1. ¯S¬¥¥ì¤ì°¨µ{¦¡­ì²z 
¤@¡B ¤Þ¨¥ 
¡@¡@¯S¬¥¥ì¤ì°¨¬O Trojan Horse ªº¤¤Ä¶¡A¬O­É¦Û"¤ì°¨±O«°°O"¤¤¨º¥u¤ì°¨ªº¦WºÙ¡C¥j§Æþ¦³¤j­x³ò§ð¯S¬¥¥ì«°¡A¹O¦~µLªk§ð
¤U¡C ¦³¤HÄm­p»s³y¤@°¦°ª¤G¤Vªº¤j¤ì°¨°²¸Ë§@¾Ô°¨¯«¡A§ðÀ»¼Æ¤Ñ«á¤´µMµL¥\¡A¹E¯d¤U¤ì°¨©ÞÀç¦Ó¥h¡C«°¤¤±o¨ì¸Ñ³òªº®ø®§¡A¤Î
±o¨ì"¤ì°¨"³o­Ó©_²§ªº¾Ô§Q«~¡A¥þ«°¶¼°s¨gÅw¡C ¨ì¤È©]®É¥÷¡A¥þ«°­x¥ÁºÉ¤J¹Ú¶m¡A°Î©ó¤ì°¨¤¤ªº±N¤h¶}·tªù««Ã·¦Ó¤U¡A¶}±Ò«°
ªù¤Î¥|³BÁa¤õ¡A«°¥~¥ñ§L´é¤J¡AµI±O¯S¬¥¥ì«°¡C«á¥@ºÙ³o¥u¤ì°¨¬°"¯S¬¥¥ì¤ì°¨"¡A²{¤µ¹q¸£³N»y­É¥Î¨ä¦W¡A·N«ä¬O"¤@¸g¶i¤J¡A
«á±wµL½a"¡C ¯S¬¥¥ì¤ì°¨­ì«h¤W¥¦©MLaplink ¡B PCanywhere µ¥µ{¦¡¤@¼Ë¡A¥u¬O¤@ºØ»·ºÝºÞ²z¤u¨ã¡C ¦Ó¥B¥»¨­¤£±a¶Ë®`©Ê¡A¤]¨S
¦³·P¬V¤O¡A©Ò¥H¤£¯àºÙ¤§¬°¯f¬r(¤]¦³¤HºÙ¤§¬°²Ä¤G¥N¯f¬r)¡F¦ý«o±`±`³Qµø¤§¬°¯f¬r¡C­ì¦]¬O¦pªG¦³¤H¤£·íªº¨Ï¥Î¡A¯}Ãa¤O¥i
¥H¤ñ¯f¬r§ó±j¡C 

¤G¡B¤ì°¨§ðÀ»­ì²z 
¡@¡@¯S¬¥¥ì¤ì°¨¬O¤@­Óµ{¦¡¡A¥¦¾n¯d¦b¥Ø¼Ð¹q¸£¸Ì¡A¥i¥HÀH¹q¸£¦Û°Ê±Ò°Ê¨Ã¦b¬Y¤@³s±µ¶i¦æ°»Å¥¡A¦b¹ï±µ¦¬ªº¸ê®ÆÃѧO«á¡A¹ï
¥Ø¼Ð¹q¸£°õ¦æ¯S©wªº****§@¡C ¤ì°¨¡A¨ä¹ê¥u¬O¤@­Ó¨Ï¥Î³s±µ¶i¦æ³q°Tªººô¸ô«È¤á/¦øªA¾¹µ{¦¡¡C 
°ò¥»·§©À¡Gºô¸ô«È¤á/¦øªA¾¹¼Ò¦¡ªº­ì²z¬O¤@¥x¥D¾÷´£¨Ñ¦øªA¾¹(¦øªAºÝ)¡A¥t¤@¥x¥D¾÷±µ¨ü¦øªA¾¹(«È¤áºÝ)¡C §@¬°¦øªAºÝªº¥D¾÷
¤@¯ë·|¶}±Ò¤@­Ó¹w³]ªº³s±µ°ð¨Ã¶i¦æºÊÅ¥(Listen)¡A¦pªG¦³«È¤áºÝ¦V¦øªAºÝªº³o¤@³s±µ°ð´£¥X³s±µ½Ð¨D(Connect Request)¡A¦øªAºÝ
¤Wªº¬Û¹ïÀ³µ{¦¡´N·|¦Û°Ê°õ¦æ¡A¨Ó¦^ÂЫȤáºÝªº½Ð¨D¡C¹ï©ó¯S¬¥¥ì¤ì°¨¡A³Q±±¨îºÝ´N¦¨¬°¤@¥x¦øªA¾¹¡C 

¤T¡B¯S¬¥¥ì¤ì°¨Áô¨­¤èªk 
