问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

我哭了,病毒杀也杀不完.干脆把杀毒软件删了眼不见心不烦

发布网友 发布时间:5小时前

我来回答

6个回答

热心网友 时间:2024-10-23 03:25

“帕虫”(瑞星),AV终结者(金山命名)病毒的几种解决方法

最近“帕虫”(瑞星),AV终结者(金山命名)蛮流行的,其实就是7、8位字符病毒。我们民间的菜鸟管它叫“随机字母、数字病毒”。貌似反病毒论坛每天都有人因为这个病毒求助,我也跟该病毒打过几次照面了,觉得没什么特别的,现在将它们病毒的技术做简单介绍,并附上几个破解方法。

Autorun.inf

一个暗藏杀机的文本格式,以至于有些杀软都加入病毒库,传播U盘病毒的罪魁祸首,很多情况下我们把它视为敌人,如果配合系统默认的"自动播放"功能,那激活病毒的机率将会是100%。

关闭自动播放功能:计算机配置—管理模板—系统—停用自动播放—设置为“已启用”—选上所有驱动器—确定,至于Autorun.inf,可以下载U盘免疫工具。

线程插入

全名叫“远程创建线程”。这样的病毒通常是Dll格式的文件,可能依附系统服务\EXE载体\Rundll32.exe\注册表插入进程。那么除非用第三方工具,否则无法发现宿主内的dll病毒,因为进程管理器里毫无异常。这种技术在木马界应用非常广泛,具有一定的隐蔽性。8位字符病毒就是利用这个技术,使得无法在进程里直接发现,给查杀工作带来难度。

我们可以下载第三方工具,可以查看进程模块的,推荐用冰刃。主要检测Explorer进程模块,该进程是木马常聚集的场所,应当特别留意。最好可以配合SREng日志查看,那样会更容易辨认。

另:增强版的冰刃该病毒并无法关闭,同时IFEO劫持亦无效。

IFEO重定向劫持

最近被滥用的技术,在知名的安全工具就Autoruns能追踪到(新版本的SREng同样具有IFEO检测能力),为此我还曾写过一篇防御方法。可惜的是并没有人愿意去看```

IFEO其实是位于注册表:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\

下的Image File Execution Options(简写为IFEO)

这个项主要是用来调试程序(防止溢出),一般用户根本用不到。默认是只有管理员和local system能读写修改。假设在这个项新建个“Filename.exe”,键值为Debugger,指向的是另一个程序(virus.exe)路径的话,那么运行A程序的时候,会执行B,这就是重定向劫持。

打开注册表,展开到IFEO,设置权限,只读不允许写入就可以了。(如果程序运行提示找不到的话,不妨改个名字试试)

HOOK

这个是类似于“监听”的技术,翻译意思为“钩子”,我遇到的一个变种使用的是WH_CALLWNDPROC钩子,由常驻进程的8位随机数字.dll释放的钩子,通过拦截一些敏感的信息并在程序调用中做了修改。不过它并不是修改信息,而是直接关闭一些过滤的“关键字”。

直接删掉对应的Dll病毒就可以了,一般用SREng日志可以检测出来。

Rootkit

在我发现的AV变种中,发现一个木马群使用这个(Rootkit)技术,是7位随机病毒带来的,并实现三进程守护!

这个技术在木马界更多的是应用在隐藏上,最典型的应属灰鸽子(也可能是Hook),一个合格的RK可以让属于自己的文件(包括进程)人间蒸发。最常见的是修改枚举进程API,使API返回的数据总是“遗漏”(病毒)自身进程的信息,那么在进程里当然就不能发现了。也有一种类似的技术,通过抹杀“进程信息表”的自身信息进行隐藏。从而也达到隐藏的目的,不过该技术设计上缺陷和平台的通用,貌似相当稀少。(至少我没遇到过)

我们可以通过一些反RK的工具,居于RK的技术,反RK工具不一定能盖过对方,最好的方法只能预防。一些常用的反RK有偌顿的RootkitRevealer,IS、Gmer和AVG的Anti-Rootkit Free。

ARP挂马

这个不是重点,简单说了。是在一个AV变种的木马群发现的,由CMD调用,驻进程,其实是个类似嗅探器的东西,隔秒刷新,监听网络,在经过自身的数据包上挂一段恶意代码(JS),那么这些数据包返回时,收到被修改数据包的用户在浏览每个网页上可能都有病毒。

