免费视频|新人指南|投诉删帖|广告合作|地信网APP下载

查看: 1376|回复: 0
收起左侧

[资料] 菜鸟必知-病毒隐藏之处

[复制链接]

7656

主题

1175

铜板

2299

好友

技术员

为地信喝彩!

积分
106237
QQ
发表于 2010-6-11 16:20 | 显示全部楼层 |阅读模式
1:Win.ini 和 System.ini中(位于系统盘的Windows文件夹中)
在Win.ini中"run="和"load="下什么都没有
在System.ini中 "shell=文件名", 这个文件名必须是explorer.exe,在这里特别要细心的看,看看explorer.exe是不是写成expl0rer.exe或者iexplorer.exe等类似的。
如果满足以上俩个条件,那么可以说win.ini和system.ini是正常的文件。
win.ini对应的注册表为:HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
system.ini对应的注册表为:HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
2:检查系统配置和注册表
Win+R 调出运行对话框输入msconfig按回车调出系统配置,在启用项里查找不明的程序,勾掉前面的对话框按确定,那么系统在下次启动时不加载勾掉的程序。
注册表启动项:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce
HKLM\Software\Microsoft\Windows\CurrentVersion\Runservices
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Runonce
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders
startup="c:/windows/start menu/programs/startup"
3:Autoexec.bat文件(位于系统盘根目录)
随着系统启动自动运行的批处理文件,只加载windows必备的系统进程,如path(路径),smartdrv(硬盘加速),mouse(鼠标驱动),set(设置环境变量)等
如果有不明的东东的话,就应该更加注意一些了。
有的系统的autoexec.bat文件的大小为0kb,这很正常,
(*我要是没有记错的话autoexec.bat文件的大小不超过64kb,如果大于64kb那么这个文件一定有问题。)
4:Temp临时文件夹中
这种病毒很多,有的也很顽固,一般杀毒软件都可以查杀,但往往杀的都不是很彻底,这里建议使用木马专杀工具,
比如:AVG, TrojanHunter,木马克星等等。个人建议手工删除法,在安全模式下,和文件粉碎软件一同使用。
5:$NTUNINSTALLQ*****$(*代表数字,一般为微软更新补丁)
恶意脚本病毒,常在系统盘下生成文件夹$NTUNINSTALL******$,冒充微软更新补丁,带隐藏属性,来迷惑别人。
6:dll行病毒
这类病毒一般是后门病毒,启动dll文件的exe载体是不可缺少的,被称为Loader,那么dll文件怎么运行呢?
因此好的dll后门会尽量保护自己的Loader不被查杀。Loader方式有很多,可以是专门为dll编写的exe文件,
也可以是rundll32.exe和svchost.exe,即使停止了rundll32.exe和svchost.exe,dll后门还是存在的,
svchost.exe对应的注册表的位置
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Svchost
每个键值表示一个独立的Svchost.exe
系统盘:\windows\system32\svchost.exe 存在一个svchost.exe
系统盘:\windows\system32\dllcache\svchost.exe 存在一个svchost.exe
对策:因为后门打开特定的端口,dll后门也不例外,可以再cmd里输入netstat-ano 查看可疑的进程,把端口关闭。
关闭端口方法有很多,可以用防火墙进行端口关闭,配置ip安全策略把端口关闭。
在此不做介绍。
地质啷http://weibo.com/943569550
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

在线客服
快速回复 返回顶部 返回列表