¡@¡@¤ì°¨µ{¦¡·|·QºÉ¤@¤Á¿ìªkÁôÂæۤv¡A¥D­n³~®|¦³¡G¦b¤u§@µ{§Ç¤¤Áô§Î¡G±Nµ{¦¡³]¬°¡u¨t²Î¦øªA¾¹¡v¥i¥H°°¸Ë¦Û¤v¡C ·íµM¥¦
¤]·|®¨µLÁn®§¦a±Ò°Ê¡A¤ì°¨·|¦b¨C¦¸¨Ï¥ÎªÌ±Ò°Ê®É¦Û°Ê¸ü¤J¦øªA¾¹ºÝ¡AWindows¨t²Î±Ò°Ê®É¦Û°Ê¸ü¤JÀ³¥Îµ{¦¡ªº¤èªk¡A¡u¤ì
°¨¡v³£·|¥Î¤W¡A¦p¡Gwin.ini¡Bsystem.ini¡Bµù¥Uªíµ¥µ¥³£¬O¡u¤ì°¨¡vÂè­ªº¦n¦a¤è¡C 
¡@¡@¦bwin.iniÀɮפ¤¡A¦b[WINDOWS]¤U­±¡A¡urun=¡v©M¡uload=¡v¬O¥i¯à¸ü¤J¡u¤ì°¨¡vµ{¦¡ªº³~®|¡A¤@¯ë±¡ªp¤U¡A¥¦­Ìªºµ¥¸¹«á
­±¤°»ò³£¨S¦³¡A¦pªGµo²{«á­±¸ò¦³¸ô®|»PÀɮצWºÙ¤£¬O±z¼ô±xªº±Ò°ÊÀɮסA¹q¸£´N¥i¯à¤¤¡u¤ì°¨¡v¤F¡C·íµM¤]±o¬Ý²M·¡¡A¦]¬°
¦n¦h¡u¤ì°¨¡v¡A¦p¡uAOL Trojan¤ì°¨¡v¡A¥¦§â¦Û¨­°°¸Ë¦¨command.exeÀɮסA¦pªG¤£ª`·N¥i¯à¤£·|µo²{¥¦¤£¬O¯u¥¿ªº¨t²Î±Ò°ÊÀÉ
®×¡C 
¡@MLaplink ¡B PCanywhere µ¥µ{¦¡¤@¼Ë¡A¥u¬O¤@ºØ»·ºÝºÞ²z¤u¨ã¡C ¦Ó¥B¥»¨­¤£±a¶Ë®`©Ê¡A¤]¨S¦³·P¬V¤O¡A©Ò¥H¤£¯àºÙ¤§¬°¯f¬r
(¤]¦³¤HºÙ¤§¬°²Ä¤G¥N¯f¬r)¡F¦ý«o±`±`³Qµø¤§¬°¯f¬r¡C­ì¦]¬O¦pªG¦³¤H¤£·íªº¨Ï¥Î¡A¯}Ãa¤O¥i¥H¤ñ¯f¬r§ó±j¡C 

¤G¡B¤ì°¨§ðÀ»­ì²z 
¡@¡@¯S¬¥¥ì¤ì°¨¬O¤@­Óµ{¦¡¡A¥¦¾n¯d¦b¥Ø¼Ð¹q¸£¸Ì¡A¥i¥HÀH¹q¸£¦Û°Ê±Ò°Ê¨Ã¦b¬Y¤@³s±µ¶i¦æ°»Å¥¡A¦b¹ï±µ¦¬ªº¸ê®ÆÃѧO«á¡A¹ï
¥Ø¼Ð¹q¸£°õ¦æ¯S©wªº****§@¡C ¤ì°¨¡A¨ä¹ê¥u¬O¤@­Ó¨Ï¥Î³s±µ¶i¦æ³q°Tªººô¸ô«È¤á/¦øªA¾¹µ{¦¡¡C 
°ò¥»·§©À¡Gºô¸ô«È¤á/¦øªA¾¹¼Ò¦¡ªº­ì²z¬O¤@¥x¥D¾÷´£¨Ñ¦øªA¾¹(¦øªAºÝ)¡A¥t¤@¥x¥D¾÷±µ¨ü¦øªA¾¹(«È¤áºÝ)¡C §@¬°¦øªAºÝªº¥D¾÷
¤@¯ë·|¶}±Ò¤@­Ó¹w³]ªº³s±µ°ð¨Ã¶i¦æºÊÅ¥(Listen)¡A¦pªG¦³«È¤áºÝ¦V¦øªAºÝªº³o¤@³s±µ°ð´£¥X³s±µ½Ð¨D(Connect Request)¡A¦øªAºÝ
