星际网域
当前位置:网站首页>安全资讯>病毒防治>文章内容
简简单单手工清理病毒
来源:星际网域 作者:华伦圣天 发布时间:2008-01-07


编者按:当大家看到这个题目的时候一定会觉得手工杀毒真的很简单吗?笔者写这个文章的目的就是让所有菜鸟在面对病毒的时候能轻而易举的狙杀掉它,而不是重装系统,或者在重装N次系统以后无奈的选择格式化,结果却依然无法将讨厌的病毒驱逐出你可怜的电脑。

    今天我们以今年泛滥比较严重的病毒之一的“AV终结者”的手工清理方法来像大家讲述如何手工清理这类非感染exe文件类型的病毒(本次讲述的办法在清理完病毒源头以后借助专杀工具依然可以适用于清理感染exe类病毒)。
    第一步:知己知彼,百战百胜
    要战胜AV终结者,我们先要了解自己的处境和它的特性还有弱点。首先我们来了解下AV终结者的执行以后的特征:
    1.在多个文件夹内生成随机文件名的文件
    旧版本的AV终结者在任务管理器里可以查看2个随机名的进程,新的变种文件名格式发生变化,目前我遇到过2种。
一种是随机8个字母+数字.exe和随机8个字母+数字.dll;另一种是6个随机字母组成的exe文件和inf文件。不管变种多少它们保存的路径大概都是如下几个:
    C:\windows
    C:\windows\help
    C:\Windows\Temp
    C:\windows\system32
    C:\Windows\System32\drivers
    C:\Program Files\
    C:\Program Files\Common Files\microsoft shared\
    C:\Program Files\Common Files\microsoft shared\MSInfo
    C:\Program Files\Internet Explorer
    以及IE缓存等
    这个是我个人总结出来的,随着病毒的变种。获取还有其他的。我这里只提供参考。
    2.感染磁盘及U盘
    当你的系统中了AV终结者,你会发现你的磁盘右键打开时将出现一个”Auto”也就是自动运行的意思,此时你的电脑已经中毒了,而且如果你这个时候企图插入移动硬盘、U盘,或者刻录光盘以保存重要资料,都将被感染。这也就为什么许多用户重装完系统甚至格式化磁盘以后病毒依然的原因。
    当你重装完系统,必定会有双击打开硬盘寻找软件或者驱动的时候,这个时候寄生在你磁盘根目录内的Autorun.inf文件就起到让病毒起死回生的功能了。这绝对不是耸人听闻哦!
    3.破坏注册表导致无法显示隐藏文件
    我们一起来看看磁盘里的Autorun.inf,因为此时你的系统已经无法显示隐藏文件了。这个也是AV终结者的一个特征,所以我们这里用到几条简单的dos命令。
    开始菜单-运行-输入“cmd”来到cmd界面,输入“D:” 跳转到D盘根目录,因为AV是不感染C盘根目录的,再输入“dir /a”显示D盘根目录内的所有文件及文件夹。“/a”这个参数就是显示所有文件,包含隐藏文件。如图:




    我们看到D盘内多出了Autorun.inf以及随机生成的病毒文件017a4901.exe。我们一起看看Autorun.inf的内容,输入”type autorun.inf”,Autorun.inf里的代码的意思就是当你双击打开、右键打开、资源管理器打开。都会自动运行目录里的017A4901.exe这个文件。所以对于普通用户来说,即使你听过别人劝告,通过右键打开企图避免运行病毒也是徒劳的。因为“上有政策下有对策”,病毒也是在不断的变种升级的!当然它并不是无敌的,下文中我们就会讲述如何清理它。
    4. 在注册表中写入启动项,已达到自动启动
    HKEY_CLASSES_ROOT\CLSID\"随机CLSID"[url=file://inprocserver32/]\\InprocServer32[/url] "病毒文件全路径" 
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\"随机CLSID" "病毒文件全路径" 
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks "生成的随机CLSID" ""
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "随机字符串" "病毒文件全路径"
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc Start dword:00000004
    其他病毒及变种写入注册表的位置不同,下文的实战部分我们将详细说明

    5.映像劫持技术
    通过修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options的内容达到劫持几乎所有主流杀毒软件,甚至360安全卫士这样的工具的目的,被劫持后的现象是,杀毒软件无法自动运行,实时监控也无法启动,双击运行闪出一个黑色dos窗口后立刻消失。其实这个时候就是利用劫持技术转向运行了病毒本身。这个时候杀毒软件就彻底倒下了。关键时刻我们果然还是要靠自己手工清理啊!
    6.修改以下服务的启动类型来禁止Windows的自更新和系统自带的防火墙
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess Start dword:00000004
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv Start dword:00000004
    7.删除以下注册表项,使用户无法进入安全模式
    HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
    HKEY_CURRENT_USER\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
    8.连接网络下载更多的游戏木马、广告软件以为病毒作何谋取经济利益。
    9.强制关闭包含和病毒或者清理病毒或者杀毒软件有关的信息的页面。
    10.注入Explorer.exe和TIMPlatform.exe反弹连接,以逃过防火墙的内墙的审核。
    11.新的变种中加入双进程保护,当你结束一个进程,另一个进程自动重新启动它并关闭你的任务管理器。
    12.跟随系统唯一可以使用的安全模式“控制目录恢复模式”启动,并防止企图清理注册表里的启动项以清除病毒的行为,让你清除注册表的下秒,它又自动建立了!
第二步:实战清理病毒    通过上面的内容相信你已经基本了解病毒的运作方式,现在杀毒软件已经“下岗”了,那么现在我们就靠自己的双手将它驱逐出去,还您一片蓝色的天空吧!
    首先介绍今天的主角:WinPe 老毛桃修改版
    这是一个类似windows98的操作系统。它体积很小只有几十M,现在很多系统安装版里都集成了这个软件,或者你也可以上网下载一个iso文件。用虚拟光驱运行,会有安装到系统的功能,所以没有刻录机的朋友一样可以使用它,当然它还有U盘版。我今天使用的是光盘版,或许你会问“为什么要用这个操作系统?他和xp有什么区别呢?难道用他就不会开机运行病毒了?”
    是的!说的没错!因为WinPe是光盘或本地安装出来的一个虚拟磁盘的操作系统,他和系统本身是没有挂钩的,所以不会启动windows注册表里的启动项。这个的带来的优势就是我们可以在病毒启动之前就把他删除掉!设想,一个病毒虽然在注册表里配置的启动项,但是他的原始病毒文件已经不存在了。和谈启动运行?这就是我们今天的重点思路!在病毒启动以前将病毒文件全部删除,让他有心无力!
    下面是winpe下操作的截图:




