生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

2124查看|6回复

手工杀毒方法指导

[] [复制链接]
发表于 2010-12-28 00:18:57 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><span style="font-size: small">一、EXE后缀型病毒文件的手工杀毒的方法教程:&nbsp;   <br />
这类病毒一般是以进程的方式运行,这类病毒一般是比较好被发现的。下边先说下这类病毒,是在哪里启动的。  </span></p>
<p><span style="font-size: small">(1)注册表&nbsp;如果发现计算机有不名的进程和异常情况请在注册表内下列地方进行核实找住可以的程序进行删除  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run&nbsp;  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce&nbsp;  HKEY_LOCAL_MACHINE&nbsp;\Software&nbsp;\Microsoft&nbsp;\Windows&nbsp;\CurrentVersion&nbsp;\RunServicesOnce&nbsp;  HKEY_CURRENT_USER/Software\Microsoft\Windows\CurrentVersion\Run&nbsp;  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce&nbsp;  HKEY_CURRENT_USER&nbsp;\Software&nbsp;\Microsoft\&nbsp;Windows\&nbsp;CurrentVersion\&nbspolicies\&nbsp;Explorer\Run&nbsp;  HKEY_CURRENT_USER\&nbsp;Software\&nbsp;Microsoft&nbsp;\Windows\&nbsp;CurrentVersion&nbsp;  Explorer/ShellFolders&nbsp;Startup=&quot;C:/windows/start&nbsp;menu/programs/startup&nbsp; <br />
<br />
(2)系统WIN.INI文件内&nbsp;在win.ini文件中,&ldquo;run=&rdquo;和&ldquo;load=&rdquo;是可能加载&ldquo;木马&rdquo;程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上&ldquo;木马&rdquo;了。当然你也得看清楚,因为好多&ldquo;木马&rdquo;,如&ldquo;AOL&nbsp;Trojan木马&rdquo;,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动件。也许你会问了我是XP系统啊&nbsp;怎么没有这个呢?不必担心给你个正确的你参考下就知道有没有可疑程序了。下边就是正常的 <br />
<br />
WIN.INI(XP)&nbsp;; <br />
<br />
引用: <br />
for&nbsp;16-bit&nbsp;app&nbsp;support&nbsp;  [fonts]&nbsp;  [extensions]&nbsp;  [mci&nbsp;extensions]&nbsp;  [files]&nbsp;  [Mail]&nbsp;  MAPI=1&nbsp;  CMCDLLNAME32=mapi32.dll&nbsp;  CMCDLLNAME=mapi.dll&nbsp;  CMC=1&nbsp;  MAPIX=1&nbsp;  MAPIXVER=1.0.0.1&nbsp;  OLEMessaging=1&nbsp;  [MCI&nbsp;Extensions.BAK]&nbsp;  aif=MPEGVideo&nbsp;  aifc=MPEGVideo&nbsp;  aiff=MPEGVideo&nbsp;  asf=MPEGVideo2&nbsp;  asx=MPEGVideo2&nbsp;  au=MPEGVideo&nbsp;  m1v=MPEGVideo&nbsp;  m3u=MPEGVideo2&nbsp;  mp2=MPEGVideo&nbsp;  mp2v=MPEGVideo&nbsp;  mp3=MPEGVideo2&nbsp;  mpa=MPEGVideo&nbsp;  mpe=MPEGVideo&nbsp;  mpeg=MPEGVideo&nbsp;  mpg=MPEGVideo&nbsp;  mpv2=MPEGVideo&nbsp;  snd=MPEGVideo&nbsp;  wax=MPEGVideo2&nbsp;  wm=MPEGVideo2&nbsp;  wma=MPEGVideo2&nbsp;  wmv=MPEGVideo2&nbsp;  wmx=MPEGVideo2&nbsp;  wvx=MPEGVideo2&nbsp;  wpl=MPEGVideo&nbsp;   <br />
<br />
(3)SYSTEM.INI文件中&nbsp;在system.ini文件中,在[BOOT]下面有个&ldquo;shell=文件名&rdquo;。正确的文件名应该是&ldquo;explorer.exe&rdquo;,如果不是&ldquo;explorer.exe&rdquo;,而是&ldquo;shell=&nbsp;explorer.exe&nbsp;程序名&rdquo;,本文发表于pcpxp.com网站,那么后面跟着的那个程序就是&ldquo;木马&rdquo;程序,就是说你已经中&ldquo;木马&rdquo;了。&nbsp;又会有人问了&nbsp;我是XP系统怎么又不一样呢?在给你个正常的XP系统的SYSTEM.INI请大家可以参考下&nbsp;正常的SYSTEM.INI文件&nbsp;; <br />