¤Wªº¬Û¹ïÀ³µ{¦¡´N·|¦Û°Ê°õ¦æ¡A¨Ó¦^ÂЫȤáºÝªº½Ð¨D¡C¹ï©ó¯S¬¥¥ì¤ì°¨¡A³Q±±¨îºÝ´N¦¨¬°¤@¥x¦øªA¾¹¡C 

¤T¡B¯S¬¥¥ì¤ì°¨Áô¨­¤èªk 
¡@¡@¤ì°¨µ{¦¡·|·QºÉ¤@¤Á¿ìªkÁôÂæۤv¡A¥D­n³~®|¦³¡G¦b¤u§@µ{§Ç¤¤Áô§Î¡G±Nµ{¦¡³]¬°¡u¨t²Î¦øªA¾¹¡v¥i¥H°°¸Ë¦Û¤v¡C ·íµM¥¦
¤]·|®¨µLÁn®§¦a±Ò°Ê¡A¤ì°¨·|¦b¨C¦¸¨Ï¥ÎªÌ±Ò°Ê®É¦Û°Ê¸ü¤J¦øªA¾¹ºÝ¡AWindows¨t²Î±Ò°Ê®É¦Û°Ê¸ü¤JÀ³¥Îµ{¦¡ªº¤èªk¡A¡u¤ì
°¨¡v³£·|¥Î¤W¡A¦p¡Gwin.ini¡Bsystem.ini¡Bµù¥Uªíµ¥µ¥³£¬O¡u¤ì°¨¡vÂè­ªº¦n¦a¤è¡C 
¡@¡@¦bwin.iniÀɮפ¤¡A¦b[WINDOWS]¤U­±¡A¡urun=¡v©M¡uload=¡v¬O¥i¯à¸ü¤J¡u¤ì°¨¡vµ{¦¡ªº³~®|¡A¤@¯ë±¡ªp¤U¡A¥¦­Ìªºµ¥¸¹«á
­±¤°»ò³£¨S¦³¡A¦pªGµo²{«á­±¸ò¦³¸ô®|»PÀɮצWºÙ¤£¬O±z¼ô±xªº±Ò°ÊÀɮסA¹q¸£´N¥i¯à¤¤¡u¤ì°¨¡v¤F¡C·íµM¤]±o¬Ý²M·¡¡A¦]¬°
¦n¦h¡u¤ì°¨¡v¡A¦p¡uAOL Trojan¤ì°¨¡v¡A¥¦§â¦Û¨­°°¸Ë¦¨command.exeÀɮסA¦pªG¤£ª`·N¥i¯à¤£·|µo²{¥¦¤£¬O¯u¥¿ªº¨t²Î±Ò°ÊÀÉ
®×¡C 
¡@¡@¦bsystem.iniÀɮפ¤¡A¦b[BOOT]¤U­±¦³­Ó¡ushell=ÀɮצWºÙ¡v¡C¥¿½TªºÀɮצWºÙÀ³¸Ó¬O¡uexplorer.exe¡v¡A¦pªG¤£¬O
¡uexplorer.exe¡v¡A¦Ó¬O¡ushell= explorer.exe µ{¦¡¦W¡v¡A¨º»ò«á­±¸òµÛªº¨º­Óµ{¦¡´N¬O¡u¤ì°¨¡vµ{¦¡¡A´N¬O»¡¤w¸g¤¤¡u¤ì°¨¡v
¤F¡C 
¡@¡@¦bµù¥Uªí¤¤ªº±¡ªp³Ì½ÆÂø¡A¨Ï¥Îregedit«ü¥O¶}±Òµù¥Uªí½s¿è¾¹¡A¦bÂIÀ»¦Ü¡G¡uHKEY¡ÐLOCAL¡ÐMACHINE \Software 
\Microsoft \Windows \Current Version \Run¡v¥Ø¿ý¤U¡AÀ˵øÁä­È¤¤¦³¨S¦³¦Û¤v¤£¼ô±xªº¦Û°Ê±Ò°ÊÀɮסA°ÆÀɦW¬°EXE¡A³o¸Ì¤Á°O¡G
¦³ªº¡u¤ì°¨¡vµ{¦¡²£¥ÍªºÀɮ׫ܹ³¨t²Î¦Û¨­ÀɮסA·Q¨Ï¥Î°°¸Ëé²V¹LÃö¡A¦p¡uAcid Battery v1.0¤ì°¨¡v¡A¥¦±Nµù¥Uªí¡uHKEY¡Ð
