dedecms织梦内容管理系统      

--充电学院首页-- | --IT新闻与咨询-- | --电脑应用技术-- | --软件硬件教程-- | --精品资料收藏-- | --其他相关文章-- | --常用优秀软件-- | --桌面图片欣赏-- | --网络淘金技法-- | --媒体网站资源-- | --火狐专题介绍-- |

  当前位置:主页>网络操作技巧>文章内容
彻底清除支付宝键盘记录器 keyloqqer.Trojan 木马间谍1
来源: 作者:方舟 发布时间:2008-08-20  
stvista
    安装支付宝安全插件的朋友在用卡巴杀毒的时候,一般都会检测到keyloqqer.Trojan 的木马程序,网上好多人都说这是卡巴误杀,这个文件只是支付宝的一个安全驱动文件……我起初也是这样认为,但最后发现,事实不是这样……它确实是支付宝的驱动文件,但是,它监视我的键盘输入,就让我不爽!
        那么就干掉它!
keyloqqer.Trojan是木马间谍,这是一种更新、更隐蔽的方法。通过修改虚拟设备驱动程序(VXD)或修改动态遵掇库 (DLL)来加载木马。这种方法与一般方法不同,它基本上摆脱了原有的木马模式---监听端口,而采用替代系统功能的方法(改写vxd或DLL文件),木 马会将修改后的DLL替换系统已知的DLL,并对所有的函数调用进行过滤。对于常用的调用,使用函数转发器直接转发给被替换的系统DLL,对于一些相应的 操作。实际上。这样的事先约定好的特种情况,DLL会执行一般只是使用DLL进行监听,一旦发现控制端的请求就激活自身,绑在一个进程上进行正常的木马操 作。这样做的好处是没有增加新的文件,不需要打开新的端口,没有新的进程,使用常规的方法监测不到它。在往常运行时,木马几乎没有任何瘫状,且木马的控制 端向被控制端发出特定的信息后,隐藏的程序就立即开始运作。
keylogger.exe是一个键盘记录器程序。会记录你的键盘录入的内容

第一种办法:找到了彻底删除支付宝的办法,卡巴不再报警了
新版的支付宝还是有这个漏洞,老是偷偷监控用户键盘输入,还不给解决,不装系统无法登陆
好在牛人多,今天找到了解决办法,不敢独享,拿来晒晒。

0、复制C:\Windows\system32\drivers\Alidevice.sys,更名为Alidevice.sy~以备不时之需
1、去支付宝首页下载最新版支付宝控件安装文件 http://img.alipay.com/download/2121/aliedit.exe,(解铃还需系铃人啊,让aliedit.exe把它领回去)
2、关闭你所打开的所有窗口,执行安装程序(对,你没看错!)
3、安装结束后,再次运行aliedit.exe,这时安装程序会提示是否要先执行卸载,请确认卸载(大家动作慢一点看清楚了再确认)
4、这一步很关键,看清楚,一定看清楚!aliedit.exe 会提示是否继续执行安装,不要装了,点退出!
5、运行REGEDIT,查找ALIDEVICE关键字,找到的都删掉!删不掉的,不要管了。
6、退出,重启,大功告成。
7、重启后验证是否删除干净:
● C:\WINDOWS\SYSTEM32\DRIVERS无ALIDEVICE.SYS;
● 优化大师检查IE插件无ALIEDIT;
● HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\ACPI\PNP0303 \4&5289e18&0(这个值可能和你的不一样,没关系)\Control\ActiveService 指向Kbdclass,没卸载前是指向Alideivce.sys;
● IE内容中的证书需手动删除;
● 在C:\搜索ali*.*,只会找到Aliedit目录,别留啦,删吧!
● 打开设备管理器,看吧,键盘驱动详细信息只有两条了,C:\Windows\system32\drivers\Alidevice.sys这一条消失啦!
8、大功告成!再没有一双隐形的眼睛盯着我啦!再用卡巴测,就不会有盗号木马的提示了。


第二种办法:关于alidevice键盘监听是不是流氓软件就不讨论了,起码淘宝不给卸载alidevice键盘监听的方法,就此一点已经足够流氓。

以下方法可干净卸载。
1. 修改HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B- E325-11CE-BFC1-08002BE10318}\UpperFilters键值,把alidevice删除,注意kbdclass保留,不要 删除,否则重启机器你的键盘可能失效。

2. 删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\ACPI\PNP0303 \4&5289e18&0,这里直接删除会报错,用icesword这个软件删除 4&5289e18&0(icesword V1.22绿色版可以在华军软件http://www.newhua.com/soft/53325.htm下载)
(没有安装过支付宝及阿里巴巴等控件的 注册表里就没有ACPI\PNP0303\4&5289e18&0)

3. 删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Alidevice

4. 删除Windows\System32\Drivers\AliDevice.sys文件


5. 重启系统

6. 部分电脑可能出现"发现新硬件"的提示,继而要求重启系统,这是由于干净删除alidevice以后,键盘恢复初始状态,在系统重新注册的缘故。

[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论:
  热点文章
·教你使用免费的VPN
·如何看一个网站或域名是否被K过
·论坛日常用语大全
·网页内容不能复制最简破解法
·电信的“星空极速“软件破解
·腾讯QQ申请分析
·设置无线路由提高无线网速
·QQ升二代保护,不用观察期的方法
·局域网ARP欺骗的检测与控制办法
·用批处理快速修改本机网卡MAC地
·提供一个英国免费VPN
·五招查出想要知道的IP地址
  相关文章
·实测无线路由器安全功能的技巧方
·网络管理十二招经验谈
·一招去掉所有木马
·解读网络防火墙
·FTP服务器的攻防实战
·二次代理的使用技巧
·软件网络一技之长
·傲游浏览器的使用技巧
·中国国家授时中心的时间服务器
·5个有趣的IE浏览器地址栏JavaScr
·路由器默认账户密码大全
·Vista中的12个隐藏网络工具
  兴趣话题
·
·
·全国地图服务
网站为ZQF个人所有 Power by DedeCms 所有文章来自网络,如有冒犯,请email 或 qq告之,谢谢