查看Windows目錄下的System.ini文件

  木馬可能隱藏在System.ini文件中,打開這個文件看看與正常文件有甚麼不同,在該文件的[boot]字段中,是不是有shell=Explorer.exe file.exe,如果確實有就表明這樣的內容,那你就不幸了,因為這裡的file.exe就是木馬服務端程序!另外,檢查System.ini中的 [386Enh]字段內的「driver=路徑程序名」,這裡也有可能被木馬所利用。另外,System.ini中的[mci]、[drivers]、 [drivers32]這三個字段也能起到加載驅動程序的作用,也是加入木馬程序的好場所。

查看Windows目錄下的Win.ini文件

  查看Win.ini文件中的[windows]字段中的啟動命令「load=」和「run=」,在一般情況下「=」後面是空白的,如果有後跟程序,如:run=c:windows file.exe,load=c:windows file.exe,就要小心了,file.exe很可能是木馬。

查看註冊表

查看註冊表中HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion下所有以「run」開頭的鍵值。

  查看註冊表中HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion下所有以「run」開頭的鍵值。

  查看註冊表中HKEY-USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以「run」開頭的鍵值。

  刪除可疑鍵值和可疑鍵在硬盤中的執行文件。一般這種文件都在WINNT/Windows、SYSTEM、SYSTEM32這樣的文件夾下,它們一般不會單獨存在,很可能是某個母文件複製過來的。檢查其它盤下有沒有可疑的.exe,.com或.bat文件,有則刪除之。

     檢查註冊表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER/SOFTWARE/Microsoft/Internet Explorer/Main中的幾項(如Local Page),如果被修改了,改回來即可。

        檢查HKEY_CLASSES_ROOT/inifile/shell/open/command和 HKEY_CLASSES_ROOT/txtfile/shell/open/command等等幾個常用文件類型的默認打開程序是否被更改,如果被更改則要改回來,一些木馬就是通過修改.txt、.ini等的默認打開程序進來的。

  另外注意系統的變化如奇怪端口、可疑進程等等。◇

整理/曉聰

-------------------
局勢持續演變
與您見證世界格局重塑
-------------------

🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand

📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores