择和设置的服务器);再打开HKEY_USERS.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除。

  关闭注册表,打开C:Autoexec.bat文件,删除如下两行:

  @echo off copy c:sys.lon C:WindowsStart MenuStartup Items

  Del c:win.reg

  保存并关闭Autoexec.exe文件。

  ●IndocTrination v0.1-v0.11注册表清除实例:

  在注册表中打开如下子键:

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnce

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices Once

  将这些子键右边窗口中的如下键值项删除:

  Msgsrv16=“Msgsrv16”,关闭注册表后重启Windows,删除C:WindowsSystemmsgserv16.exe文件。

  ●SubSeven-Introduction v1.8注册表清除实例:

  打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支和HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices子键分支,在右窗口中查找到含有“C:WindowsSystem.ini”的键值项数据,将它删除。

  打开Win.ini文件,将其中的“run=kernel16.dl”改为“run=”,保存并关闭Win.ini文件。

  打开System.ini文件,将其中的“shell=explorer.exe kernel32.dl”改为“shell=explorer.exe”,保存并关闭System.ini文件,重启Windows,删除C:Windowskernel16.dl文件。

  ●广外女生注册表清除实例:

  退到MS-DOS模式下,删除System目录下的diagcfg.exe。由于该病毒关联的是exe文件,因此,现在删除它后Windows环境下任何exe文件都将无法运行。我们先找到Windows目录下的注册表编辑器“Regedit.exe”,将其改名为“Regedit.com”。

  回到Windows模式下,运行“Regedit.com”。打开HKEY_CLASSES_ROOTexefileshellopencommand,将其默认值改为“%1 %*”,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices下的键值项“Diagnostic Configuration”。关闭注册表。

  回到Windows目录,将“Regedit.com”改回“Regedit.exe”。

  ●Netbull(网络公牛)注册表清除实例:

  该病毒在Windows 9X下:捆绑notepad.exe、writre.exe、regedit.exe、winmine.exe和winhelp.exe。在Windows NT/2000下捆绑:notepad.exe、regedit.exe、regedt32.exe、drwtsn32.exe和winmine.exe。打开:

  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

  HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun

  在这些子键下删除键值项“CheckDll.exe”=“C:WindowsSystemCheckDll..exe”。

  另外,要察看自己的机器是否中了该病毒,可以察看上面列出的文件,如果发现该文件长度发生变化(大约增加了40K左右),就删除它们。然后点击[开始]|[附件]|[系统工具]|[系统文件检查器],在弹出的对话框中选择“从安装软盘提取一个文件”,在框中填入要提取的文件(前面你删除的),点“确定”,按屏幕提示将这些文件恢复即可。如果是开机时自动运行的第三方软件,如realplay.exe、QQ等被捆绑上了,那就必须把这些文件删除后重新安装了。

  ●聪明基因注册表清除实例:

  删除C:Windows下的MBBManager.exe和Explore32.exe,再删除C:WindowsSystem下的editor.exe文件。如果服务端已经运行,则要先用进程管理软件终止MBBManager.exe这个进程后才能将它删除。

  打开HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun,删除键值项“MainBroad BackManager”。将HKEY_CLASSES_ROOT xtfileshellopencommand的默认值改为“C:WindowsNotepad.exe %1”,恢复txt文件关联。将HKEY_CLASSES_ROOThlpfileshellopencommand的默认值改为“C:Windowswinhlp32.exe %1”,恢复hlp文件关联。

  以上是一些比较典型的手动清除特洛伊木马操作步骤,希望大家能在动手的过程中得到启发,慢慢摸索木马的藏身和激活规律,以达到以不变应万变的境地。祝大家好运:)

【1】 【2】 

  

来源:IT168 (责任编辑:毕磊)
相关专题
· Windows系统技巧大全
请注意:
  1. 遵守中华人民共和国有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。
  2. 人民网拥有管理笔名和留言的一切权力。
  3. 您在人民网留言板发表的言论,人民网有权在网站内转载或引用。
  4. 如您对管理有意见请向留言板管理员人民日报网络中心反映。

精彩推荐:
热门双核笔记本推荐
热门双核笔记本推荐
2000元新品DC导购
2000元新品DC导购
低价精品mp3导购
低价精品mp3导购
近期上市手机导报
近期上市手机导报
10款4999元笔记本
10款4999元笔记本
8000元以下洋本推荐
8000元以下洋本推荐
超薄直板手机导购
超薄直板手机导购
5款最具性价比手机
5款最具性价比手机

频道每日新闻排行 频道每日新闻推荐
IM互通竞争呈现白热化 腾迅QQ遭三…
数码公社:9大笔记本霸主 手机六大技…
3G中国标准规模测试方案圈定保定、厦…
2000元以内 新上市廉价数码相机导购
狗年“旺”气一族 近期上市手机导报
特色鲜明!近期热门双核宽屏笔记本推荐
聪明消费 数码摄像机选购七大关键词
国际巨头争夺中国MP4市场 产业规模…
近期破坏Word文档的病毒及其变种活跃
10 运营商犹疑进入3G时代 国标TD可能…
...更多
微软重组爱尔兰业务只为避税 美国政府十分头疼
多普达总裁杨兴平闪电离职 COO李绍唐接任
笔记本买得起修不起 高昂“诊疗费”令用户胆寒
中国移动高层再生人事变动 李默芳卸任集团总工
博客真的开始赚钱了吗? 算算你的BLOG值多少钱
10位政协委员支持AVS 电信要避免重蹈DVD业覆辙
屏幕效果不一定好 教你如何选大屏数码相机
九款最受关注 14.1 英寸笔记本推荐
HDV升级标准封堵蓝光 凯诚高清牵手橡果国际
充满诱惑 3英寸大液晶屏数码相机导购 
...更多

   
微妙感觉 我爱校花 剔递玉女 调酒女郎
鸡年吉祥符 咱们工作有力量  财源滚滚
 
 两只蝴蝶  大悲咒(童声)
 老鼠爱大米 鬼铃(搞笑)

 当你孤单时你会想起谁 宁夏

 最熟悉的陌生人
 
*人民头条 16元/月发送TTD到8166订阅*
 第一手的新闻资讯,让您立刻掌握天下大事!
 人民资讯MINI站 联通用户发送 N 9510
 人民网手机门户 北京移动用户发598801268
专题推荐
一年欺诈收费70亿  电信业乱收费遭“炮轰”
数码相机使用基础教程
手机使用技巧大全
近期笔记本电脑导购、行情大全
  
人民网搜索  互联网搜索




健康指南



 手机铃声分类搜索:
和弦MP3 音效





  寰 宇 搜 奇

  猴娃儿曾繁胜,其母与不明人形动物所生,身高两米,头小臂长,体势佝偻,表情诡异,半兽半人。想知道这一天下奇观是如何被报道的吗?
请用户发送 A003
    1510312(移动)
    9510312(联通)
资费:1条/元

 更多精彩短信:
  美女训练营
  男性时尚前沿
  小护士社区
  情感物语

   

镜像:日本  教育网  科技网
E_mail:info@peopledaily.com.cn 新闻线索:rm@peopledaily.com.cn

人民日报社概况 | 关于人民网 | 招聘英才 | 帮助中心 | 广告服务 | 合作加盟 | 网站声明 | 网站律师 | 联系我们 | ENGLISH 
京ICP证000006号|
网上传播视听节目许可证(0104065)| 京朝工商广字第0394号
人 民 网 版 权 所 有 ,未 经 书 面 授 权 禁 止 使 用
Copyright © 1997-2006 by www.people.com.cn. all rights reserved