通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:系统自带不起眼但很强杀毒工具
责任编辑:酷酷の鱼   更新日期:2008-4-24
 


 

第四步:现在只要在桌面运行“shadu.bat”,系统会将“systemtray.exe”进程终止并删除,同时把改名的记事本程序复制到系统目录。这样,守护进程会“误以为”被守护进程还存在,它会立刻启动一个记事本程序。

第五步:接下来我们只要找出监视进程并删除即可,在命令提示符输入:

“taskkill /f /im systemtray.exe ”,将守护进程再生的“systemtray.exe”终止,可以看到“systemtray.exe”进程是由“PID 3288的进程”创建的,打开任务管理器可以看到“PID 3288的进程”为“internet.exe”,这就是再生进程的“元凶”。

第六步:按照第一步方式,打开系统信息窗口可以看到“internet.exe”也位于系统目录,终止“internet.exe”进程并进入系统目录把上述两个文件删除即可。

2.使病毒失效并删除

大家知道,文件都是由编码组成的,记事本程序理论上可以打开任意文件(只不过有些会显示为乱码)。我们可以将病毒打开方式关联到记事本,使之启动后变成由记事本打开,失去作恶的功能。比如,一些顽固病毒常常会在注册表的“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”等启动位置生成难以删除的键值,达到恶意启动的目的。下面使用记事本来“废”掉病毒的生命力。

第一步:启动命令提示符,输入“ftype exefile=notepad.exe %1”,把所有EXE程序打开方式关联到记事本程序,重启系统后我们会发现桌面自动启动好几个程序,这里包括系统正常的程序如输入法、音量调整程序等,当然也包括恶意启动的流氓程序,不过现在都被记事本打开了。

第二步:根据记事本窗口标题找到病毒程序,比如上例的systemtray.exe程序,找到这个记事本窗口后,单击“文件→另存为”,我们就可以看到病毒具体路径在“C:\Windows\System32”下。现在关掉记事本窗口,按上述路径提示进入系统目录删除病毒即可。

第三步:删除病毒后就可以删除病毒启动键值了,接着重启电脑,按住F8,然后在安全模式菜单选择“带命令提示的安全模式”,进入系统后会自动打开命令提示符。输入“ftype exefile="%1"%*”恢复exe文件打开方式即可。

四、注册表映像劫持让病毒没脾气

现在病毒都会采用IFO的技术,通俗的讲法是映像劫持,利用的是注册表中的如下键值

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置来改变程序调用的,而病毒却利用此处将正常的杀毒软件给偷换成病毒程序。恰恰相反,让我们自己可以利用此处欺瞒病毒木马,让它实效。可谓,瞒天过海,还治其人。

下面我们以屏蔽某未知病毒KAVSVC.EXE为例,操作方法如下:

第一步:先建立以下一文本文件,输入以下内容,另存为1.reg

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\\1.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]
"Debugger"="d:\\1.exe"
      (注:第一行代码下有空行。)


 

第二步:双击导入该reg文件后,确定。

第三步:点“开始→运行”后,输入KAVSVC.EXE。

提示:1.exe可以是任意无用的文件,是我们随意创建一个文本文件后将后缀名.txt改为.exe的,

总结:当我们饱受病毒木马的折磨,在杀毒软件无能为力或者感觉“杀鸡焉用宰牛刀”时,不妨运用系统工具进行病毒木马的查杀,说不定会起到意想不到的效果。

上一页  [1] [2] 

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月24日发布 每日计算机病毒及木马播报
    普通文章 用注册表映像劫持巧治病毒
    普通文章 SQL Server安全-加密术和SQL注入攻击
    普通文章 脱壳后软件减肥大法
    推荐文章 推荐:系统自带不起眼但很强杀毒工具
    普通文章 批处理打造自己的工具
    普通文章 用vbs写的短小精悍的字典生成器
    普通文章 攻击木马--远程控制软件自身的漏洞你注意了吗
    普通文章 MPlayer sdpplin_parse()函数 RTSP 整数溢出漏洞
    热门文章
    普通文章瑞星:“磁碟机”病毒余波未平
    普通文章Google让蜘蛛自动填表提交 以抓取更多网页
    普通文章赛门铁克:ActiveX浏览器插件漏洞最多
    普通文章瑞星:小心“安德夫木马下载器”
    普通文章国产软件占企业杀毒市场半壁江山
    普通文章Adobe Flash Player 9.0.124.0 修改多个安全漏洞
    普通文章Adobe Flash Player SWF 文件中的标签堆溢出漏洞
    普通文章Microsoft SharePoint 服务器源码 HTML 注入漏洞
    普通文章Cisco IOS的OSPF、Sup720或RSP720等拒绝服务漏洞
    普通文章Mysql5注射技巧总结
    精彩专题