如果在局域的话,那么可以在任意一台主机上用抓包工具检查数据包的异常并定位。

破防

前几个版本中的8位数字病毒就是使用了这个技术,通过拦截FindWindowExA、mouse_event、SendMessageA等函数,捕捉瑞星注册表监控和卡吧主动防御的监控窗口,发送“允许”、“Yes"命令。(不经过用户操作),后来作者发现,把杀软关闭了,这功能不是多余的么。貌似后面的版本都没有再加入该技术。

这种技术比较卑劣,只能通过预防为上。另:HIPS可以拦住。

自身防护

“随机字符”病毒的自我保护方法是破坏安全模式和“显示隐藏文件”,那么这给查杀工作带来相当大的难度,因为这些病毒属性都是隐藏的。也不能进安全模式杀毒。

修复安全模式和“显示隐藏文件”都可以借助相应的注册表导入修复,另SREng带有修复安全模式的功(SREng—系统修复—高级修复—修复安全模式—确定)

破解方法:

1、忽视联防

首先是针对7位数字的双进程守护,可以通用哦。打开冰刃(增强版),按Ctrl选上两个随机7个字母的进程(通过路径辨别)。同时结束掉,然后再删除对应的文件和启动注册表项就可以了。也可以设置冰刃“禁止线程创建”功能,挨个结束。

2、重命名

把“随机数字.dll”改名为“随机数字lld”那么重启后它还可以插入进程吗?答案是不可以的。

3、扼其要道

一个Dll文件如何实现电脑重启后再次加载呢?(1)通过EXE载体释放。(2)通过系统服务加载。(3)跟随Rundll启动。(4)由注册表隐蔽加载(非常规Run启动项)。这里随机8位数字.dll使用的是第4种方法。附在HKLM\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Explorer\ShellExecuteHooks下启动。那么好,如果我把这键锁了,你还能启动?这不需要工具。 上次我就是锁住这个键,实现随机病毒全手动删除。(好像40多个病毒这样子)

4、删除工具

这个我就不多说了,等作者开窍,去更新吧,鄙视你。常用的是PowerRMV、KillBox、IS等。只需要删除掉那个随机数字.Dll,那么一切迎刃而解。(其实很有很多工具并没有禁,这里我不说了:D)

5、还施彼身

IFEO?我也会用!这个病毒是依靠插Explorer进程的,如果我们把下面的代码导入注册表并重启,那么等着看随机数字.dll“无家可归”吧

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe]
"Debugger"="C:\\Windows\\system32\\CMD.exe"

这样启动时候不会显示桌面,当然病毒也无法插入进程了。而是显示DOS命令行哦,我们就可以为所欲为了~~~^_^

小聪明:其中C:\\Windows\\system32\\CMD.exe路径如果改成是冰刃或其他安全工具的启动路径话,效果更佳。

6、断电*

以前对付一个病毒(ByShell),蛮厉害的,实现三无技术(无文件、无启动项、无进程)。后来就是靠这招险胜的(汗了半个月)。这个方法原理以突发断电法防止病毒从内存回写。我们知道,如果把属于病毒“同党”删除的话,那么驻进程的随机数字.dll会将其再生成。我们可以先使用Autoruns这个工具(记得先改名字哦)删除掉随机数字.dll的注册表项,删除后马上把电源关闭。

如果机子卡或者动作慢的话,这招就不要试拉!
7、借尸还魂

上面提到了,随机数字.dll是依靠宿主Explorer.exe内的,以前是枚举TIMPlatform.exe"(如果有)和"Explorer.exe"后插入进程。后来作者发现,进程里肯定是有Explorer的,在后面的版本中就没有加入枚举TIMPlatform.exe"了。而是直接插入"Explorer.exe"。嘿嘿,思路又来了。如果我们把Explorer.exe进程从任务管理结束掉,那么随机数字.dll不是流露街头?哈哈,看看吧:
这招需要有点DOS知识,配合去病毒的附加属性从而达到目的。你可以直接调用CMD强行删除。这招在前几个版本都有效,后面的我就不知道了。(没有新样本呀,5555~~~~)

8、遗忘的DOS

这里指的是纯DOS啊,不是命令行!找个安装盘并设置CR第一启动项。这样的安装盘一般都有集成DOS的工具,进入之,执行强行删除命令就可以拉,附上命令:

Del 随机数字.dll /f/s/a/q

不过要到它的目录喔,它“老人家”在C:\Program Files\Common Files\Microsoft Shared\MSINFO\

还有个同名的dat病毒。(顺手删了哈)。

9、重返安全模式

AV病毒能破坏安全模式,达到无法进入安全模式清除的效果,其实这是个软肋。只要我们修复安全模式,然后进安全模式把病毒文件删除掉就可以了。

我网盘有专门修复工具(注册表),其中SREng也可以修复,方法在上面。

我的网盘:http://dly2007.ys168.com(如果不能下的话,自己去网上找吧!)

