经进程发现
病毒 在介绍具体的查毒和杀毒前,笔者先回答开篇提出的两个问题。为什幺杀毒软件并不能全面的查找和杀掉
病毒?
首先,
病毒防火墙是通过对程序进行反汇编,然后与自己的
病毒库进行对比来查找
病毒,如果
病毒较新,而杀毒软件又未能及时升级便不能识别
病毒。
电脑
蠕虫病毒袭击多台电脑。
其次,杀毒软件在发现
病毒后,如果是独立的可执行
病毒程序,会选择直接删除的处理方式,而
病毒如果被当作进程执行了,杀毒软件就无能为力了,因为它没有功能和权限先停止掉系统的这些进程,被当作进程执行的程序是不能被删除的(这也是大家在删除一个程序时,提示该程序正在被使用不能删除的原因)。所以在使用杀毒软件杀毒时,才会有杀毒完成后,又出现
病毒提示的原因。
回到原来话题上!通过进程如何发现和杀掉
病毒呢?
由前面的知识介绍可知,Windows 9X和Windows 2000系统只能显示进程的名称,这对判断该进程是否是
病毒还不够,如果要准确的断定
病毒,最好使用前面介绍的“Windows优化大师”来查看进程程序的源路径。
如果是“C:\Windows\system”下的一些未知的“EXE”那便极有
病毒的可能性了。Windows XP和Windows 2003系统,进程后会有“用户名”的显示,
病毒是不可能获得“SYSTEM”权限的,所以应注意“用户名”是当前登录用户的进程,一旦发现是
病毒,可以立即“杀掉”。这里介绍两个技巧:
1.发现可疑进程后,利用Windows的查找功能,查找该进程所在的具体路径,通过路径可以知道该进程是否合法,譬如由路径“C:\Program Files\3721\assistse.exe”知道该程序是3721的进程,是合法的。
2.在对进程是否
病毒拿不定主意时,可以复制该进程的全名,如:“xxx.exe”到googl.com或baidu.com这样的全球搜查引擎上进行搜查,如果是
病毒会有相关的介绍网页。
确定了该进程是
病毒,首先应该杀掉该进程,对于Windows 9x系统,选中该进程后,点击下面的“结束任务”按钮,Windows 2000、Windows XP、Windows 2003系统则在进程上单击右键在弹出菜单上选择“结束任务”。“杀掉”进程后找到该进程的路径删除掉即可,完成后最好在进行一次杀毒,这样就万无一失了。
在win.ini文件中,在[Windows]下面,“run=”和“load=”是可能加载“
木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什幺都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“
木马”了。当然你也得看清楚,因为好多“
木马”,如“AOL Trojan
木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“
木马”程序,就是说你已经中“
木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE。
这里切记:有的“
木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0
木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“
木马”程序与真正的Explorer之间只有“i”与“l”的差别。
当然在注册表中还有很多地方都可以隐藏“
木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“
木马该
病毒也称为“Code Red II(红色代码2)”
病毒,与早先在西方英文系统下流行“红色代码”
病毒有点相反,在国际上被称为VirtualRoot(虚拟目录)
病毒。该
蠕虫病毒利用Microsoft已知的
溢出漏洞,通过80端口来传播到其它的Web页服务器上。受感染的机器可由
黑客们通过Http Get的请求运行scripts/root.exe来获得对受感染机器的完全控制权。
当感染一台服务器成功了以后,如果受感染的机器是中文的系统后,该程序会休眠2天,别的机器休眠1天。当休眠的时间到了以后,该
蠕虫程序会使得机器重新启动。该
蠕虫也会检查机器的月份是否是10月或者年份是否是2002年,如果是,受感染的服务器也会重新启动。
上一页 [1] [2] [3] [4] [5] 下一页