捣毁病毒流氓软件洞点必查七个注册表

社区服务
高级搜索
猴岛论坛电脑百科捣毁病毒流氓软件洞点必查七个注册表
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
7个回复

[网络问题]捣毁病毒流氓软件洞点必查七个注册表

楼层直达
君无缺

ZxID:1874006

等级: 元老
谁也别动我勋章 这是我为猴岛付出两年的时间和精力换来的

举报 只看楼主 使用道具 楼主   发表于: 2010-06-01 0
有病毒,随后就出现了杀软。今天给大家分享下Windows系统中病毒的藏身之处,好让大家以后直接揪出内鬼。

1、一般的病毒在开机时启动双进程坚守、关闭杀毒程序。HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有陌生启动项。这里属于常规启动项,很多程序会写在这里。

2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。

3、有的时候,安全模式下杀毒程序被关闭了。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。

4、有些病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。

5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

6、还有一些变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

7、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

了解隐藏之地,找到它就相当容易。大家在安装完系统的时候,推荐把以上七项注册表都备份下。以后中病毒后,可以先直接倒入备份的注册表文件。再把杀软升级到最新,然后进入安全模式下,进行全盘查杀。想必这样,病毒不死也大残了
本帖de评分: 1 条评分 DB +15
DB+15

不错哦、、、





哀莫大于心死丶而人死亦次之
s7758158

ZxID:10320173

等级: 中士
举报 只看该作者 沙发   发表于: 2010-06-01 0
- -. 没人给捧场啊?
小傻子哦啊

ZxID:11360988

等级: 大尉
举报 只看该作者 板凳   发表于: 2010-06-01 0
学习了
http://s8.hk/37ye
qq694685697

ZxID:10034545

等级: 上士
举报 只看该作者 地板   发表于: 2010-06-01 0
   
本帖de评分: 1 条评分 DB -1
DB-1

请不要恶意灌水,恶意灌 ..

潮流系の王子

ZxID:8383764

等级: 大将
谋生之余、谋点爱、

举报 只看该作者 4楼  发表于: 2010-06-01 0
很不错
不败的烟花

ZxID:10583953

等级: 元老

举报 只看该作者 5楼  发表于: 2010-06-01 0
谢谢分享了。
未知目标

ZxID:6082672

等级: 贵宾
配偶: 已知目标
查无此人

举报 只看该作者 6楼  发表于: 2010-06-01 0
谢谢


埖鸽╰

ZxID:10628720

等级: 准尉

举报 只看该作者 7楼  发表于: 2010-06-01 0
不错!
« 返回列表
发帖 回复