对于未知的DLL木马,可以关掉所有IE窗口,或者用KV2007的“进程查看器”结束掉“explorer.exe”进程,然后直接找到DLL文件进行删除就可以了。不过在通过任务管理器结束掉"explorer.exe"进程时,电脑桌面的所有图标会消失掉,剩下的只是黑黝黝的屏幕上只有任务管理器可用。这时候,可以在任务管理器中点击菜单"文件"→"新任务运行",打开创建新任务对话框,点击"浏览"按钮,通过浏览对话框就可以打开DLL文件所在的路径(如图)。然后选择"文件类型"中输入"*.dll",即可显示并删除DLL文件了。
如果木马是插入了"svchost.exe"之类的关键进程中,KV2007会在扫描到木马后,自动设置为重启删除。对于不能检测的免杀DLL木马,则可以利用KV2007提供的“重启删除”功能,采用手工删除的方法进行清除:直接在要删除的DLL木马文件上点击右键,在弹出菜单中选择“重启删除”命令(如图),重新启动系统时就会自动删除该文件了。
对于加载到“Winlogon.exe”之类进程中的DLL木马,在清除时会造成系统崩溃重启。对于这类DLL木马病毒,最好用BOOTSCAN在Windows系统启动前进行清除,因为此时任何Dll文件都是不会加载调用的。
如果注入“Winlogon.exe”之类进程中的DLL木马文件,杀毒软件不能报警查杀的,似乎KV2007也没有办法了。遇到这种状况,一般是采用系统引导盘进入DOS模式中,或者利用“MAXDOS”之类的虚拟DOS环境,去删除木马文件。笔者以前也一直这样做的。不过,后来竟然意外地发现KV2007光盘欧特殊作用,完全不用其它的工具,可以直接对硬盘中的木马文件进行删除操作!
用KV2007光盘引导系统后,自动进行病毒查杀,停止病毒扫描。点击左下角处黑方块的“Console”按钮,打开Linux系统SHELL窗口
点击SHELL窗口菜单“会话”→“新建Midnight Commander”命令,新建一个图形化的会话标签(如图)。双击其中的“UP-DIR”栏,返回上一层根目录(如图)。双击其中的“/mnt”栏,打开当前驱动器目录列表(如图)。如果是STA串口硬盘的话,则选择“sda”目录,如果是普通IDE硬盘的话,则选择“hda”目录。双击打开目录后,即可进入硬盘驱动器根目录中,找到DLL木马所在的文件夹路径(如图),选择要删除的DLL木马文件,点击下方的“8 Delete”按钮,弹出删除文件提示对话框。点击“Yes”,即可成功将DLL木马文件删除掉。
点击SHELL窗口菜单“会话”→“新建Midnight Commander”命令,新建一个图形化的会话标签(如图21)。双击其中的“UP-DIR”栏,返回上一层根目录(如图22)。双击其中的“/mnt”栏,打开当前驱动器目录列表(如图23)。如果是STA串口硬盘的话,则选择“sda”目录,如果是普通IDE硬盘的话,则选择“hda”目录。双击打开目录后,即可进入硬盘驱动器根目录中,找到DLL木马所在的文件夹路径(如图24),选择要删除的DLL木马文件,点击下方的“8 Delete”按钮,弹出删除文件提示对话框。点击“Yes”,即可成功将DLL木马文件删除掉。
点击SHELL窗口菜单“会话”→“新建Midnight Commander”命令,新建一个图形化的会话标签(如图21)。双击其中的“UP-DIR”栏,返回上一层根目录(如图22)。双击其中的“/mnt”栏,打开当前驱动器目录列表(如图23)。如果是STA串口硬盘的话,则选择“sda”目录,如果是普通IDE硬盘的话,则选择“hda”目录。双击打开目录后,即可进入硬盘驱动器根目录中,找到DLL木马所在的文件夹路径(如图24),选择要删除的DLL木马文件,点击下方的“8 Delete”按钮,弹出删除文件提示对话框。点击“Yes”,即可成功将DLL木马文件删除掉。