网络安全 频道

打杀恶意盗贼 阻击驱动木马

    点击主界面中左侧“查看”中的“进程”,观察里面是否存在被标记为红色的进程,若有便是被驱动木马保护的用户层执行体,尝试用右键将其关闭,然后立即刷新一次进程,观察它是否再次出现,即使它再次出现也不要慌张,这是只是判断驱动木马对其保护到什么级别而已,记录下它的具体存放路径,找到“查看”列表中的“SSDT”并选择,将整个列表遍历一遍,将所有标记为红色的项目所在的模块都记录下来。接着需要重启计算机并进入“基于命令提示符的安全模式”,在命令提示符界面下分别依次输入以下命令:

    cd %windir%\system32\drivers\                //进入系统驱动文件目录
    Dir   文件名 /a                           //显示在SSDT中为红色的文件
    Attrib文件名 –h –r –s –a               //修改驱动文件的各种属性
    Del  文件名                              //删除文件

    经过以上的步骤,就把驱动木马的驱动文件本体消灭了,但是事情到这一步还未结束。接下来,需要确认一下驱动文件是否真的被删除,再次输入:
    Dir文件名 /a                             //再次确认驱动木马是否存在

    如果系统返回“文件未找到”的提示,驱动文件才已经被彻底清理掉了。好了,还记得在IceSword“进程”里列出的红色标记文件名吗?这些文件是驱动木马的用户层,如果将其残留,重启系统后它们就会再次释放驱动木马,我们就前功尽弃了,所以也要将其斩除。使用上面的方法进入相应位置将其删除,只要把文件名和使用cd进入的目录名换为具体的名字就可以,例如删除位于C:\Program Files\Common Files\UPDATE目录里的用户层木马update.exe,需要以下3个命令:

    Cd “C:\Program Files\Common Files\UPDATE”
    Attrib update.exe –h –r –s –a
    Del update.exe

    注意,在命令提示符里操作带空格的目录和文件时,需要用英文双引号将其引用,否则会无法达到操作目的。接着输入命令msconfig,启动系统配置实用程序,在Windows XP里许多用户会收到系统返回的信息说“msconfig 不是内部或外部命令,也不是可运行的程序”,这是因为微软把它藏到非常规目录里去了,必须输入完整的路径信息才能访问:
%windir%\PCHealth\HelpCtr\Binaries\MSConfig.exe成功运行这条命令后会出现系统配置实用程序,在它的“启动”里取消掉那个会自动恢复的项目,确定退出,不要选中“立即重启计算机”,立即再次进入msconfig查看启动项是否又恢复了,通常情况下它已经不会恢复了,这时候我们就可以重启电脑进入正常模式,再用IceSword查看,大部分已经恢复正常(无红)了,至此驱动木马已被歼灭。

0
相关文章