生活在常宁,爱上常宁论坛!
广告服务
常宁网站建设
·社区工具
·查看新帖
·设为首页
·手机版
开启辅助访问
切换到宽版
常宁新闻
道具商店
勋章中心
常宁地图
帐号
自动登录
找回密码
密码
登录
免费注册
手机号码,快捷登录
常宁论坛
BBS
常宁生活
Portal
免费交友
常宁交友网-常宁免费同城交友,常宁征婚
常宁人才网
常宁家园
Space
常宁吧
Group
常宁房产网
每日签到
商家联盟
微信机器人
每日签到
常宁杂谈
征婚交友
常宁拍客
情感天地
美容健康
常宁房产
二手市场
求职招聘
品牌商区
常宁广告
百姓呼声
人在他乡
活动聚会
家居装饰
会员相册
幽默笑话
影音部落
积分兑换
骑行部落
社区公告
精彩推荐:
常宁新闻
美女相册
常宁拍客
求职招聘
常宁动态
常宁房产
家居装饰
征婚交友
社区活动
晒晒照片 都来围观哈
91年女孩想早点遇到你,也想余生都是你
家里催着找个 男朋友.有意向的男士来看看吧
26岁小姐姐求脱单,进来了解一下
【常宁之星】第248期:忘性大的~詹阳花
不以结婚为目的的请勿扰
笑话
百度影音
常宁人注意啦!这家早餐店生产销售有害食品
常宁二中新校区:施工“后顾无忧” 建设全
万科紫台:长沙天奕设计室内设计实景欣赏
天奕园区别墅设计案例-现代简约风
塔山风景好
客厅空间设计案例分析
笑话
百度影音
太洋气!常宁公交车竟然有⑥种支付方式,你还
常宁万象阳光城大门旁,有一个专属女人的秘
2016最新方法 pageadmin3.0去掉顶部和底部
惊险!常宁一女子被骗近5万元,常宁警方紧急
常宁街采丨600元—1000元,常宁随份子
试营业:这个老板拿出30万现金请你吃一场全
笑话
百度影音
搜索
搜索
本版
文章
帖子
日志
相册
常宁吧
用户
常宁论坛
»
常宁论坛
›
兴趣圈子
›
技术交流
›
系统自带最强杀毒工具
1
2
/ 2 页
下一页
返回列表
3241
查看
|
10
回复
系统自带最强杀毒工具
[]
[复制链接]
admin
admin
当前离线
UID
1
主题
管理员
CN币
币
威望
值
报料奖
元
贡献
值
回复
帖
日志
好友
帖子
主题
听众
收听
性别
保密
IP卡
狗仔卡
发表于 2010-12-28 00:18:35
|
显示全部楼层
|
阅读模式
【常宁交友神器】2014新版炫彩上线!
常宁论坛官方微信已经开通,快来关注吧!分享我们身边的大小事
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><span style="font-family: Tahoma"><span style="font-size: small"> 系统自带的最不起眼但又最强的杀毒工具. <br />
Windows系统集成了无数的工具,它们各司其职,满足用户不同的应用需求。其实这些工具“多才多艺”,如果你有足够的想象力并且善于挖掘,你会发现它们除了本行之外还可以帮我们杀毒。不信?你看吧!<br />
<br />
一、任务管理器给病毒背后一刀<br />
<br />
Windows任务管理器是大家对进程进行管理的主要工具,在它的“进程”选项卡中能查看当前系统进程信息。在默认设置下,一般只能看到映像名称、用户名、CPU占用、内存使用等几项,而更多如I/O读写、虚拟内存大小等信息却被隐藏了起来。可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口。<br />
<br />
1.查杀会自动消失的双进程木马<br />
<br />
前段时间朋友的电脑中了某木马,通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从此现象来看,朋友中的应该是双进程木马。这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。<br />
<br />
调出Windows任务管理器,首先在“查看→选择列”中勾选&ldquo
ID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样当我们终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。启动命令提示符窗口,执行“taskkill/imsystem.exe/f”命令。刷新一下电脑后重新输入上述命令如图1,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程进程。<br />
<br />
找到了元凶就好办了,现在重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe,然后将它们删除即可。前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其启动键值),导致重新进入系统后internet.exe复活木马。<br />
<br />
2.揪出狂写硬盘的P2P程序<br />
<br />
