注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Windows >> 系统安全 >> 木马病毒 >> Windows正文

清除以服务启动DLL插入型木马

文章来源:IT168 作者:x140cc[X… 更新时间:2008-10-5 12:29:08 【 】 【加入收藏

    前两天朋友的服务器被人挂马了,很可能服务器系统也被人植入了木马,朋友把排查木马的这个艰巨任务交给了我。最后成功地将服务器上的木马借助工具手工清除。(由于当时的过程没有记录下来,所以以下的操作过程是虚拟机搭建的win2003环境,模拟木马清除全过程)。

  首先经过某个服务器版杀毒软件的一番扫描后,没有查出任何木马,但是这个完全不能确定服务器上没有被植入木马,接着查看进程,没有可疑的进程出现,查看进程只能对付一些没有插入进程的木马。最好的排查方式是查看端口,凌晨两点网站访问的人也十分少,索性关闭了IIS,以及所有可能进行网络连接的程序,通过冰刃1.22查看到了,一个对外连接的80端口开放,IIS已经关闭,服务器上也没有访问任何网站,显然这个80端口很可能是木马的对外连接。图1

  

  图1

    而且很明显是svchost.exe这个进程打开了80端口,更可疑了,甚至可以判定,是某个DLL插入型木马插入到了svchost.exe这个进程,在以某个模块的身份运行。

  很高兴的是,在此之前我经常让朋友备份服务器上的加载模块快照,在此时派上用场,通过这些快照可疑迅速的找到可疑的被加载的DLL模块。在这里说一下如何创建进程加载模块快照,在“开始”?“运行”里输入msinfo32.exe,紧接着片打开了一个程序窗口,接着按照下面的方式进行建立,在左侧下拉列表菜单中选择“软件环境”?“加载的模块”,就可以查看到所有进程加载的模块,如图2

 

   

  图2

    
    然后点击下名称,使列表按照名称排列,都按照此方式,方便以后对照。
   

  • 上一篇Windows:

  • 下一篇Windows: 没有了
  • 最 新 热 门
     详解Windows Vista磁盘镜像工具
     搞懂Windows错误的来龙去脉
     四大转移 远离磁盘碎片
     Windows自动更新还是关了好
     找回系统的完璧之身你还再用光盘吗
     用WPT为Vista进行启动分析
     清除以服务启动DLL插入型木马
     系统安全 尽在我手——完全方案
     保护系统 为XP和Vista系统增加启动专杀功能
     不用外援 Win2008安全自己防(下)
    最 新 推 荐
     清除以服务启动DLL插入型木马
     实战!手把手教你清除多进程关联型木马
     轻松解决盘符打不开的Autorun病毒
     病毒也有趣:10大最恐怖/干净/浪漫病毒
     免疫未知病毒木马的三种技术
     病毒会“计划”
     对症下药 教你清除电脑中的木马
     中毒我帮你:手工恢复.EXE文件关联
     用任务管理器揪出暗藏的木马
     高手支招 教你解除闪存盘内的病毒!
    相 关 文 章

    清除系统垃圾,保持系统苗条
    实战!手把手教你清除多进程关联型木马
    对症下药 教你清除电脑中的木马
    手动清除仿文件夹图标U盘病毒
    命令行快捷方式一键清除IE7记录
    winhex应用----从文件系统底层清除木马
    清除Windows下的间谍软件威胁
    格式化都没用 如何清除不可杀病毒?
    让Vista自动清除虚拟内存页面文件
    手动清除隐藏病毒文件的五个小技巧

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

     

    Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用