10、挂盘杀

没什么技术含量了,鄙视我吧。(BIOS要设置主从盘,要谨慎,另小心母机不要中标了)

参考资料:http://hi.baidu.com/%B6%AD%C0%D7%D3%C2/blog/item/3a4bd00a087c433fb0351d14.html

热心网友 时间:2024-10-23 03:26

是啊我也有同感5555呜呜~

热心网友 时间:2024-10-23 03:26

你到安全模式下用杀毒软件杀 开始按F8

热心网友 时间:2024-10-23 03:27

你还是重装系统吧,,,,

热心网友 时间:2024-10-23 03:28

怕啥子
老子杀毒软件数目估计是你病毒数木的N倍
后来学乖了 中了 能删的 毒 直接 重装
买了张 盗版 XP 盘 5¥ 全自动的 啊

热心网友 时间:2024-10-23 03:28

中了什么增么这么厉害
我哭了,病毒杀也杀不完.干脆把杀毒软件删了眼不见心不烦

“随机字符”病毒的自我保护方法是破坏安全模式和“显示隐藏文件”,那么这给查杀工作带来相当大的难度,因为这些病毒属性都是隐藏的。也不能进安全模式杀毒。修复安全模式和“显示隐藏文件”都可以借助相应的注册表导入修复,另SREng带有修复安全模式的功(SREng—系统修复—高级修复—修复安全模式—确定)破解方法:1、忽视联...

伤透了的伤感说说:生活不能太美妙,否则你会发生神往,然后就有失

十八、我这么一个有正能量的人,变成了这样,吐吧,总有吐完的一天会好,眼不见心不烦,这情况就算不见其人也闻其声,上个班像上刑一样,也怪自己不是那种说忘就忘的人,来吧,这心伤透了,也就能一点一点长出来重新愈合了 十九、你把我的心伤透了,我不想回家,不想靠近你。又怕自己做个不孝的孩子。皱着眉头...

我家的电脑里老是有三个病毒 怎么办

手动找到病毒根源.用金山有进程管理.看进程的目录是不是和病毒一个目录.要是一样.就结束进程.手动删除.实在删不了就进安全模式重复上面的办法.

你们有遇到一个绝情到微信电话全删不留一丝痕迹的人吗?

很久以后我给他打电话,他会突然问我是谁,我知道他把我的电话也删了。我当时特别的惊讶,因为我没有想到他会有这样的决心,把所有的联系方式都删掉了,那是对别人怎样的一种感情啊,才会把我的所有联系方式,全部从记忆中抹去。当时我的心里觉得很失落。仿佛曾经的这段感情,被别人狠心抢夺了一样,...

落雪木马查杀后的后遗症

到工具,文件夹选项,查看,把“隐藏受保护的操作系统文件”勾选上,眼不见,心就不烦了 另外你说的两种病毒,落雪和维金,都是非常难缠的。即使用了专杀,落雪被完全清除掉的可能性不会超过50%,而维金,就更厉害了,你不要相信专杀工具,它们眼下还显得软弱无力,在病毒与杀软对抗的过程中,一...

这种情况爱一个人是爱到了什么程度?

1,给自己空间。俗话说“眼不见,心不烦”。当你不再把注意力放在他身上,并集中在其他人和事上时,他就会逐渐成为过去了 2,给自己时间。感情不是一夜间就能消散的,但相信时间会冲淡一切 3,屏蔽掉他的微博或者微信。如果你们不是那么好的朋友,就干脆把他的电话删了,这样就不会总是想着给他打...

桌面硬盘全是垃圾文件,重启还有,删也删不完

中病毒了………用360将垃圾文件全部粉碎 不能成功,就用下面的杀手锏:重新开机,并不断按F8,选择进入安全模式,将垃圾文件删除就行了。该状态下系统只运行内核,可以删除

这是金山毒霸查出的恶意软件,为何清除不了?