<br />
引用: <br />
for&nbsp;16-bit&nbsp;app&nbsp;support&nbsp;  [drivers]&nbsp;  wave=mmdrv.dll&nbsp;  timer=timer.drv&nbsp;  [mci]&nbsp;  [driver32]&nbsp;  [386enh]&nbsp;  woafont=app936.FON&nbsp;  EGA80WOA.FON=EGA80WOA.FON&nbsp;  EGA40WOA.FON=EGA40WOA.FON&nbsp;  CGA80WOA.FON=CGA80WOA.FON&nbsp;CGA40WOA.FON=CGA40WOA.FON&nbsp; <br />
   <br />
(4)在config.sys内&nbsp;这类加载方式比较少见&nbsp;,但是并不是没有,如果上述方法都找不到的话,请来这里也许会有收获的。   <br />
(5)在autuexec.bat内&nbsp;这类加载方式也是比较少见,建议跟config.sys方法一样。   <br />
<br />
4&nbsp;和5&nbsp;的加载方式建议大家先必须确定计算机有病毒后在&nbsp;并且上边的方法都找不到后,最后来这里进行查找。   <br />
<br />
总结:这类病毒是比较容易暴露的,建议手动删除时最好进入安全模式下,因为安全模式只运行WINDOWS必备的系统进程,EXE型病毒很容易暴露出来的,下边附上一张WINDOWS安全模式的&nbsp;必须进程表  </span></p>
<p><span style="font-size: small">smss.exe&nbsp;Session&nbsp;Manager&nbsp;  </span></p>
<p><span style="font-size: small">csrss.exe&nbsp;子系统服务器进程&nbsp;  </span></p>
<p><span style="font-size: small">winlogon.exe&nbsp;管理用户登录&nbsp;  </span></p>
<p><span style="font-size: small">services.exe&nbsp;包含很多系统服务&nbsp;  </span></p>
<p><span style="font-size: small">lsass.exe&nbsp;管理&nbsp;IP&nbsp;安全策略以及启动&nbsp;</span></p>
<p><span style="font-size: small">I</span><span style="font-size: small">SAKMP/Oakley&nbsp;(IKE)&nbsp;和&nbsp;IP&nbsp;安全驱动程序。(系统服务)&nbsp;产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket)。(系统服务)</span></p>
<p><span style="font-size: small">&nbsp;-&gt;netlogon&nbsp;svchost.exe&nbsp;包含很多系统服务&nbsp;!!!</span></p>
<p><span style="font-size: small">-&gt;eventsystem,(SPOOLSV.EXE&nbsp;将文件加载到内存中以便迟后打印。)&nbsp;  </span></p>
<p><span style="font-size: small">explorer.exe&nbsp;资源管理器&nbsp;(internat.exe&nbsp;托盘区的拼音图标)&nbsp;  system&nbsp;  System&nbsp;Idle&nbsprocess&nbsp;这个进程是不可以从任务管理器中关掉的。这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器时间&nbsp;taskmagr.exe&nbsp;就是任务管理器了 。</span></p>
<p><span style="font-size: small">二、DLL型后缀病毒的手工杀毒的方法教程</span></p>
<p><span style="font-size: small">这类病毒大多是后门病毒,这类病毒一般不会把自己暴露在进程中的,所以说特别隐蔽,比较不好发现。启动DLL后门的载体EXE是不可缺少的,也是非常重要的,它被称为:Loader。如果没有Loader,那DLL后门如何启动呢?因此,一个好的DLL后门会尽力保护自己的Loader不被查杀。Loader的方式有很多,可以是为我们的DLL后门而专门编写的一个EXE文件;也可以是系统自带的Rundll32.exe和Svchost.exe,即使停止了Rundll32.exe和Svchost.exeDLL后门的主体还是存在的。现在大家也许对DLL有了个初步的了解了,但是不是后缀是DLL就是病毒哦,也不要因为系统有过多的Rundll32.exe和Svchost.exe进程而担心,因为他们不一定就是病毒,所以说这个病毒比较隐蔽,下边来介绍几种判别办法:</span></p>
头像被屏蔽
发表于 2011-1-29 10:29:17 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2011-2-9 13:53:32 | 显示全部楼层
牛牛牛牛  
发表于 2011-2-15 19:55:14 | 显示全部楼层
晕  不信啊  
发表于 2011-3-18 06:48:05 | 显示全部楼层
不错,支持下  
发表于 2011-5-18 01:36:21 | 显示全部楼层
我想要`~  
发表于 2011-5-23 06:41:18 | 显示全部楼层
祝你快乐无限!  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表