OK論壇

 找回密碼
 註冊
查看: 1202|回復: 5

svchost.exe執行檔-可能為木馬

 關閉 [複製鏈接]

該用戶從未簽到

發表於 2008-12-27 06:14:40 | 顯示全部樓層 |閱讀模式
木馬的行為介紹-Svchost
1. Svchost這支木馬跟系統中預設的程式Svchost.exe名稱一模一樣,目前在網路
上查不到任何的資訊,也就是在一些安全軟體的木馬資料中並沒有它的特徵
值,所以無法偵測到它的存在。也因它的名稱是用系統中原本就有的檔案名
稱,一般使用者很難去查覺。
2. 它會將本身程式(Svchost.exe)放在c:\winnt中,正常的Svchost是存放在
c:\winnt\system32中。
3. 它會主動用80Port連線至下列的IP:
61.220.57.10
61.221.104.67
如何清除Svchost
1. 查看Registry中是否有下列任一機碼,如果有的話請將它刪除:
[HKET_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
“Svchost.exe”=”c:\Winnt\Svchost.exe”
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
“Svchost.exe”=”c:\Winnt\Svchost.exe”
[HEKY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
“Svchost.exe”=”c:\Winnt\Svchost.exe”
2. 將機碼刪除重新開機後,將Services.exe這個檔案刪除。
註:一定要先刪機碼並重新開機後,才可刪除該檔案。


[ 本帖最後由 goddameit 於 2008-12-29 06:39 PM 編輯 ]

評分

參與人數 1積分 +5 現金 +5 積極性 +5 收起 理由
goddameit + 5 + 5 + 5 我很贊同

查看全部評分

回復

使用道具 舉報

該用戶從未簽到

發表於 2009-5-23 12:35:23 | 顯示全部樓層
感謝大大的無私分享!!   你真棒   感恩 感恩  
          謝謝    謝謝啦 讚啦
回復 支持 反對

使用道具 舉報

頭像被屏蔽

該用戶從未簽到

發表於 2009-5-25 20:04:51 | 顯示全部樓層
提示: 作者被禁止或刪除 內容自動屏蔽
回復 支持 反對

使用道具 舉報

  • TA的每日心情
    擦汗
    2024-3-26 01:08 PM
  • 簽到天數: 111 天

    連續簽到: 1 天

    [LV.6]常住居民II

    發表於 2009-5-31 22:47:57 | 顯示全部樓層
    我電腦 是XP的..



    c:\winnt

    這個資料夾=D

    代表沒木馬嘛XD?
    回復 支持 反對

    使用道具 舉報

  • TA的每日心情
    開心
    2022-8-12 11:28 AM
  • 簽到天數: 78 天

    連續簽到: 1 天

    [LV.6]常住居民II

    發表於 2009-6-3 13:58:30 | 顯示全部樓層
    這問題已經存在已久了!!
    希望這個方法可以解決這支"隱藏性木馬程式"
    謝謝囉
    回復 支持 反對

    使用道具 舉報

    該用戶從未簽到

    發表於 2009-6-3 20:24:39 | 顯示全部樓層
    難怪有不少SVCHOST在我電腦上 囧
    回復 支持 反對

    使用道具 舉報

    您需要登錄後才可以回帖 登錄 | 註冊

    本版積分規則

    Archiver|手機版|小黑屋|OK討論區

    GMT+8, 2025-6-24 10:12 PM , Processed in 0.054409 second(s), 24 queries , Gzip On.

    Powered by Discuz! X3.4

    Copyright © 2001-2020, Tencent Cloud.

    快速回復 返回頂部 返回列表