单位一电脑一开机上网就发现硬盘灯一直闪个不停,硬盘狂旋转。显然是本机有什么程序正在进行数据的读取,但是反复杀毒也没发现病毒、木马等恶意程序。<br />
<br />
打开该电脑并上网,按Ctrl+Alt+Del键启动了任务管理器,切换到“进程”选项卡,点击菜单命令“查看→选择列”,同时勾选上“I/O写入”和“I/O写入字节”两项。确定后返回任务管理器,发现一个陌生的进程hidel.exe,虽然它占用的CPU和内存并不是特别大,但是I/O的写入量却大得惊人,看来就是它在捣鬼了,赶紧右击它并选择“结束进程”终止,果然硬盘读写恢复正常了。<br />
<br />
二、系统备份工具杀毒于无形<br />
<br />
笔者曾遭遇一个无法删除的病毒“C:\ProgramFiles\CommonFiles\PCSuite\rasdf.exe”,同时也无法复制这个文件,如何清除它。笔者通过系统备份工具清除了该病毒,操作过程如下:<br />
<br />
第一步:单击“开始→所有程序→附件→系统工具→备份”,打开备份或还原向导窗口,备份项目选择“让我选择要备份的内容”,定位到“C:\ProgramFiles\CommonFiles\PCSuite”。<br />
<br />
第二步:继续执行备份向导操作,将备份文件保存为“g:\virus.bkf”,备份选项勾选“使用卷阴影复制”,剩余操作按默认设置完成备份。<br />
<br />
第三步:双击“g:\virus.bak”,打开备份或还原向导,把备份还原到“g:\virus”。接着打开“g:\virus”,使用记事本打开病毒文件“rasdf.exe”,然后随便删除其中几行代码并保存,这样病毒就被我们使用记事本破坏了(它再也无法运行)。<br />
<br />
第四步:操作同上,重新制作“k:\virus”的备份为“k:\virus1.bkf”。然后启动还原向导,还原位置选择“C:\ProgramFiles\CommonFiles\PCSuite\”,还原选项选择“替换现有文件”。这样,虽然当前病毒正在运行,但备份组件仍然可以使用坏的病毒文件替换当前病毒。还原完成后,系统提示重新启动,重启后病毒就不会启动了(因为它已被记事本破坏)。<br />
<br />
三、记事本借刀杀人<br />
<br />
1.双进程木马的查杀<br />
<br />
现在,越来越多的木马采用双进程守护技术保护自己,就是两个拥有同样功能的代码程序,不断地检测对方是否已经被别人终止,如果发现对方已经被终止了,那么又开始创建对方,这给我们的查杀带来很大的困难。不过,此类木马也有“软肋”,它只通过进程列表进程名称来判断被守护进程是否存在。这样,我们只要用记事本程序来替代木马进程,就可以达到“欺骗”守护进程的目的。<br />
<br />
下面以某变种木马的查杀为例。中招该木马后,木马的“internet.exe”和“systemtray.exe”两个进程会互相监视。当然,我们中招的时候大多不知道木马具体的监护进程。不过,通过进程名称可以知道,“systemtray.exe”是异常的进程,因为系统正常进程中没有该进程。下面使用替换方法来查杀该木马。<br />
<br />
第一步:单击“开始→运行”,输入“Msinfo32”打开系统信息窗口,展开“系统摘要→软件环境→正在运行任务”,这里可以看到“systemtray.exe”路径在“C:\Windows\System32”下。<br />
<br />
第二步:打开“C:\Windows\System32”,复制记事本程序“notepad.exe”到“D:\”,同时重命名为“systemtray.exe”。<br />
<br />
第三步:打开记事本程序,输入下列代码,保存为“shadu.bat”,放置在桌面(括号为注释,无须输入):<br />
<br />
@echooff<br />
<br />
Taskkill/f/imsystemtray.exe(使用taskkill命令强行终止“systemtray.exe”进程)<br />
<br />
DeleteC:\Windows\System32\systemtray.exe(删除病毒文件)<br />
<br />
Copyd:\systemtray.exeC:\Windows\System32\(替换病毒文件)<br />
<br />
第四步:现在只要在桌面运行“shadu.bat”,系统会将“systemtray.exe”进程终止并删除,同时把改名的记事本程序复制到系统目录。这样,守护进程会“误以为”被守护进程还存在,它会立刻启动一个记事本程序。<br />
<br />
第五步:接下来我们只要找出监视进程并删除即可,在命令提示符输入:<br />
<br />
“taskkill/f/imsystemtray.exe”,将守护进程再生的“systemtray.exe”终止,可以看到“systemtray.exe”进程是由&ldquo
ID3288的进程”创建的,打开任务管理器可以看到&ldquo
ID3288的进程”为“internet.exe”,这就是再生进程的“元凶”。<br />
<br />
