西西软件园多重安全检测下载网站、值得信赖的软件下载站!
软件
软件
文章
搜索

首页安全中心系统安全 → 超级强病毒-反杀毒程序潜藏你电脑的哪些地方

超级强病毒-反杀毒程序潜藏你电脑的哪些地方

相关软件相关文章发表评论 来源:本站原创时间:2010/5/6 21:12:54字体大小:A-A+

作者:佚名点击:234次评论:0次标签: 卡巴斯基

  • 类型:卡巴斯基大小:695KB语言:中文 评分:6.6
  • 标签:
立即下载

今天电脑的普及程度之高完全可以说是全社会的普及了,但是随之而来的计算机病毒问题也成了社会问题,尽管杀毒软件每天都在更新,而对抗杀毒软件以及检测工具扫描的病毒小子的不断地更新,它们有的甚至会关闭杀毒软件以及检测工具。我就遇到过防火墙被关闭,WOW账户被盗。尽管计算机很普及,但是绝大多数用户对于软件的读写知之甚少,很难判断它们藏在哪里。而这种情况下杀毒软件以及安全工具无法运行。这时候要想删除病毒,就必须知道他们在哪里,是什么病毒。这里列举说明一些常见反杀病毒的检测位置。

  大名鼎鼎的AV终结者变种程序在开机时启动双进程坚守、关闭杀毒程序。一般来说,发现防火墙被关闭,就有可能是它光临驾到了。检测HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有它的踪影。这里属于常规启动项,很多程序会写在这里。

  如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。

  有的时候,安全模式也加载,杀毒程序被关闭了。这有可能就是机器狗新变种或磁碟机变种在作梗。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。

  灰鸽子是很有名的病毒了,现在出想了它的变种,而且难于发现与清理,可以关闭杀毒程序。由于病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。

  如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

  飘雪变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在qq目录下写入公开的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  值得一提的是,上述分析工作需要具备常用软件以及操作系统丰富的使用经验,对于注册表和操作系统不甚了解的用户建议重装系统。本文仅例举了几个常见的反杀病毒的关注位置供大家参考。

    卡巴斯基2016
    (104)卡巴斯基2016
    卡巴斯基反病毒软件所使用的独一无二的保护技术将全面提升程序功能,您可以根据需要轻松自定义设置各项保护功能卡巴斯基工具栏在浏览器中嵌入卡巴斯基工具栏将过滤危险网站。全新功能基本的隐私数据保护,如虚拟键盘保护功能更强大,功能强化...更多>>

    相关评论

    阅读本文后您有什么感想? 已有人给出评价!

    • 8 喜欢喜欢
    • 3 顶
    • 1 难过难过
    • 5 囧
    • 3 围观围观
    • 2 无聊无聊

    热门评论

    最新评论

    发表评论 查看所有评论(0)

    昵称:
    表情: 高兴 可 汗 我不要 害羞 好 下下下 送花 屎 亲亲
    字数: 0/500 (您的评论需要经过审核才能显示)
    推荐文章

    没有数据