一次艰难查杀木马过程

今天我同学说他的电脑很慢,叫我过去看看,我过去给他装了个卡巴进行杀毒,慢慢的等待卡巴报警查到Searchnet这个木马,点删除病毒,无法删除!说明进程中有!但是查找任务管理器,没有发现可疑进程!怀疑是隐藏进程的,通过冰刃IceSword也没有显示隐藏进程。我按照卡巴提示的路径在C:\Program Files,发现searchnet文件夹,进去发现有个unins.exe卸载的东东,点下看看,没有反应,里面文件也无法删除!对,在运行啊!先看看木马是怎么启动的,我先通过一般木马查杀方法进行查找,在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以”Run”开头的项,也通过查找C:\Documents ;and Settings\ay13y\「开始」菜单\程序\启动,都没有发现可疑的 ,另外通过查找[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]键值,也没有发现相关关联。然后我查找服务

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑的主键,结果也没有!还通过msconfig找了隐藏服务也没有发现什么东西!郁闷ing,我重起电脑按f8进入安全模式,用卡巴杀,仍然无法删除! 

我网上查了下该木马,认识了下该木马特点,

Searchnet.exe程序名称:中搜地址

该木马具有以下特征:自我隐藏,自我保护,自我恢复,网络访问,后台升级,监视用户操作,无法彻底删除。 

一、隐藏文件 

该木马隐藏了Program File下的SearchNet文件夹和Drivers下的驱动文件。 

资源管理器下没有发现SearchNet文件夹 

用IceSword能发现SearchNet文件夹 

资源管理器下没有发现其驱动文件 

用IceSword发现三个驱动文件: FAD.sys Anfad.sys hProcess.sys 

二、隐藏进程 

该木马隐藏了自己的两个进程:SearchNet.exe 和 ServeHost.exe 

任务管理器下没有发现SearchNet.exe 和 ServeHost.exe进程 

三、隐藏注册表 

该木马隐藏了与其相关的所有注册表项: 

用Regedit无法查看其注册表启动项 

四、监视用户操作 

该木马,安装了WH_MSGFILTER WH_KEYBOARD_LL WH_MOUSE钩子,监视着用户的一举一动。 

五、自我保护,自我修复 

该木马采用驱动文件FAD.sys Anfad.sys hProcess.sys对其所有和注册表进行了保护,甚至用IceSword都无法删除! 

六、网络访问与后台升级 

该木马可通过悄悄访问网络,后台升级,以保持其最新版本,躲过杀毒软件的查杀。 

七、卸载欺骗 

该木马提供一个虚假的卸载方式,来欺骗用户。 

我汗这么强悍的木马啊,有点想PS,驱动级木马啊,网上有人提供了删除木马的方法,  

多操作系统的用户,可以通过引导到其它系统删除此木马的所有文件,彻底清除该木马。 

单系统用户可以使用unlocker强制删除,他的是一个系统,第1个方法不可取,第2个我试了,重起电脑仍然出现,突然间想到,windows权限依赖性,我晕,我同学的是FAT分区格式,给他转为NTFS,方法是convert c :/fs:ntfs,这样把C盘换为NTFS格式了,然后把C:\Program Files\searchnet 文件夹的权限全部禁用,首先打开我的电脑,点击:工具—文件夹选项-查看,把“使用简单文件共享”前面的钩去掉,这样文件的安全选项就出现了,右击searchnet 文件夹点属性,找到安全,把里面的权限全部去掉,

 

最后重起电脑,哈哈,木马这次没有启动,把权限恢复,把searchnet文件夹内容全部删除,在C:\WINDOWS\system32\drivers 找到FAD.sys Anfad.sys hProcess.sys这3个驱动启动的东东,全部删除!又用卡巴找了下,没有发现病毒!重起电脑,没有启动,也查不到!这次杀毒结束了! 

结语:这个木马以往查杀方法行不通,我借助了权限的依赖把木马杀掉,也是一种不错的方法!大家有什么问题与我联系。

【编辑推荐】

  1. 木马免杀技术大盘点与杀毒软件设置
  2. 桌面不显示图标的盗号木马清除方法

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/131607.html<

(0)
运维的头像运维
上一篇2025-02-26 15:13
下一篇 2025-02-26 15:15

相关推荐

  • AlphaNine美国怎么样?AlphaNine美国官网入口

    AlphaNine 美国作为 2026 年高性能计算与边缘 AI 领域的领军品牌,其核心优势在于通过自研异构计算架构实现了 40% 的能效比提升,是解决企业级数据延迟与算力瓶颈的首选方案,尤其在 2026 年中美科技博弈背景下,其合规性与本土化服务能力成为关键决策点,AlphaNine 美国技术架构与 2026……

    2026-05-02
    0
  • AviarHostVPS测评,实测体验,AviarHostVPS怎么样,AviarHostVPS好用吗

    AviarHostVPS 在 2026 年实测中展现出极高的性价比与网络稳定性,是中小型企业搭建海外业务及开发者进行轻量级应用部署的理想选择,尤其适合关注AviarHostVPS 价格与海外服务器免备案场景的用户,在云计算市场高度内卷的 2026 年,VPS 服务商的筛选标准已从单纯的“低价”转向“性能密度”与……

    2026-05-02
    0
  • hypervmart美国是什么?hypervmart美国官网入口

    2026 年 Hypervmart 美国站已全面接入 AI 智能选品与跨境物流自动化系统,成为中小卖家切入北美市场的首选低成本独立站解决方案,其核心优势在于“零库存 + 高转化”的闭环模式,随着 2026 年全球跨境电商进入“精细化运营”深水区,Hypervmart 美国站凭借其对北美消费者行为的深度洞察,在独……

    2026-05-02
    0
  • hypervmart是什么,hypervmart官网入口

    hypervmart 在 2026 年是否值得投资?核心结论:是,但需精准匹配供应链场景hypervmart 作为 2026 年跨境零售与 B2B 融合的新兴平台,其核心价值在于利用 AI 驱动的供应链优化技术,为中小卖家提供低于行业平均 15% 的履约成本,但成功与否高度依赖卖家对“跨境物流时效”与“海外仓选……

    2026-05-02
    0
  • RAKsmart独立服务器2026年测评,CN2 GIA实测数据与性能表现,CN2 GIA服务器到底怎么样,CN2 GIA独立服务器推荐

    RAKsmart 独立服务器在 2026 年已确立为连接中国内地与全球的高性能网络枢纽,其 CN2 GIA 线路实测延迟稳定在 35ms 以内,吞吐量突破 900Mbps,是跨境业务场景下兼顾稳定性与性价比的优选方案,核心网络性能深度解析2026 年 CN2 GIA 线路实测数据在 2026 年的网络架构中,R……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注