第六步:按照第一步方式,打开系统信息窗口可以看到“internet.exe”也位于系统目录,终止“internet.exe”进程并进入系统目录把上述两个文件删除即可。<br />
<br />
2.使病毒失效并删除<br />
<br />
大家知道,文件都是由编码组成的,记事本程序理论上可以打开任意文件(只不过有些会显示为乱码)。我们可以将病毒打开方式关联到记事本,使之启动后变成由记事本打开,失去作恶的功能。比如,一些顽固病毒常常会在注册表的“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”等启动位置生成难以删除的键值,达到恶意启动的目的。下面使用记事本来“废”掉病毒的生命力。<br />
<br />
第一步:启动命令提示符,输入“ftypeexefile=notepad.exe%1”,把所有EXE程序打开方式关联到记事本程序,重启系统后我们会发现桌面自动启动好几个程序,这里包括系统正常的程序如输入法、音量调整程序等,当然也包括恶意启动的流氓程序,不过现在都被记事本打开了。<br />
<br />
第二步:根据记事本窗口标题找到病毒程序,比如上例的systemtray.exe程序,找到这个记事本窗口后,单击“文件→另存为”,我们就可以看到病毒具体路径在“C:\Windows\System32”下。现在关掉记事本窗口,按上述路径提示进入系统目录删除病毒即可。<br />
<br />
第三步:删除病毒后就可以删除病毒启动键值了,接着重启电脑,按住F8,然后在安全模式菜单选择“带命令提示的安全模式”,进入系统后会自动打开命令提示符。输入“ftypeexefile="%1"%*”恢复exe文件打开方式即可。<br />
<br />
四、注册表映像劫持让病毒没脾气<br />
<br />
现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值<br />
<br />
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。恰恰相反,让我们自己可以利用此处欺瞒病毒木马,让它实效。可谓,瞒天过海,还治其人。<br />
<br />
下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:<br />
<br />
第一步:先建立以下一文本文件,输入以下内容,另存为1.reg<br />
<br />
WindowsRegistryEditorVersion5.00<br />
<br />
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\KAVSVC.EXE]<br />
<br />
"Debugger"="d:\\1.exe"</span></span></p>
<p><span style="font-family: Tahoma"><span style="font-size: small"> [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\KAVSVC.EXE]<br />
<br />
"Debugger"="d:\\1.exe"<br />
<br />
(注:第一行代码下有空行。)<br />
<br />
第二步:双击导入该reg文件后,确定。<br />
<br />
第三步:点“开始→运行”后,输入KAVSVC.EXE。<br />
<br />
提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的,<br />
<br />
总结:当我们饱受病毒木马的折磨,在杀毒软件无能为力或者感觉“杀鸡焉用宰牛刀”时,不妨运用系统工具进行病毒木马的查杀,说不定会起到意想不到的效果。</span></span></p>
<p> </p>
style
,
Windows
,
想象力
,
用户
发帖、回复是论坛的基本礼节!支持常宁论坛从发帖开始!网址www.52cnw.com
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
dizppi56
dizppi56
当前离线
UID
1390
主题
初级会员
CN币
币
威望
值
报料奖
元
贡献
值
回复
帖
日志
好友
帖子
主题
听众
收听
性别
保密
IP卡
狗仔卡
发表于 2011-2-9 14:17:55
|
显示全部楼层
好人一个
小提示:QQ空间、网易相册、百度空间里的图片不支持转载,因为这些网站做了屏蔽,请直接把图片从本地上传上来。
回复
支持
反对
使用道具
举报
显身卡
唐家三少
唐家三少
当前离线
UID
727
主题
初级会员
CN币
币
威望
值
报料奖
元
贡献
值
回复
帖
日志
好友
帖子
主题
听众
收听
性别
保密
IP卡
狗仔卡
发表于 2011-2-18 06:48:59
|
显示全部楼层
我的妈呀,爱死你了
【招募版主】常宁论坛版主招募中!快点击加入我们吧!
发杨传统...看贴回贴是美德!