马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?注册
x
开学了没时间。称国庆在做一个教程~~
将木马驱逐出境~
你装了卡巴斯基并且天天升级?
还装了防火墙?
你的电脑很安全吗?
那可未必。
一心想让你中马的我+没有安全意识的你=你的电脑必然是肉鸡。 [s:33]
需要解释的是,杀毒软件对病毒有很好的查杀效果,但是对于加壳木马几乎是无能为力。
这个以后也许会和大家系统的说下。
现在进入正题~
介绍软件~这个是一个外国牛人编的软件
Kelnel PS,可以列出当前系统所有进程并杀掉指定的进程。
什么?你说任务管理器?。。 [s:23]
没错,但是一旦进程被hook,任务管理器里是看不到的。
而且,任务管理器是有保护机制的,系统关键进程结束不了得。
但这都为木马创造了条件。
kernel ps是基于系统内核的,不存在这个问题。
Kernel PS一共2个文件共27。5kb,使用的时候2个文件要放在一个目录下。
下面说下如何使用。
解压先~到你想要的目录。
在cmd命令行(开始>运行>cmd)下,找到kelnel ps所在目录。
用knlps -l
查看当前进程。
下面引用一段。
查看当前进程。
[qoute]D:\knlps v0[1].4>knlps -l
PID Name Path
--- ---- ----
4 System
452 smss.exe \SystemRoot\System32\smss.exe
512 csrss.exe \??\C:\WINDOWS\system32\csrss.exe
544 winlogon.exe \??\C:\WINDOWS\system32\winlogon.exe
592 services.exe C:\WINDOWS\system32\services.exe
604 lsass.exe C:\WINDOWS\system32\lsass.exe
784 svchost.exe C:\WINDOWS\system32\svchost.exe
920 svchost.exe C:\WINDOWS\System32\svchost.exe
1232 explorer.exe C:\WINDOWS\Explorer.EXE
1400 CltSrv.exe C:\Program Files\Richtech\GxpClient\CltSrv.exe
1448 conime.exe C:\WINDOWS\System32\conime.exe
1508 svchost.exe C:\WINDOWS\System32\svchost.exe
1604 internat.exe C:\WINDOWS\system32\internat.exe
1600 wdfmgr.exe C:\WINDOWS\System32\wdfmgr.exe
1672 msysdll.exe C:\WINDOWS\System32\msysdll.exe
1868 QQ.exe E:\Program Files\Tencent\QQ\QQ.exe
1916 TIMPlatform.exe E:\Program Files\Tencent\QQ\TIMPlatform.exe
976 IEXPLORE.EXE C:\Program Files\Internet Explorer\IEXPLORE.EXE
344 d2hackmap.exe D:\M\d2hackmap.exe
3544 cmd.exe C:\WINDOWS\System32\cmd.exe
3784 cmd.exe C:\WINDOWS\system32\cmd.exe
4048 knlps.exe D:\knlps v0[1].4\knlps.exe
[\qoute]
可以看到,列出了所有的进程。
之后用knlps -k [进程id]杀掉不顺眼的进程
上面的PID第一列就是进程id。
比如我想杀掉
1868 QQ.exe E:\Program Files\Tencent\QQ\QQ.exe
这个,那么他的进程号是1868
杀掉他就是用
knlps -k 1868
成功后会显示
Kill process (pid 1868) successfully.
成功杀掉了~
就是这样。
下面说说如何应用。
看这么多进程有点头晕?
其实大多数进程都是系统自带进程。
遇到陌生的进程就去,google一下就可以了,一般都可以找到答案。
推荐在刚装好系统的时候就坐一下记录
所有系统进程就有数了。
比如
knlps -l > pro.txt
就是把当前进程列表保存到当前目录的pro.txt下。
以后在遇到怀疑中马的时候,就和之前的比较一下。
就可以确定多了那些进程。
有很多马杀毒软件只能查不能杀。
那是因为进程不能被结束
使用knlps结束后就可以顺利杀掉。
你还可以与自带任务管理器所列进程比较一下。看到多出的进程就要特别注意。
下载已补种,有效期至2006-11-28 12:16:41
我已经写了这个工具的图形界面程序,详见:http://www.livejh.com/ba/read.php?tid-36635.html
祝大家上网愉快~~~ |