获取邀请码
申请VIP
发布器
商务合作
交易中心
公告
活动推广
新手
成人BT
美图
文学
信息
在线视频
休闲娱乐
资源共享
管理
注册
登录
一元夺宝
搜索
标签
虚拟足彩
帮助
界面风格
繁體中文
申请赞助
广告合作
SiS001! Board - [第一会所 关闭注册]
»
IT home | IT之家
» 木马病毒的万能查杀方法
‹‹ 上一主题
|
下一主题 ››
13
1
2
››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[交流]
木马病毒的万能查杀方法
yzj4758
LEVEL 8
积分
497
金币
24119 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-12-15
最后登录
2017-11-12
个人空间
发短消息
加为好友
当前离线
1楼
大
中
小
发表于 2008-4-28 22:19
只看该作者
0
木马病毒的万能查杀方法
做人要将心比心,那么辛苦才弄出来的文章,你们最起码要看帖回帖,让我知道你们的心情吧?要不以后谁还有信心做?拒绝潜水员!
“木马”程序会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的办法。只要把Form的Visible属性设为False,ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。当然它也会悄无声息地启动,黑客当然不会指望用户每次启动后点击“木马”图标来运行服务端,“木马”会在每次用户启动时自动装载。Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、Win.ini、System.ini、注册表等都是“木马”藏身的好地方。
下面具体谈谈“木马”是怎样自动加载的。在Win.ini文件中,在WINDOWS]下面,“run=”和 “load=” 是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面应该什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成 command.exe(真正的系统文件为command.com)文件,如果不注意可能不会发现它不是真正的系统启动文件(特别是在Windows窗口下)。
在System.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINESO FTWAREMicrosoftWindowsCurrentVersionRun”下的Explorer键值改为Explorer= “C:WINDOWSexpiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENTUSERSoftwareMicrosoftWindowsCurrentVersionRun”、“HKEY-USERS****SoftwareMicrosoftWindowsCurrentVersionRun”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最有效的方法就是马上将计算机与网络断开,防止黑客通过网络对你进行攻击。然后编辑win.ini文件,将[WINDOWS]下面,“run=“木马”程序”或“load=“木马”程序”更改为“run=”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=‘木马’文件”,更改为:“shell=explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接 将“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下的“木马”键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马”会立即自动加上,你需要的是记下“木马”的名字与目录,然后退回到MS-DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有“木马”文件的键值删除。至此,我们就大功告成了。
发现病毒,无法清除怎么办?
Q:发现病毒,但是无论在安全模式还是Windows下都无法清除怎么办?
A:由于某些目录和文件的特殊性,无法直接清除(包括安全模式下杀毒等一些方式杀毒),而需要某些特殊手段清除的带毒文件。以下所说的目录均包含其下面的子目录。