LOCAL¡ÐMACHINE \SOFTWARE \Microsoft\Windows\CurrentVersion\Run¡v¤Uªº Explorer Áä­È§ï¬°Explorer =¡uC:\WINDOWS
\expiorer.exe¡v¡A¡u¤ì°¨¡vµ{¦¡»P¯u¥¿ªºExplorer¤§¶¡¥u¦³¡ui¡v»P¡ul¡vªº®t§O¡C·íµM¦bµù¥Uªí¤¤ÁÙ¦³«Ü¦h¦a¤è³£¥i¥HÁôÂáu¤ì
°¨¡vµ{¦¡¡A¦p¡G 
¡uHKEY¡ÐCURRENT¡ÐUSER¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v¡B 
¡uHKEY¡ÐUSERS¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v 
ªº¥Ø¿ý¤U³£¦³¥i¯à¡A³Ì¦nªº¿ìªk´N¬O¦b 
¡uHKEY¡ÐLOCAL¡ÐMACHINE¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v 
¤U§ä¨ì¡u¤ì°¨¡vµ{¦¡ªºÀɮצWºÙ¡A¦A¦b¾ã­Óµù¥Uªí¤¤·j´M§Y¥i¡C 
¥Ø«e¡A°£¤F¤W­±¤¶²ÐªºÁô¨­§Þ³N¥~¡A§ó·s¡B§óÁô½ªªº¤èªk¤w¸g¥X²{¡A¨º´N¬O-ÅX°Êµ{¦¡¤Î°ÊºA³sµ²§Þ³N¡C ÅX°Êµ{¦¡¤Î°ÊºA³sµ²
§Þ³N©M¤@¯ëªº¤ì°¨¤£¦P¡A¥¦°ò¥»¤WÂ\²æ¤F­ì¦³ªº¤ì°¨¼Ò¦¡-ºÊÅ¥³s±µ¡A¦Ó±Ä¥Î´À¥N¨t²Î¥\¯àªº¤èªk¡]ÂмgÅX°Êµ{¦¡©Î°ÊºA³s
µ²¡^¡C ³o¼Ë°µªºµ²ªG¬O¡G¨t²Î¤¤¨S¦³¼W¥[·sªºÀɮס]©Ò¥H¤£¯à¥Î±½ºËªº¤èªk·j´M¡^¡B¤£»Ý­n¶¡@¦bsystem.iniÀɮפ¤¡A¦b[BOOT]
¤U­±¦³­Ó¡ushell=ÀɮצWºÙ¡v¡C¥¿½TªºÀɮצWºÙÀ³¸Ó¬O¡uexplorer.exe¡v¡A¦pªG¤£¬O¡uexplorer.exe¡v¡A¦Ó¬O¡ushell= explorer.exe µ{
¦¡¦W¡v¡A¨º»ò«á­±¸òµÛªº¨º­Óµ{¦¡´N¬O¡u¤ì°¨¡vµ{¦¡¡A´N¬O»¡¤w¸g¤¤¡u¤ì°¨¡v¤F¡C 
¡@¡@¦bµù¥Uªí¤¤ªº±¡ªp³Ì½ÆÂø¡A¨Ï¥Îregedit«ü¥O¶}±Òµù¥Uªí½s¿è¾¹¡A¦bÂIÀ»¦Ü¡G¡uHKEY¡ÐLOCAL¡ÐMACHINE \Software 
\Microsoft \Windows \Current Version \Run¡v¥Ø¿ý¤U¡AÀ˵øÁä­È¤¤¦³¨S¦³¦Û¤v¤£¼ô±xªº¦Û°Ê±Ò°ÊÀɮסA°ÆÀɦW¬°EXE¡A³o¸Ì¤Á°O¡G
