扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
作者:CISRT 来源:CISRT 2008年10月6日
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\fOxkb]
木马隐藏自身进程,在任务管理器、ProceXP等进程管理程序中不可见。
创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QQREST"="%Windows%\system\SMSS.exe"
约每5秒重写一次。
清除步骤
==========
1. 使用IceSword结束木马进程:
%Windows%\system\SMSS.exe
2. 删除文件:
%Windows%\system\SMSS.exe
%Windows%\system\hook.dll
3. 删除木马启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QQREST"="%Windows%\system\SMSS.exe"
4. 删除注册表中木马添加的驱动信息:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\fOxkb]
5. 删除木马释放的驱动文件:
fOxkb.sys
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。