阳光网驿-企业信息化交流平台【DTC零售连锁全渠道解决方案】

 找回密码
 注册

QQ登录

只需一步,快速开始

扫描二维码登录本站

手机号码,快捷登录

老司机
查看: 1184|回复: 3

[讨论] 计算机中毒最常检查的地方及方法

[复制链接]
  • TA的每日心情
    开心
    2014-9-23 06:56
  • 签到天数: 17 天

    [LV.4]偶尔看看III

    发表于 2010-4-14 20:21:15 | 显示全部楼层 |阅读模式
    1、一般的病毒在开机时启动双进程坚守、关闭杀毒程序。HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有陌生启动项。这里属于常规启动项,很多程序会写在这里。
    % j; H% F; ?% r+ s4 ?    2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。
    2 E- l5 ]1 g) Z- j# a$ b4 c9 ?    3、有的时候,安全模式下杀毒程序被关闭了。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。1 |5 H+ \+ u/ {( v& [: A  C
        4、有些病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。
    8 q, q7 M, b- l& x  ~    5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。
    + Z/ q1 n- F% }    6、还有一些变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler& Z- W/ g) ?$ M
        7、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad3 ^1 g$ B* ~& B+ P# W" u0 }8 J
        了解隐藏之地,找到它就相当容易。大家在安装完系统的时候,推荐把以上七项注册表都备份下。以后中病毒后,可以先直接倒入备份的注册表文件。再把杀软升级到最新,然后进入安全模式下,进行全盘查杀。想必这样,病毒不死也大残了
    楼主热帖
    启用邀请码注册,提高发帖质量,建设交流社区

    该用户从未签到

    发表于 2010-4-15 11:34:27 | 显示全部楼层
    受教了
    ) G* W8 H- i2 k) W查毒很难受的,所以防毒更重要
    启用邀请码注册,提高发帖质量,建设交流社区

    该用户从未签到

    发表于 2010-4-23 10:11:18 | 显示全部楼层
    谢谢!写的非常详细,手工查杀病毒比较累。
    启用邀请码注册,提高发帖质量,建设交流社区
  • TA的每日心情
    开心
    2017-4-26 09:08
  • 签到天数: 264 天

    [LV.8]以坛为家I

    发表于 2010-5-11 09:31:53 | 显示全部楼层
    查毒真的很难受,想偷懒的时候我就直接Ghost过来,病毒式防不胜防啊
    启用邀请码注册,提高发帖质量,建设交流社区
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    快速回复 返回顶部 返回列表