“红色代码III”手动清除指南

原创 2001年08月13日 15:43:00

“红色代码III”手动清除指南
(Seraph Chutium 2001年08月10日 16:13)

编者:虽然本文介绍了手动清除“红色代码”蠕虫的方法,但对于大多数普通用户来说,我们认为采用微软提供的解决方法或是选用专业的反病毒厂商的相关安全产品清除该蠕虫,是最安全和便捷的方法。

背景资料
追踪“红色代码”

同样是有意针对中文 Windosws 操作系统的攻击性病毒,CodeRed III 与 CodeRed II 都将对简体中文/繁体中文 Windows 系统进行双倍的攻击。本文为您讲述如何手动“红色代码III”蠕虫。

微软已经发布了一个安全公告MS01-033,同时提供了针对NT和2000系统的补丁:Windows NT 4.0、Windows 2000 Professional,Server and Advanced Server。
需要说明的一点是,我们在这里所介绍的清除方法对II、III型都有效,手动清除方法如下:

如果不幸中了此病毒,应该立即关闭所有 80 端口的 web 服务,避免病毒继续传播。

1.清除的 web 服务器中的两个后门文件:/msadc/root.exe , /scripts/root.exe

这两个文件的物理地址一般情况下默认为:

C:/inetpub/scripts/root.exe
C:/progra~1/common~1/system/MSADC/root.exe

2.清除本地硬盘中:c:/explorer.exe 和 d:/explorer.exe

先要杀掉进程explorer.exe,打开任务管理器,选择进程。检查是否进程中有两个“exploer.exe”。如果您找到两个“exploer.exe”,说明木马已经在您的机器上运行了,在菜单中选择 查看 -> 选定列 -> 线程计数,按确定。这时您会发现显示框中增加了新的一列“线程数”。检查两个“exploer.exe”, 显示线程数为“1”的“exploer.exe”就是木马程序。您应当结束这个进程。

之后,您就可以删除掉C:/exploer.exe和D:/exploer.exe了,这两个程序都设置了隐藏和只读属性。您需要设置“资源管理器”的查看->选项->隐藏文件为“显示所有文件”才能看到它们。

3.清除病毒在注册表中添加的项目:

HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon/
删除键:SFCDisable 键值为:0FFFFFF9Dh
或将键值改为 0
( 设置为0FFFFFF9Dh后,将在登陆时禁止系统文件检查 )
HKLM/SYSTEM/CurrentControlSet/Services/W3SVC/Parameters/Virtual Roots/
键:Scripts 键值为:,,217 改为 ,,201
( 这个键默认就是被打开的,不过如果没有特别需要的话,可以关闭 )
( 因为很多漏洞都是利用了这个虚拟目录下的文件攻击的。)
HKLM/SYSTEM/CurrentControlSet/Services/W3SVC/Parameters/Virtual Roots/
键:msadc 键值为:,,217 改为 ,,201
( 同Scripts )
HKLM/SYSTEM/CurrentControlSet/Services/W3SVC/Parameters/Virtual Roots/
删除键:c 键值为:c:/,,217
( 它将本地硬盘中的 C 盘在 web 中共享为 c )
HKLM/SYSTEM/CurrentControlSet/Services/W3SVC/Parameters/Virtual Roots/
删除键:d 键值为:d:/,,217
( 它将本地硬盘中的 D 盘在 web 中共享为 d )
如果不删除注册表中的以上键,中毒服务器的本地硬盘 C、D 将被完全控制。

4.重新启动系统,以确保 CodeRed.v3 彻底清除。

注意:如果要确保清除病毒后不再次被感染,请安装微软发布的补丁。

病毒名称:红色代码II(CodeRedII…

病毒名称:红色代码II(CodeRedII) 别名:CODERED.C, CODERED, HBC, W32/CodeRed.C, CodeRedIII, CodeRed III, Code Red ...
  • shantikai
  • shantikai
  • 2015年01月23日 20:59
  • 1235

手动清除session

清除session
  • calm_thinker
  • calm_thinker
  • 2016年11月16日 11:06
  • 865

我的一次手动删除病毒

运行bat批处理时提示d:/myplayer.com不是内部或外部命令,也不是可运行的程序或批处理文件。 搜索包含myplayer.com的文件,c盘中找到mwinsys.ini[hitpop]fir...
  • qshzf
  • qshzf
  • 2007年10月23日 08:21
  • 668

导入项目都idea中,正常启动,但是代码有红色的波浪线

今天把一个maven项目导入到idea中,项目能够正常的运行,但是代码有很多的红色波浪线,影响美观,而且在编写的时候报错了都不晓得。最后,搜了之后终于解决了。美滋滋。。。File —> setting...
  • xusheng_Mr
  • xusheng_Mr
  • 2017年09月14日 16:31
  • 732

网络安全:手动清除gh0st远控服务端

手动清除gh0st远控服务端   为什么我们要手动清除木马呢? 我们在做免杀或者在对gh0st大的修改的时候或者后门被意外破坏,不能用客户端自带的清除,这个时候就需要手动来清除。特别是我们在对一台...
  • gemgin
  • gemgin
  • 2013年06月13日 14:36
  • 1747

手动清除explorer.exe病毒

大家都知道explorer.exe用于管理Windows图形壳,包括开始菜单、任务栏、桌面和文件管理,删除该程序会导致Windows图形界面无法适用。但是它也可能成为电脑病毒。那么如何辨别?又如何删除...
  • xlsxu
  • xlsxu
  • 2013年03月15日 12:17
  • 338

关于感染型病毒的那些事(一)

在我看来,感染型病毒才是真正称得上为病毒,因为感染型病毒的手动清除比较困难,大学的时候,帮同学杀毒最烦躁的就是碰上感染型的病毒,除非写一个程序自动处理,不然手动清除是相当麻烦的.当然我所谓的真正病毒主...
  • gaa_ra
  • gaa_ra
  • 2010年06月27日 16:01
  • 6517

手动清除恶意程序

先kill掉menu.exe,在C盘搜索该文件路径,先删除后加上免疫,以免。。。 del menu.exe /fmd menu.exemd menu.exe/test../cacls menu.exe...
  • sfx82
  • sfx82
  • 2010年08月29日 22:55
  • 361

手动清除MY123.com

手动清除MY123com流氓软件 流氓软件 MY123com流氓软件 手动清除MY123com流氓软件步骤手动清除MY123.com流氓软件流氓软件:就是一些处于病毒与正常软件之间的小程序。它们有的有...
  • qq_39216184
  • qq_39216184
  • 2017年12月29日 12:44
  • 67

手动清除IIS缓存

IIS缓存对网站的性能虽有一定提升,但是对网站的更新又造成了一些困扰,我今天发布一个WebService更新了N遍,还是无法找到,干脆清除网站IIS缓存操作也不复杂看一下 HTTP 协议,您会发现从服...
  • RubbyZK
  • RubbyZK
  • 2010年04月26日 15:48
  • 823
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:“红色代码III”手动清除指南
举报原因:
原因补充:

(最多只允许输入30个字)