庞大资源库的计算机教程网站!
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
首页 操作系统 程序设计 图形图像 媒体动画 机械电子 WEB开发 数 据 库 办公系列 路由技术 网络原理 网络应用
认证考试 安全技术
首页>操作系统>Linux>系统安全>正文
资料搜索
Google搜索
Google
返回上级列表

推荐文章

快速保存网页中所有图片的方法
Windows中让光驱巧妙“隐身”技
防范非法用户入侵Win 2000/XP系
两款比较典型的ASP木马防范方法
有关表格边框的css语法整理
Windows XP中可以被禁用的服务
SQL Server导出导入数据方法
Javascript所有对象的属性的获
网页(HTML)中的特殊字符
与篮球共舞,尽显模式本色
QQ病毒的手工清除方法
Photoshop为极品美女打造性感睫
天衣无缝:IIS与PHP水火也相容
SQL Server存储过程编写和优化

“红色代码III”手动清除指南

 作者:本站收集   日期:2005-3-13
字号选择〖 〗/ 双击滚屏 单击停止   


虽然本文介绍了手动清除“红色代码”蠕虫的方法,但对于大多数普通用户来说,我们认为采用微软提供的解决方法或是选用专业的反病毒厂商的相关安全产品清除该蠕虫,是最安全和便捷的方法。

背景资料
追踪“红色代码”

同样是有意针对中文 Windosws 操作系统的攻击性病毒,CodeRed III 与 CodeRed II 都将对简体中文/繁体中文 Windows 系统进行双倍的攻击。本文为您讲述如何手动“红色代码III”蠕虫。

微软已经发布了一个安全公告MS01-033,同时提供了针对NT和2000系统的补丁:Windows NT 4.0、Windows 2000 Professional,Server and Advanced Server。
需要说明的一点是,我们在这里所介绍的清除方法对II、III型都有效,手动清除方法如下:

如果不幸中了此病毒,应该立即关闭所有 80 端口的 web 服务,避免病毒继续传播。

1.清除的 web 服务器中的两个后门文件:/msadc/root.exe , /scripts/root.exe

这两个文件的物理地址一般情况下默认为:

C:inetpubscriptsroot.exe
C:progra~1common~1systemMSADCroot.exe

2.清除本地硬盘中:c:explorer.exe 和 d:explorer.exe

先要杀掉进程explorer.exe,打开任务管理器,选择进程。检查是否进程中有两个“exploer.exe”。如果您找到两个“exploer.exe”,说明木马已经在您的机器上运行了,在菜单中选择 查看 -> 选定列 -> 线程计数,按确定。这时您会发现显示框中增加了新的一列“线程数”。检查两个“exploer.exe”, 显示线程数为“1”的“exploer.exe”就是木马程序。您应当结束这个进程。

之后,您就可以删除掉C:exploer.exe和D:exploer.exe了,这两个程序都设置了隐藏和只读属性。您需要设置“资源管理器”的查看->选项->隐藏文件为“显示所有文件”才能看到它们。

3.清除病毒在注册表中添加的项目:

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
删除键:SFCDisable 键值为:0FFFFFF9Dh
或将键值改为 0
( 设置为0FFFFFF9Dh后,将在登陆时禁止系统文件检查 )
HKLMSYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots
键:Scripts 键值为:,,217 改为 ,,201
( 这个键默认就是被打开的,不过如果没有特别需要的话,可以关闭 )
( 因为很多漏洞都是利用了这个虚拟目录下的文件攻击的。)
HKLMSYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots
键:msadc 键值为:,,217 改为 ,,201
( 同Scripts )
HKLMSYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots
删除键:c 键值为:c:,,217
( 它将本地硬盘中的 C 盘在 web 中共享为 c )
HKLMSYSTEMCurrentControlSetServicesW3SVCParametersVirtual Roots
删除键:d 键值为:d:,,217
( 它将本地硬盘中的 D 盘在 web 中共享为 d )
如果不删除注册表中的以上键,中毒服务器的本地硬盘 C、D 将被完全控制。

4.重新启动系统,以确保 CodeRed.v3 彻底清除。

注意:如果要确保清除病毒后不再次被感染,请安装微软发布的补丁。

上一篇:一次入侵检查    下一篇:熟悉Linux系统安全和优化(下)  
[发送给好友]  [关闭窗口]  [返回顶部]   转载请注明来源:www.it00.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
责任编辑: 原点 投稿作者: 本站收集
信息来源: 网络 录入时间: 2005-3-13
关于我们 - 广告服务 - 版权申明 - 网站地图 - 联系方式 - 总编信箱 - 会员投稿