您好不用担心;既然杀毒软件能查出来就一定能杀,所谓杀不了,是因为病毒在运行;正在运行的程序不能修改或删除的。重新启动,按住F8,进入安全模式,再从安全模式中启动杀毒软件就可以轻松杀毒了。另外请最好清理一下你的临时文件夹 建议你安全模式下使用主流杀毒软件的最新版杀毒 ...

你知道断奶有多疼吗?

但是每个人断奶情况都不一样,个人体质不同,断奶疼痛程度也不一样,我只知道自己当时疼得一直哭,根本不能碰,如果无意间碰到真是疼得受不了。宝宝断奶的时候不到一岁,因为马上就要上班,只能狠下心来断奶,有时候看着宝宝哭泣的小脸,加上涨的难受,真的不想断奶了,差点就要去医院了~ 有的人说母爱就是一场渐行...

怎么能变的冷酷无情

呵呵...学会沉默 平时 最好不要多说话 都自己一个人呆着 这样会让别人觉得你很冷 很酷的 西西~无情嘛 就是 不能依赖 要靠自己 不管对方是谁 都不能包庇或者热情吧 HOHO~就这样吧。。

杀毒软件可以查杀所有病毒吗 哪个杀毒软件杀毒效果最好 杀毒软件可以查杀 手机病毒查杀软件 我是杀毒软件 金山毒霸杀毒软件 好的杀毒软件 哪个杀毒软件最好用 强力杀毒软件
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
文件密使无法恢复解密,请高手帮忙 加密文件打不开了,请教高手..急需用那些文件 跪求电脑高手帮忙解决文件加密问题,我把所有积分给他。 我的优盘是联想的,用自带的加密软件加密后,忘了密码,请教高手,怎么解密... pe pb是什么 抱着柴火去火跟前猜谜语 关于租用办公室房产税如何计算与缴纳的问题 一个人抱着柴火前方是火是打一成语的谜语 ...前男友跟别的女人抱一起的时候,放的背景纯音乐出自哪里 ...从前男友家出来后被阿苏接上车,在车上的背景音乐是什么,在哪里有下... ...显示我的文档,调出任务管理输入explorer.exe又可恢复正常 ...了1800,结果又掉下来了,赛季结束时怎么击败 我的系统是win7家庭高级版的,不知道为什么这段时间在关每个网页的时候经... 关于建国60周年的感想 泰拉瑞亚小地图怎么关泰拉瑞亚关闭小地图方法 白敬亭什么梗 姓苗,想求一个名字? 饥荒前期怎么生存探路和收集 我想问一下理由该怎么写,学霸们拜托了 每天一个苹果可以减肥吗? 解决问题的1,2小题,学霸姐姐哥哥们拜托拜托了 财付通支付科技卡里打了一笔钱是什么原因? 老家的外婆到现在也不用洗衣机洗衣服,还是手洗,冬天水那么冷,哎 给她... 80岁的老年人能学习用洗衣机吗? 显卡驱动花屏解决方法 我有一个女同学,我经常进她空间。但我又不想让他知道。怎么才能神不知... ...的时候看见她的。我想追她,我问同学要到了QQ号, ...都能看见她和同学走在一起 我想要她qq但是我又不敢要她qq该怎么办... ...的同学,老让我帮他挂qq号,还改网名什么的,我不想帮他挂,又不好意 ... ...的QQ号,但是有一个人它要我说出个理由,我想问下有啥好的理由可以不... 巅峰1800分没有结算 妈妈不同意我上网,我该说些什么让他同意玩一会呢?? 你想上网查资料,可妈妈不让。你会怎样说服妈妈? 我将怎样跟爸爸妈妈说?让他们同意我上电脑? 安徽职业技术学院的住宿条件? 要让自己的上网行为获得妈妈的理解和支持潘凡应该怎么做 安徽职业技术学院的学生宿舍怎么样? 2024年物流专业可以考一级建造师吗 物流管理专业能考一级建造师吗?报考条件 物流管理专业本科毕业可以考一建 浙je781d厢式轻型货车本月违章有几个。帮忙查询问一下。谢谢。_百度知... 缴纳的税额是什么 白小鹏教学成果 白小鹏担任课程 陶渊明是哪个国家的 名为春的作文,400字以上 ...养老院太难进了,很多有床位也不收他这样的,该怎么办呀? 大学把户口迁到学校了,毕业了怎么把户口迁回原籍 我是大一新生,爸妈把户口迁移证办到学校,可我不迁,能否回原籍 从学校把户口迁移回去需要什么证明