首页产品库评测行情新闻|手机数码笔记本台式机DIY硬件数字家庭数码相机办公外设|软件下载游戏开发|社区

更多

数码相机
MP4
LCD
机箱
音箱

天极网 > 软件频道 > 网络安全频道 > 杀毒防毒 >图文详解 QQ病毒查杀实战

图文详解 QQ病毒查杀实战

2004-08-26 13:25作者:天缘出处:天极网责任编辑:原野

  在这主键下面不远的runservices 键值中,也发现几个不对劲的地方

  好了,之后就没有再查找到可疑程序,到这里就查找完整了。。。接下来,就是先记录下来这些可疑文件的文件名字(有位置的顺便把文件位置也记录下来),然后将上面说的可疑键值全部删除掉。其中有一个比较特别的是rundll32.exe文件,这个本是windows的自带文件,但是病毒文件将其替换掉了,恢复方法见后。

  Ok,关闭regedit,等待个几分钟,然后再打开regedit看看,重复一下上面的操作,看看刚才在注册表里的键值是否真的删除掉了。因为利用改写系统system i/o操作,可以作到令删除指定文件/注册表项目的操作无效--该技术目前只看到3721用到过。我查了一下,的确都删除了,看来这些木马技术含量还真不是一般的低,真好杀。

  现在让我们运行一下scanregw,重新备份注册表

  为什么这里要重新备份一次呢??因为windows有个习惯,就是如果是非法关机,那么此次的注册表操作都不保存--我曾经遇到过不少病毒利用这点来刻意令windows无法正常关机,达到用户即使清理了注册表也无效的效果。因此为了预防这点,我们重新备份一次注册表--这时候的注册表中已经是没有木马选项的了。

  好了,重新启动计算机,开机按f8,进入到安全模式中。这时候因为不运行注册表里的启动程序,所以所有的木马都成了一匹死马--除了d盘下的利用autorun.inf的那个。等下特别关照它。

  按照刚才记录下来的程序位置,依次进入到该目录中将该病毒文件删除;上面提到过,除了一个特殊的木马外,其他的都在c盘,所以直接进到相应目录里,删除文件即可。

  接下来,在"我点电脑中",在d盘上点右键,选择"打开"方式打开d盘(如下图),注意,这一步不可以直接双击d盘图标打开,那样会导致d盘根目录下的autorun.inf自动执行,别忘记了d盘的木马还没删除掉呢。

共6页。 9 7 1 2 3 4 5 6 8 :

关注此文的读者还看过:

返回软件频道首页

软件频道最新更新

热点推荐

天极服务| 关于我们| About us| 网站律师| 电子杂志| RSS订阅| 友情合作| 加入我们| 网站地图| MSN/QQ上看天极
TMG
Copyright (C) 1999-2009 Yesky.com, All Rights Reserved
版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868 023-63659988在线提交意见反馈
渝ICP证B2-20030003号  通用网址:天极网
天极传媒:天极网|比特网|IT专家网|52PK游戏网|IT分众
经营性网站备案信息 网警备案 中国网站排名