方法一:
直接刪除C:\WINDOWS\system32和C:\WINDOWS\system32\dllcache這兩個目錄的sethc.exe文件,(注意:dllcache這個目錄是隱藏的,要在文件夾選項里選擇"顯示所有文件和文件夾"把"隱藏受系統(tǒng)保護(hù)的操作系統(tǒng)文件"的選擇取消才能看得到).這種方法不能完全解除,當(dāng)服務(wù)器重啟后,還是會出現(xiàn)后門。
方法二:
使用權(quán)限來約束這兩個文件C:\WINDOWS\system32和C:\WINDOWS\system32\dllcache這兩個目錄的sethc.exe文件,操作步驟:
1、找到C:\WINDOWS\system32目錄下的sethc.exe文件,找不到的用戶可直接搜索sethc,在sethc上右鍵,選擇屬性;

2、切換到【文件】選卡,點擊”高級“,去掉“允許父項的繼承權(quán)限傳播到該對象和所有子對象”的勾選選項,點擊【更改】,彈出選擇用戶和組 框點擊”立即查找“,在搜索結(jié)果ametit.com中找到”Everone“用戶,點擊確定 如圖所示:

3、繼續(xù)確定-- 確定,重新打開sethc屬性,在安全選卡下將”Everoy“用戶的權(quán)限設(shè)置為全部拒絕。
(注意:dllcache這個目錄是隱藏的,要在文件夾選項里選擇"顯示所有文件和文件夾"把"隱藏受系統(tǒng)保護(hù)的操作系統(tǒng)文件"的選擇取消才能看得到). 在權(quán)限里設(shè)置為所有用戶(Everyone)禁止運(yùn)行。通過以上方法即可徹底刪除3389shift后門!