1、带毒文件在\Temporary Internet Files目录下。
由于这个目录下的文件,Windows会对此有一定的保护作用(未经证实)。所以对这个目录下的带毒文件即使在安全模式下也不能进行清除,对于这种情况,请先关闭其他一些程序软件,然后打开IE,选择IE工具栏中的"工具"\"Internet选项",选择"删除文件"删除即可,如果有提示"删除所有脱机内容",也请选上一并删除。
2、带毒文件在\_Restore目录下,或者System Volume Information目录下。
这是系统还原存放还原文件的目录,只有在装了Windows Me/XP操作系统上才会有这个目录,由于系统对这个目录有保护作用。对于这种情况需要先取消"系统还原"功能,然后将带毒文件删除,甚至将整个目录删除也是可以的。 关闭系统还原方法。WindowsMe的话,禁用系统还原,DOS下删除。XP关闭系统还原的方法:右键单击“我的电脑”,选“属性”--“系统还原”--在“在所有驱动器上关闭系统还原”前面打勾--按“确定”退出。
3、带毒文件在.rar、.zip、.cab等压缩文件中。
现今能支持直接查杀压缩文件中带毒文件的反病毒软件还很少,即使有也只能支持常用的一些压缩格式;所以,对于绝大多数的反病毒软件来说,最多只能检查出压缩文件中的带毒文件,而不能直接清除。而且有些加密了的压缩文件就更不可能直接清除了。
要清除压缩文件中的病毒,建议解压缩后清除,或者借助压缩工具软件的外挂杀毒程序的功能,对带毒的压缩文件进行杀毒。
4、病毒在引导区或者SUHDLOG.DAT或SUHDLOG.BAK文件中。
这种病毒一般是引导区病毒,报告的病毒名称一般带有boot、wyx等字样。如果病毒只是存在于移动存储设备(如软盘、闪存盘、移动硬盘)上,就可以借助本地硬盘上的反病毒软件直接进行查杀;如果这种病毒是在硬盘上,则需要用干净的可引导盘启动进行查杀。
对于这类病毒建议用干净软盘启动进行查杀,不过在查杀之前一定要备份原来的引导区,特别是原来装有别的操作系统的情况,如日文Windows、Linux等。
如果没有干净的可引导盘,则可使用下面的方法进行应急杀毒:
(1) 在别的计算机上做一张干净的可引导盘,此引导盘可以在Windows 95/98/ME系统上通过"添加/删除程序"进行制作,但要注意的是,制作软盘的操作系统须和自己所使用的操作系统相同;
(2) 用这张软盘引导启动带毒的计算机,然后运行以下命令:
A:\>fdisk/mbr
A:\>sys a: c:
如果带毒的文件是在SUHDLOG.DAT或SUHDLOG.BAK文件中,那么直接删除即可。这是系统在安装的时候对硬盘引导区做的一个备份文件,一般作用不大,病毒在其中已经不起作用了。
5、带毒文件的后缀名是.vir、.kav、.kbk等。
这些文件一般是一些防毒软件对原来带毒的文件做的备份文件,一般情况下,如果确认这些文件已经无用了,那就将这些文件删除即可。
6、带毒文件在一些邮件文件中,如dbx、eml、box等。
有些防毒软件可以直接检查这些邮件文件中的文件是否带毒,但往往不能对这些带毒的文件直接的进行操作,对于一些邮箱中的带毒的信件,可以根据防毒软件提供的信息找到那带毒的信件,删除信件中的附件或者删除该信件;如果是eml、nws一些信件文件带毒,可以用相关的邮件软件打开,确认该信件及其附件,然后删除相关内容。一般有大量的eml、nws的带毒文件的话,都是病毒自动生成的文件,建议都直接删除。
7、文件中有病毒的残留代码。
这种情况比较多见的就是带有CIH、Funlove、宏病毒(包括Word、Excel、Powerpoint和Wordpro等文档中的宏病毒)和个别网页病毒的残留代码,通常防毒软件对这些带有病毒残留代码的文件报告的病毒名称后缀通常是int、app等结尾,而且并不常见,如W32/FunLove.app、W32.Funlove.int。一般情况下,这些残留的代码不会影响正常程序的运行,也不会传染,如果需要彻底清除的话,要根据各个病毒的实际情况进行清除。
8、文件错误。
这种情况出现的并不多,通常是某些防毒软件将原来带毒的文件并没有很干净地清除病毒,也没有很好的修复文件,造成文件无法正常使用,同时造成别的防毒软件的误报。这些文件可以直接删除。
9、加密的文件或目录。
对于一些加密了的文件或目录,请在解密后再进行病毒查杀。
10、共享目录。