¦³ªº¡u¤ì°¨¡vµ{¦¡²£¥ÍªºÀɮ׫ܹ³¨t²Î¦Û¨­ÀɮסA·Q¨Ï¥Î°°¸Ëé²V¹LÃö¡A¦p¡uAcid Battery v1.0¤ì°¨¡v¡A¥¦±Nµù¥Uªí¡uHKEY¡Ð
LOCAL¡ÐMACHINE \SOFTWARE \Microsoft\Windows\CurrentVersion\Run¡v¤Uªº Explorer Áä­È§ï¬°Explorer =¡uC:\WINDOWS
\expiorer.exe¡v¡A¡u¤ì°¨¡vµ{¦¡»P¯u¥¿ªºExplorer¤§¶¡¥u¦³¡ui¡v»P¡ul¡vªº®t§O¡C·íµM¦bµù¥Uªí¤¤ÁÙ¦³«Ü¦h¦a¤è³£¥i¥HÁôÂáu¤ì
°¨¡vµ{¦¡¡A¦p¡G 
¡uHKEY¡ÐCURRENT¡ÐUSER¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v¡B 
¡uHKEY¡ÐUSERS¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v 
ªº¥Ø¿ý¤U³£¦³¥i¯à¡A³Ì¦nªº¿ìªk´N¬O¦b 
¡uHKEY¡ÐLOCAL¡ÐMACHINE¢@Software¢@Microsoft¢@Windows¢@CurrentVersion¢@Run¡v 
¤U§ä¨ì¡u¤ì°¨¡vµ{¦¡ªºÀɮצWºÙ¡A¦A¦b¾ã­Óµù¥Uªí¤¤·j´M§Y¥i¡C 
¥Ø«e¡A°£¤F¤W­±¤¶²ÐªºÁô¨­§Þ³N¥~¡A§ó·s¡B§óÁô½ªªº¤èªk¤w¸g¥X²{¡A¨º´N¬O-ÅX°Êµ{¦¡¤Î°ÊºA³sµ²§Þ³N¡C ÅX°Êµ{¦¡¤Î°ÊºA³sµ²
§Þ³N©M¤@¯ëªº¤ì°¨¤£¦P¡A¥¦°ò¥»¤WÂ\²æ¤F­ì¦³ªº¤ì°¨¼Ò¦¡-ºÊÅ¥³s±µ¡A¦Ó±Ä¥Î´À¥N¨t²Î¥\¯àªº¤èªk¡]ÂмgÅX°Êµ{¦¡©Î°ÊºA³s
µ²¡^¡C ³o¼Ë°µªºµ²ªG¬O¡G¨t²Î¤¤¨S¦³¼W¥[·sªºÀɮס]©Ò¥H¤£¯à¥Î±½ºËªº¤èªk·j´M¡^¡B¤£»Ý­n¶}±Ò·sªº³s±µ¡]©Ò¥H¤£¯à¥Î³s±µºÊ
µøªº¤èªk·j´M¡^¡B¨S¦³·sªºµ{§Ç¡]©Ò¥H¨Ï¥Îµ{§ÇÀ˵øªº¤èªkµo²{¤£¤F¥¦¡A¤]¤£¯à¥Îkillµ{§Çªº¤èªk²×¤î¥¦ªº°õ¦æ¡^¡C ¦b¥¿±`°õ
¦æ®É¤ì°¨´X¥G¨S¦³¥ô¦óªº¯gª¬¡A¦Ó¤@¥¹¤ì°¨ªº±±¨îºÝ¦V³Q±±ºÝµo¥X¯S©wªº°T®§«á¡AÁôÂ꺵{¦¡´N¥ß§Y¶}©l¹B§@¡C 

¥|¡B ¯S¬¥¥ì¤ì°¨¨¾¿m­ì²z 
