论坛数据统计           欢迎到【弱电论坛】来学习和讨论问题!

★电工电气产品供求、电气展会、人才、电气技术文章、图库、电气技术论坛等相关内容,请跳转至【电气之家网】--- 可直接使用本站会员名和密码登陆!(首次使用需要激活账户)
标王 热搜: 网络监控  弱电  机房及机柜内部的理线方法  楼宇对讲  CAD  门禁  综合布线  ar800-hn  工资  面板 
 
 
当前位置: 首页 » 技术 » 电脑技术 » 病毒防治 » 正文

msdc32木马的查杀[推荐]

放大字体  缩小字体 发布日期:2007-05-24  来源:互联网  作者:manage  浏览次数:1992
核心提示:最近中msdc32木马的人不少,杀毒软件无能为力,以下推荐一个解决方案今天电脑中了个msdc32木马,在正常模式下怎么都删不掉。重起进入安全模式,删除成功。安全模式下全盘杀毒,杀完,重起后显示msdc32.dll加载错误。解决办法:启动项: ipsec命令行: rundll32.exe C:\PRO
 
 
最近中msdc32木马的人不少,杀毒软件无能为力,以下推荐一个解决方案

今天电脑中了个msdc32木马,在正常模式下怎么都删不掉。重起进入安全模式,删除成功。安全模式下全盘杀毒,杀完,重起后显示msdc32.dll加载错误。解决办法:

启动项: ipsec
命令行: rundll32.exe C:\PROGRA~1\COMMON~1\system\msdc32.dll,_S1
启动位置: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
文件信息: Micorsoft IPSec, Micorsoft Corporation

此木马在系统盘里偷偷地安装了三个文件,在一般情况下是不可见的,即使打开了"显示所有文件"选项,还是无法看见,可试用ICESWORD来显示文件,将下面三个文件删除,但这样删除还不完全干净,它在注册表中也留下了足迹.这也是一些杀毒软件杀掉此木马后出现C:\Program Files\Common Files\System\msdc32.dll无法找到指定模块的原因.
C:\Program Files\Common Files\system\msdc32.dll
C:\Program Files\Common Files\system\mod\mstd.dll
C:\WINDOWS\ .exe
可在"运行"窗口中键入"REGEDIT"找到如下二个主键
啰嗦一句,请在操作前先进行注册表备份.备份方法:先选中要修改的项,然后菜单栏上单击"文件",选择"导出"以扩展名为.REG保存文件就行了.
一:[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
将""这个键值删除.
二:[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]


选中"Userinit"单击右键,选择修改,然后将",C:\WINDOWS\ .exe"删除掉,那个逗号(在C:\WINDOWS\ .exe前面)也要删除掉


pal 2006-04-19 11:00
1.)检查注册表
看HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curren Version和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下,所有以“Run”开头的键值名,其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。
2.)检查启动组
木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:\windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell
Folders Startup="C:\windows\start menu\programs\startup"。要注意经常检查这两个地方哦!
3.)Win.ini以及System.ini也是木马们喜欢的隐蔽场所,要注意这些地方
比方说,Win.ini的[Windows]小节下的load和run后面在正常情况下是没有跟什么程序的,如果有了那就要小心了,看看是什么;在System.ini的[boot]小节的Shell=Explorer.exe后面也是加载木马的好场所,因此也要注意这里了。当你看到变成这样:Shell=Explorer.exe wind0ws.exe,请注意那个wind0ws.exe很有可能就是木马服务端程序!赶快检查吧。
4.)对于下面所列文件也要勤加检查,木马们也很可能隐藏在那里
C:\windows\winstart.bat、C:\windows\wininit.ini、Autoexec.bat。
5.)如果是EXE文件启动,那么运行这个程序,看木马是否被装入内存,端口是否打开。如果是的话,则说明要么是该文件启动木马程序,要么是该文件捆绑了木马程序,只好再找一个这样的程序,重新安装一下了。
6.)万变不离其宗,木马启动都有一个方式,它只是在一个特定的情况下启动
所以,平时多注意一下你的端口,查看一下正在运行的程序,用此来监测大部分木马应该没问题的。