这里包括两种情况:本地共享目录和网络中远程共享目录(其中也包括映射盘)。遇到本地共享的目录中的带毒文件不能清除的情况,通常是局域网中别的用户在读写这些文件,杀毒的时候表现为无法直接清除这些带毒文件中的病毒,如果是有病毒在对这些目录在写病毒操作,表现为对共享目录进行清除病毒操作后,还是不断有文件被感染或者不断生成病毒文件。以上这两种情况,都建议取消共享,然后针对共享目录进行彻底查杀,恢复共享的时候,注意不要开放太高的权限,并对共享目录加设密码。对远程的共享目录(包括映射盘)查杀病毒的时候,首先要保证本地计算机的操作系统是干净的,同时对共享目录也有最高的读写权限。如果是远程计算机感染病毒的话,建议还是直接在远程计算机进行查杀病毒。特别的,如果在清除别的病毒的时侯都建议取消所有的本地共享,再进行杀毒操作。在平时的使用中,也应注意共享目录的安全性,加设密码,同时,非必要的情况下,不要直接读取远程共享目录中的文件,建议拷贝到本地检查过病毒后再进行操作。
11、光盘等一些存储介质。
对于光盘上带有的病毒,不要试图直接清除,这是神仙也做不到的事情。同时,对另外一些存储设备查杀病毒的,也需要注意其是否处于写保护或者密码保护状态。
UID
955015
帖子
1600
精华
0
积分
497
金币
24119 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
586 度
银币
0 枚
舍利
0 枚
阅读权限
40
在线时间
2167 小时
注册时间
2007-12-15
最后登录
2017-11-12
查看详细资料
TOP
作者的其他主题:
你看到她想干什么?
看过之后有些冲动!!!
请君轻点儿,别弄破了。
送大家的礼物
看了别流鼻血!!!
免费参观,广大兄弟们可以免费坐一坐。
addthinga
LEVEL 2
积分
7
金币
328 枚
威望
0 点
金镑
0 个
银币
1 枚
舍利
0 枚
注册时间
2008-2-2
最后登录
2024-12-8
个人空间
发短消息
加为好友
当前离线
2楼
大
中
小
发表于 2008-4-28 23:39
只看该作者
0
看了LZ的帖子后万分感慨,写了这么多没有功劳也有苦劳啊,何况还这么的实用,可见这里却无人支持,深表同情,支持LZ,红心送上
UID
1033790
帖子
146
精华
0
积分
7
金币
328 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
59 度
银币
1 枚
舍利
0 枚
阅读权限
10
在线时间
39 小时
注册时间
2008-2-2
最后登录
2024-12-8
查看个人网站
查看详细资料
TOP
开心一百
该用户已被删除
3楼
大
中
小
发表于 2008-4-29 11:46
只看该作者
0
看了之后感觉有些头疼,因为本人是菜鸟一个,但是还是要感谢楼主的无私奉献。。
TOP
zhj66
该用户已被删除
4楼
大
中
小
发表于 2008-4-29 12:22
只看该作者
0
劳苦功高啊,关键问题上的提示太及时了,十分感谢了
TOP
web007
该用户已被删除
5楼
大
中
小
发表于 2008-4-29 14:16
只看该作者
0
受益匪浅,一定好好学习,期待不日能够熟练宰马杀毒!免其祸害人间。
TOP
东方明珠
LEVEL 0
积分
-5
金币
15 枚
威望
-1 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2007-8-16
最后登录
2012-1-25
个人空间
发短消息
加为好友
当前离线
6楼
大
中
小
发表于 2008-4-29 15:19
只看该作者
0
知识丰富,值得学习,我非常感谢这些人为繁荣论坛做出的贡献。
UID
822561
帖子
267
精华
0
积分
-5
金币
15 枚
原创
0 帖
威望
-1 点
金镑
0 个
感谢
12 度
银币
0 枚
舍利
0 枚
阅读权限
0
在线时间
287 小时
注册时间
2007-8-16
最后登录
2012-1-25
查看详细资料
TOP
ynhz001
该用户已被删除
7楼
大
中
小
发表于 2008-4-29 15:36
只看该作者
0
好好地学学,这几天正是木马多发的时间,要加强对机子的保护。
TOP
ailian
LEVEL 3
积分
14
金币
719 枚
威望
0 点
金镑
0 个
银币
0 枚
舍利
0 枚
注册时间
2008-4-9
最后登录
2018-3-28
个人空间
发短消息
加为好友
当前离线
8楼
大
中
小
发表于 2008-4-29 16:48
只看该作者
0
如果真是楼主写的我们致以万分的敬意,如果是转载 的请注明转载,我们也好感激一下原创作者呀!