    是不是和98或者2003很像?Winpe的另一个好处就是,我们前面提到的磁盘感染Autorun.inf对它也是无效的。右键是没有”Auto”这个选项的,所以我们在winpe下可以放心的双击盘符而不会运行病毒!
    我们首先来清理掉最容易找到的病毒文件——磁盘根目录下的感染文件



    除了C盘以外的每个盘根目录下都有,一定要记得全部删除!
    删除的文件包括Autorun.inf和那个隐藏的exe文件,有的病毒隐藏文件是.pif或cmd或别的什么,因为c盘根目录没这些感染文件。所以我可以告诉大家一个诀窍:
    删除除C盘以外,所以盘目录下的隐藏文件(不包括文件夹)就可以了。
    好接下来看看我们前面提到的其他文件夹:
    C:\windows
    C:\windows\help
    C:\Windows\Temp
    C:\windows\system32
    C:\Windows\System32\drivers
    C:\Program Files\
    C:\Program Files\Common Files\microsoft shared\
    C:\Program Files\Common Files\microsoft shared\MSInfo
    C:\Program Files\Internet Explorer
    在windows文件夹下我们发现了017A4901.hlp和我们上面说的一样

同样在C:\Program Files\Common Files\microsoft shared\MSInfo发现名为017A4901.dll的文件



    所以我们利用winpe的文件搜索功能搜索” 017A4901”将其他病毒文件都挖出来

    当我们把上面找到的这些文件全部清理完毕以后再搜索看看。是不是已经没有了?


共2页: 上一页 1 [2] 下一页
Tags:病毒 清理 手工 文件 我们 启动 这个 Windows C: 系统

(阅读次数: 次)


星际网域免责声明:本网站转载纯粹出于为网民传递更多信息之目的,无任何商业目的。如本网站转载稿件涉及版权等问题,请作者在两周内速来电或来函星际网域 web#okeve.com 联系,在此,我们首先向您表示诚挚的歉意,并将尽快予以改正。本网站上发表的内容只代表作者本人之观点,本网站只出于传递更多信息之目的,并不意味着赞同其观点或证实其内容的真实性。
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]
用户名: 新注册) 密码: 匿名评论 [所有评论]
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
最新评论:
推荐文章
·美侦测软件 自动追踪恐怖分子网页
·七种常见木马的清除方法
·设置MSN可自动防卸“MSN小尾巴”
·流氓软件案落定 "很棒小秘书"终审败诉
·Hotmail杀毒继续求助趋势科技 微软产品欠
·又闻“猪叫”,卡巴斯基查出迅雷含有木马?
·足够安全 一起深挖Vista安全特性
·小心哦!!!谨防不明信件!
·震荡波D变种病毒技术分析报告
·2003年度安全漏洞 Top20
·防范邮件蠕虫病毒绝对实用四秘籍
·MSN骗子可能造成Win98崩溃
·经验技巧:系统中毒初级自救法
·“ 罗密欧与朱丽叶 ”病毒
·Windows Vista SP1 Beta已经发布给测试者
热点文章
·瑞星个人防火墙安装与使用详解
·各种病毒分析及攻击防御手册
·Windows“黑匣子”的保护
·万能启动KVDOS杀毒伴侣亲手DIY
·安全大排查 04年杀毒软件逐个数
·七种常见木马的清除方法
·主动升级 金山毒霸2005曝光
·Norton SystemWorks 2005体验
·如何成功清除“熊猫烧香”病毒
·3721病毒杀除方法详解
·图文详解 QQ病毒查杀实战
·毒霸2005之“十二必杀技”揭密
·mcafee企业版8.0i设置指南
·2007上半年电脑病毒疫情和互联网安全报告
·防范QQ木马的四则新技巧
相关文章
·电脑中毒后的6招处理方法
·警惕MSN病毒借助“圣诞照片传播”
·2007年钓鱼攻击令美损失32亿美元
·攻击银行木马造成损失超百万美元
·应用软件需及时更新 防止病毒传播
·Google工具栏曝漏洞 黑客钓鱼攻击
·2007年XP/Vista漏洞情况好于Mac
·新IE漏洞可导致你的GMail帐户被窃
·轻松方便 三招两式抵制IE顽固病毒
·U盘病毒卷土重来 化身方块Q又作案
·苹果今发布Mac OS X安全更新补丁
·空壳购物网 低价手机为饵多人中招
·“QQ小偷”行凶 小心你的网络钱包
·Vista随机数生成器可能含NSA后门
·趋势科技公布07年“金毒奖”名单
网站地图 | 友情链接 | 版权声明 | 高级搜索 | 发表文章 | 留言反馈 | 本站论坛 | 服务 | 关于我们 | RSS订阅
Copyright(C)2005-2008 okeve.com All rights reserved.
推荐使用1024*768以上分辨率来浏览本站
湘ICP备07501566号