木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个HijackThis日志上来让人分析,在此我介绍一个查找木马并且删除木马工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效,使用这两个工具大家可以自己手动找到木马并删除它
两个工具可以从www.sysinternals.com网站下载
URL地址:http://www.sysinternals.com/Files/ProcessExplorerNt.zip
http://www.sysinternals.com/Files/Autoruns.zip
推荐理由:
1)完全免费
2)文件小,功能强大,免安装
2)支持9x,winme,NT,2000,xp,2003,64位XP
3)更新比较快
本贴比较长,工具是英文的,建议大家耐心看完,不论你是新手还是高手一定有所收获
下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):
一、Procexp:(完全可以替换windows自带的任务管理器)
此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程
直接运行程序如图,
![]() |
图中进程分为两种:一种是服务程序,一种是普通程序
普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的同志可以试试)
|
使用其识别木马程序的方法:
|

可以查看进程使用了那些动态库
于此程序的信息,这样可以确认程序是否是木马。
![]() |
此工具也支持日志导出功能
![]() |
![]() |
二. Autoruns
木马的特性之一时随系统一起启动,所以木马要在操作系统中写启动项,Autoruns就是一个查看清除启动项的工具,此工具将启动项分页签显示,运行界面如下
![]() |
删除某项启动项,只要去掉项前面的复选框即可,这样如果下次想把它置成自启动项,再选择即可
|
想永久删除某项启动项,只要选择右键单击,在右键菜单中删除即可
|