¡@¡@ª¾¹D¤F¤ì°¨ªº§ðÀ»­ì²z©MÁô¨­¤èªk¡A§Ú­Ì´N¥i¥H±Ä¨ú±¹¬I¶i¦æ¨¾¿m¤F¡C 
¡@¡@1.³s±µ°ð±½ºË 
¡@¡@³s±µ°ð±½ºË¬OÀˬd»·ºÝ¾÷¾¹¦³µL¤ì°¨ªº³Ì¦n¿ìªk¡A³s±µ°ð±½ºËªº­ì²z«D±`²³æ¡A±½ºËµ{¦¡¹Á¸Õ³s±µ¬Y­Ó³s±µ°ð¡A¦pªG¦¨
¥\¡A«h»¡©ú³s±µ°ð¶}©ñ¡A¦pªG¥¢±Ñ©Î¶W¹L¬Y­Ó¯S©wªº®É¶¡(¹O®É)¡A«h»¡©ú³s±µ°ðÃö³¬¡C¦ý¹ï©óÅX°Êµ{¦¡/°ÊºA³sµ²¤ì°¨¡A±½ºË³s
±µ¬O¤£°_§@¥Îªº¡C 
¡@¡@2.À˵ø³s±µ 
¡@¡@À˵ø³s±µ°ð©M³s±µ±½ºËªº­ì²z°ò¥»¬Û¦P¡A¤£¹L¬O¦b¥»¦a¹q¸£¤W¨Ï¥Înetstat -aÀ˵ø©Ò¦³ªºTCP/UDP³s±µ¡AÀ˵ø³s±µ­n¤ñ³s±µ°ð
±½ºË§Ö¡A¦ý¦P¼Ë¬OµLªk¬d¥XÅX°Êµ{¦¡/°ÊºA³sµ²¤ì°¨¡A¦Ó¥B¶È¯à¦b¥»¦a¹q¸£¨Ï¥Î¡C 
¡@¡@3.Àˬdµù¥Uªí 
¡@¡@¤W­±¦b°Q½×¤ì°¨ªº±Ò°Ê¤è¦¡®É¤w¸g´£¨ì¡A¤ì°¨¥i¥H¨Ï¥Îµù¥Uªí±Ò°Ê¡]²{¦b¤j³¡¤Àªº¤ì°¨³£¬O¨Ï¥Îµù¥Uªí±Ò°Êªº¡A¦Ü¤Ö¤]§â
µù¥Uªí§@¬°¤@­Ó¦Û§Ú«OÅ@ªº¤è¦¡¡^¡A¨º»ò¡A§Ú­Ì¦P¼Ë¥i¥H¨Ï¥ÎÀˬdµù¥Uªí¨Óµo²{¤ì°¨¦bµù¥Uªí¸Ì¯d¤Uªº²ª¸ñ¡C 
¡@¡@4.´M§äÀÉ®× 
¡@¡@´M§ä¤ì°¨¯S©wªºÀɮפ]¬O¤@­Ó±`¥Îªº¤èªk¡A¤ì°¨ªº¤@­Ó¯S¼xÀɮ׬Okernl32.exe¡A¥t¤@­Ó¬Osysexlpr.exe¡A¥u­n§R°£¤F³o¨â­Ó
ÀɮסA¤ì°¨´N¤w¸g¤£°_§@¥Î¤F¡C 

2. ¦Bªe¤ì°¨©Ò¥]§tªº¤G¤äµ{¦¡¡G 
G_Server.exe¦øªAºÝµ{¦¡¡C 
G_Client.exe«È¤áº}±Ò·sªº³s±µ¡]©Ò¥H¤£¯à¥Î³s±µºÊµøªº¤èªk·j´M¡^¡B¨S¦³·sªºµ{§Ç¡]©Ò¥H¨Ï¥Îµ{§ÇÀ˵øªº¤èªkµo²{¤£¤F¥¦¡A¤]
¤£¯à¥Îkillµ{§Çªº¤èªk²×¤î¥¦ªº°õ¦æ¡^¡C ¦b¥¿±`°õ¦æ®É¤ì°¨´X¥G¨S¦³¥ô¦óªº¯gª¬¡A¦Ó¤@¥¹¤ì°¨ªº±±¨îºÝ¦V³Q±±ºÝµo¥X¯S©wªº°T
®§«á¡AÁôÂ꺵{¦¡´N¥ß§Y¶}©l¹B§@¡C 

¥|¡B ¯S¬¥¥ì¤ì°¨¨¾¿m­ì²z 
¡@¡@ª¾¹D¤F¤ì°¨ªº§ðÀ»­ì²z©MÁô¨­¤èªk¡A§Ú­Ì´N¥i¥H±Ä¨ú±¹¬I¶i¦æ¨¾¿m¤F¡C 