另外,你也可以试试用下面的办法来解决:
从网上下一个叫“冰刃”的软件。这是一个绿色免安装的小软件,可以放心使用。
这个是下载地址。
http://www.ttian.net/website/2005/0829/391.html
这个是它的详细用法。
http://www.ccw.com.cn/soft/review/htm2005/20050930_2107Z.htm
一般来说,不管是木马、病毒进入我们的机器后都是“三隐”的即隐进程、隐服务、隐文件的,利害的能将杀毒软件有实时监控给杀死!但在这个冰刃里,它是无法遁身的。开启的非法进程会以红色显示出来。
木马病毒(特洛伊 后门等)一般情况下都比较顽固,常规模式下不好清除。(容易隐藏病毒文件 容易与其他系统文件关联,以DLL注入或者系统关键进程注入等方式发作等)

首先重启电脑,进入安全模式,再启动你的杀毒软件扫描一遍就可以了。
安全模式:启动的时候按住 F8 键,出现选择的时候 选“进入安全模式”

可以试试下面几款,因为都是免安装的绿色版本
,不用担心冲突问题,不可能冲突,且都能升级的
顶级木马间谍查杀软件应该是Spy Emergency了
Spy Emergency2005 (一款顶级木马间谍查杀软件)2.0.320 汉化版 下载:http://www.e666.cn/Software/Catalog102/2367.html


专杀木马的应该是木马克星
木马克星iparmor V5.50 Build 2206清爽去广告增强版下载:
http://www.e666.cn/Software/Catalog101/2249.html


还有就是木马分析专家也不错
木马分析专家2006 V7.09 特别版&02月06日木马库下载:
http://www.e666.cn/Software/Catalog101/1744.html


木马杀客 5.2 绿色特别版 Build 0120 (更新02月21日病毒库)
http://www.e666.cn/Software/Catalog101/1751.html

Autoruns (查木马病毒解决系统启动太慢的工具)v8.43 汉化修正版
http://www.e666.cn/Software/Catalog30/2124.html

推荐采用功能强大的木马专杀工具:ewido (这是目前非常有效、强大的反木马工具,玩马者的克星)

这是绿色版,网站里面也有安装版,随你选择
http://www.orsoon.com/Software/catalog184/2727.html

注册码: 6617-EBE8-D1FD-FEA2

更新时会出现"用户名过期...."字样,别管它,再点击一次就行了,
输入注册码后接着关掉自动更新,每次升级后得再次输入注册码"
最新的升级已经可以查杀27万8294 种木马病毒。(06年3月4日升级)
支持离线升级方式:http://www.ewido.net/en/download/updates/

[使用详细解释: 因为是绿色版,不需要安装,下载完成后将文件释放到C:\即可,到C:\security suite下双击"试用前必须双击此文件破解,每次升级后再双击一次.reg" 点确定,导入注册信息。然后双击SecuritySuite.exe这个文件即可启动Ewido(当然你也可以右键发送一个快捷方式到桌面上去,以方便下次使用。

进入主程序界面后,点“更新”按钮,点“开始更新按钮”,耐心的等待更新完成100%。然后就可以点“扫描器”进行扫描了。剩下来的事情由Ewido帮你来完成。
 
 
 
[ 技术搜索 ]  [ 加入收藏 ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]

 
0条 [查看全部]  相关评论

 
点击排行
 
 
 
弱电基础 | 常用软件 | 信息发布规则 | 积分规则 | VIP会员注册 | 广告投放 | 弱电培训 | 联系我们 | 版权声明 | 帮助中心 | 网站地图 | 排名推广 | 京ICP备11008917号-3 | RSS订阅
★本站手机app客户端已上线! 点击下载