UID
1235080
帖子
348
精华
0
积分
14
金币
719 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
10 度
银币
0 枚
舍利
0 枚
阅读权限
15
在线时间
463 小时
注册时间
2008-4-9
最后登录
2018-3-28
查看详细资料
TOP
gmgmkgm
该用户已被删除
9楼
大
中
小
发表于 2008-4-29 16:51
只看该作者
0
.多谢耐心为了广大的菜鸟.
TOP
abominus
LEVEL 5
积分
30
金币
1487 枚
威望
0 点
金镑
0 个
银币
1 枚
舍利
0 枚
注册时间
2008-4-17
最后登录
2019-3-2
个人空间
发短消息
加为好友
当前离线
10楼
大
中
小
发表于 2008-4-29 16:54
只看该作者
0
不错的方法,可以试试看,不过病毒确实很难防。
UID
1263773
帖子
277
精华
0
积分
30
金币
1487 枚
原创
0 帖
威望
0 点
金镑
0 个
感谢
20 度
银币
1 枚
舍利
0 枚
阅读权限
25
在线时间
424 小时
注册时间
2008-4-17
最后登录
2019-3-2
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
13
1
2
››
控制面板首页
编辑个人资料
积分交易
积分记录
公众用户组
个人空间管理
升级赞助会员
VIP专用风格
青青家园
手机版本
公告区
悔过区
回收站
English
管理申请
虚拟足彩
道具商店
新手导航
投诉建议
第一会所新片
原创培训
亚无原创
亚无转贴
亚有原创
亚有转贴
欧无原创
欧无转贴
动漫原创
动漫转贴
新手原创
分流宣传
自拍原创
产品交易购买
使用经验交流区
男女性健康
成人两性保健品推荐区
足球竞猜
有奖竟猜
娱乐明星新闻
IT新闻科技
Dota Defense
大杂烩
秘密趣事
体育博彩
打卡签到
人工智能(AI)
华山论剑
成人网盘
正规影视
成人影视
小说打包
A V 交流
资源悬赏
资源售卖
原创超市
原创打包
新手原创
东方靓女
西洋靓女
精品套图
星梦奇缘
高跟丝袜
丝魅鉴赏
熟女乱伦
卡通贴图
网友自拍
若兰居
自拍VIP
唯美图文
东方唯美
西方唯美
景致唯美
生活百态
另类拾趣
恐怖殿堂
魅惑瞬间
网红前沿
偷拍分享
作者会宾室
文学作者
原创人生
评论推荐
文学交流
征文活动
旧文展览
收集藏书馆
电子书馆
五味书斋
北京信息
良家情感
东北华北
西北西南
华中华东
华南港澳台
海外信息
性技学习
男女性健康
经验交流
楼凤信息
毕业区
新贴审核
在水一方
征文大赛现场
今夜不设防
上传视频
观看短视频
新帖发布
明星三级
成人视频
居家自拍
成人卡通
论坛总制区
综区事务所
副管超版理区
管理团队室
BT版主事务区
图区事务区
文区事务区
信区事务区
娱乐休闲
论坛活动
勋章申请
人才招募
论坛 Board
美图区 Gallery
视频区 Tube
HTTP区 Downloads
影视区
娱乐休闲
文学区
信息区
新手区
当前时区 GMT+8, 现在时间是 2025-3-22 15:28
Taiwan Cute Girl
!!!全体会员请注意!!!
任何VIP优惠活动,都是骗人的!
切勿上当受骗!
请大家记住并收藏备用访问地址:
地址一
地址二
地址三
地址四
地址五
忘记地址,请发email索取:
getsisurl#gmail.com(#换成@)