¡@¡@1.³s±µ°ð±½ºË 
¡@¡@³s±µ°ð±½ºË¬OÀˬd»·ºÝ¾÷¾¹¦³µL¤ì°¨ªº³Ì¦n¿ìªk¡A³s±µ°ð±½ºËªº­ì²z«D±`²³æ¡A±½ºËµ{¦¡¹Á¸Õ³s±µ¬Y­Ó³s±µ°ð¡A¦pªG¦¨
¥\¡A«h»¡©ú³s±µ°ð¶}©ñ¡A¦pªG¥¢±Ñ©Î¶W¹L¬Y­Ó¯S©wªº®É¶¡(¹O®É)¡A«h»¡©ú³s±µ°ðÃö³¬¡C¦ý¹ï©óÅX°Êµ{¦¡/°ÊºA³sµ²¤ì°¨¡A±½ºË³s
±µ¬O¤£°_§@¥Îªº¡C 
¡@¡@2.À˵ø³s±µ 
¡@¡@À˵ø³s±µ°ð©M³s±µ±½ºËªº­ì²z°ò¥»¬Û¦P¡A¤£¹L¬O¦b¥»¦a¹q¸£¤W¨Ï¥Înetstat -aÀ˵ø©Ò¦³ªºTCP/UDP³s±µ¡AÀ˵ø³s±µ­n¤ñ³s±µ°ð
±½ºË§Ö¡A¦ý¦P¼Ë¬OµLªk¬d¥XÅX°Êµ{¦¡/°ÊºA³sµ²¤ì°¨¡A¦Ó¥B¶È¯à¦b¥»¦a¹q¸£¨Ï¥Î¡C 
¡@¡@3.Àˬdµù¥Uªí 
¡@¡@¤W­±¦b°Q½×¤ì°¨ªº±Ò°Ê¤è¦¡®É¤w¸g´£¨ì¡A¤ì°¨¥i¥H¨Ï¥Îµù¥Uªí±Ò°Ê¡]²{¦b¤j³¡¤Àªº¤ì°¨³£¬O¨Ï¥Îµù¥Uªí±Ò°Êªº¡A¦Ü¤Ö¤]§â
µù¥Uªí§@¬°¤@­Ó¦Û§Ú«OÅ@ªº¤è¦¡¡^¡A¨º»ò¡A§Ú­Ì¦P¼Ë¥i¥H¨Ï¥ÎÀˬdµù¥Uªí¨Óµo²{¤ì°¨¦bµù¥Uªí¸Ì¯d¤Uªº²ª¸ñ¡C 
¡@¡@4.´M§äÀÉ®× 
¡@¡@´M§ä¤ì°¨¯S©wªºÀɮפ]¬O¤@­Ó±`¥Îªº¤èªk¡A¤ì°¨ªº¤@­Ó¯S¼xÀɮ׬Okernl32.exe¡A¥t¤@­Ó¬Osysexlpr.exe¡A¥u­n§R°£¤F³o¨â­Ó
ÀɮסA¤ì°¨´N¤w¸g¤£°_§@¥Î¤F¡C 

2. ¦Bªe¤ì°¨©Ò¥]§tªº¤G¤äµ{¦¡¡G 
G_Server.exe¦øªAºÝµ{¦¡¡C 
G_Client.exe«È¤áºÝµ{¦¡¡C 
2002¦~¤¸¥¹¡A¤j³°±À¥X¤F¦Bªe8.0¥¿¦¡ª©¡C§@ªÌÁn©ú¥»³nÅé¥D­n¥Î³~¬O°t¦XºôºÞ¶i¦æ»·µ{ºÊ±±¡A¤Z¨Ï¥Î¥»³n¥ó´c·N¤J«I¥L¤H¹q¸£
©Îºô¸ôªÌ¡A«áªG¦Û¦æ­t³d¡C§Ú­Ì±N¦øªAºÝµ{¦¡´Ó¤J210.x.x.x¹q¸£¤º¡A§Q¥Î168.192.0.2¹q¸£°õ¦æ«È¤áºÝµ{¦¡©I¥s¡C 

ªí®æ 1 ±`¨£¤ì°¨©Ò¨Ï¥Îªºport 
Port ¤ì°¨µ{¦¡ 
1243 Subseven 
30029 AOL Trojan 
31377 Back Orifice, BackFire, DeepBO