幻想森林

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 2898|回复: 6

[分享]关于IEPLORE.EXE进程

[复制链接]

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
发表于 2007-2-18 10:36:09 | 显示全部楼层 |阅读模式
系统刚刚开机后就出现许多的IE进程,并且是在断网的情况下.
一般的木马分析软件都会判定这些进程是安全的(事实上的确是系统的IE进程)
所以木马类扫描软件帮不到你什么了
据说这是一种灰鸽子木马.......具体解决方法如下:


在开始运行中输入regedit,打开注册表HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows 项
删除load=这一项


打开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run 项
删除twin"="X:\windows\system32\twunk32.exe
并删除X:\windows\system32\twunk32.exe文件(X为系统盘符)


打开QQ的所在目录,并显示所有隐藏文件和隐藏的系统文件.(如果无法显示的话请下载附件里面的注册表双击导入)找到名为TIMPlatfrom.exe(或TIMPlatform.exe)的隐藏文件并删除掉.
卸载QQ,删除Tencent文件夹.
重新安装QQ

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复

使用道具 举报

190

主题

1589

帖子

7万

积分

⑧专业

囙乚囙

积分
71347
发表于 2007-2-18 15:43:18 | 显示全部楼层
记得灰鸽子有些每个盘都有个**文件(忘记了),小h,说说特征.
狂人LV7:神秘兽(强化体)
回复 支持 反对

使用道具 举报

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
 楼主| 发表于 2007-2-18 22:00:22 | 显示全部楼层
据说这个是最新的灰鸽子
一般的灰鸽子木马会在系统盘的windows文件夹下生成G_Server.exe,G_Server.dll,G_Server_Hook.dll三个文件.还有G_serverkey.dll动态数据连接库文件是用来记录键盘的
其中G_Server.exe是服务器端程序,一旦运行后就会打开3389远程控制端口.并且默认服务器名称是G_Server.exe
如果制作这个服务器端的人将G_Server.exe更改为其他文件名称的话就麻烦了.
那么只有在windows文件夹里面一个一个的去找了,好在木马不会在子文件夹里面例如我将服务器端程序
G_Server.exe更名为HEAVY.EXE那么其他的文件就叫做HEAVY.dll  HEAVY.dll 和HEAVY.dll
(小H就碰到了一个将服务器端名称更改为G2006.exe的灰鸽子木马)
一般灰鸽子木马会插入到EXPLORER.exe进程,这个是桌面,资源管理器以及外壳程序加载进程,(有的会插入其它进程如svchost.exe等)所以要进入安全模式,进入我的电脑-工具-文件夹选项-去掉"隐藏受保护的系统文件"和"不显示隐藏文件"选项再查找.因为灰鸽子的服务器端文件是会隐藏的
另外还要在开始运行中输入regedit,在上面的编辑-查找里面搜索服务器端文件的注册表相关项,并删除
如果有防火墙的话最好在防火墙层屏蔽掉3389端口.
( [s:5] 放心!小H从来都是用4778端口来入侵的!嘿嘿.....)
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复 支持 反对

使用道具 举报

255

主题

7092

帖子

330

积分

版主

人类总是重复同样的悲

Rank: 7Rank: 7Rank: 7

积分
330
QQ
发表于 2007-2-18 22:48:40 | 显示全部楼层
附件是执行上面操作的Reg么 [s:5]
我是化可能为不可能的男人!
回复 支持 反对

使用道具 举报

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
 楼主| 发表于 2007-2-18 22:50:27 | 显示全部楼层
引用第3楼霜之哀伤2007-02-18 22:48发表的:
附件是执行上面操作的Reg么 [s:5]


不是!是解决隐藏文件无法显示的
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复 支持 反对

使用道具 举报

255

主题

7092

帖子

330

积分

版主

人类总是重复同样的悲

Rank: 7Rank: 7Rank: 7

积分
330
QQ
发表于 2007-2-18 23:00:31 | 显示全部楼层
http://bbs.rpgchina.com/read-htm-tid-25154.html
哈哈,难道是这个?
在顶楼说明一下
我是化可能为不可能的男人!
回复 支持 反对

使用道具 举报

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
 楼主| 发表于 2007-2-19 10:02:35 | 显示全部楼层
引用第5楼霜之哀伤2007-02-18 23:00发表的:
http://bbs.rpgchina.com/read-htm-tid-25154.html
哈哈,难道是这个?
在顶楼说明一下

我的是这个:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL]
"RegPath"="Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Explorer\\\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
----------------------------------------------------------------这个以上-------------------------------------
不只是显示隐藏文件,还包括显示受保护的系统文件
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|幻想森林

GMT+8, 2025-5-19 02:53 , Processed in 0.011063 second(s), 22 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表