浅谈WINDOWS下如何查杀木马病毒

来源 :跨世纪·学术版 | 被引量 : 0次 | 上传用户:yangfei223752
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】 如今木马病毒、下载器对用户的破坏十分严重,虽然很多厂商提供了这样或那样的清除工具,但是一些基本原理还是值得用户了解掌握的,这里介绍一些简单的清楚木马技巧……
  【关键词】 木马;病毒;查杀
  【中图分类号】 TP311.1【文献标识码】 B【文章编号】 1005-1074(2008)04-0123-01
  
  一般情况下,如果发现后面跟有路径与文件名不是你熟悉的启动文件,或正确的启动文件和路径出现错误,又或者文件后缀和正常的文件后缀不同,这是你必须警惕,你的计算机就可能中“木马”了。例如:“AOLTrojan”,它把自身伪装成command.exe(真正的系统文件为command.com)文件,如果不注意可能不会发现它不是真正的系统启动文件(特别是在Windows窗口下)。在System.ini文件中,在boot下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果出现其他的情况,那么后面跟着的那个程序很可能就是“木马”程序。注册表中的情况最复杂,通过regedit命令打开注册表编辑器,点击“HKEY—LOCAL—MACHINE Soft ware Microsoft Windows Current Version Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE。有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如:“AcidBatteryvl.0木马”,它将注册表“HKEY—LOCAL—MACHINESOFTWARE Microsoft Windows Current Version Run”]:的Explorer键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“L”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENTUSER Software Microsoft Windows Current Version Run”、“HKEY—USERS….Soft ware Microsoft Windows Current Version Run”的目录下都有可能,最好的办法就是在“HKEY—LOCAL—MACHINE Soft ware Micros ofwindows Current Version Run”]:找至0“木马”程序的文件名,再在整个注册表中搜索即可。
  
  1 木马查杀
  
   知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最有效的方法就是马上将计算机与网络断开,防止黑客通过网络对你进行攻击。然后编辑win.ini文件,将WINDOWS下面,“run=“木马”程序”或“load=“木马”程序”更改为“run=”和“load=”:编辑system.ini文件,将BOOT下面的“shell=‘木马’文件”,更改为:“shell=explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY—LOCAL—MACHINESoftware Microsoft Windows Current Version Run”]:找至0“木马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接将“HKEY-一LOCAL—MACHINESoftwareiicrosoft Windows Current Version Run”下的“木马”键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马,会立即自动加上,你需要的是记下“木马”的名字与目录,然后退回到MS—DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有ct木马,文件的键值删除。至此,我们就大功告成了。
  
  2 发现病毒,无法清除怎么办?
  
  2.1 带毒文件在\TemporaryInternetFi les目录下 由于这个目录下的文件,Windows会对此有一定的保护作用(未经证实)。所以对这个目录下的带毒文件即使在安全模式下也不能进行清除,对于这种情况,请先关闭其他一些程序软件,然后打开IE,选择IET_具栏中的”工具”\”Internet选项”,选择”删除文件”删除即可,如果有提示”删除所有脱机内容”,也请选上一并删除。
  2.2 带毒文件在\一Restore目录下,或者System VolumeInformation目录下 这是系统还原存放还原文件的目录,只有在装i'Windows Me/XP操作系统上才会有这个目录,由于系统对这个目录有保护作用。对于这种情况需要先取消”系统还原”功能,然后将带毒文件删除,甚至将整个目录删除也是可以的。关闭系统还原方法。WindowsMe的话,禁用系统还原,DOS下删除。XP关闭系统还原的方法:右键单击“我的电脑”,选“属性”一“系统还原”~在“在所有驱动器上关闭系统还原”前面打勾一按“确定”退出。
  2.3 带毒文件在rar、zip、cab等压缩文件中 如今对压缩文件查杀的反病毒软件已经相对成熟,但很多反病毒软件对一些加密了的压缩文件就不能很好的清除。要清除压缩文件中的病毒,建议解压缩后清除,或者借助压缩工具软件的外挂杀毒程序的功能,对带毒的压缩文件进行杀毒。但相信随着反病毒软件嵌入杀毒技术的发展,压缩格式的病毒不会对系统产生太大的威胁。
  2.4 病毒在引导区或者SUHDLOG.DAT或SUHDLOG.BAK文件中这种病毒一般是引导区病毒,报告的病毒名称一般带有boot、wyx等字样。如果病毒只是存在于移动存储设备,如U盘、移动硬盘上,就可以借助本地硬盘上的反病毒软件直接进行查杀:如果这种病毒是在硬盘上,则需要对引导区进行查杀。此类杀毒如今很多杀毒软件已经提供了引导区杀毒功能,用户可以尝试一下。对于这类病毒建议用干净软盘启动进行查杀,不过在查杀之前一定要备份原来的引导区,特别是原来装有别的操作系统的情况,如日文Windows、Linux等
  2.5 带毒文件的后缀名是vir、.kay、.kbk等 这些文件一般是一些防毒软件对原来带毒的文件做的备份文件,一般情况下,如果确认这些文件已经无用了,那就将这些文件删除即可。
  2.6 带毒文件在一些邮件文件中,lcldbx、eml、box等 有些防毒软件可以直接检查这些邮件文件中的文件是否带毒,但往往不能对这些带毒的文件直接的进行操作,对于一些邮箱中的带毒的信件,可以根据防毒软件提供的信息找到那带毒的信件,删除信件中的附件或者删除该信件:如果是eml、nwS一些信件文件带毒,可以用相关的邮件软件打开,确认该信件及其附件,然后删除相关内容。一般有大量的eml、nws的带毒文件的话,都是病毒自动生成的文件,建议都直接删除。
  2.7 文件中有病毒的残留代码 这种情况比较多见的就是带有CIH、Funlove、宏病毒,包括Word、Excel、Powerpoint并i]Wordpro等文档中的宏病毒和个别网页病毒的残留代码,通常防毒软件对这些带有病毒残留代码的文件报告的病毒名称后缀通常是int、app等结尾,而且并不常见,女lJW32/FunLove.app、W32.Funlove.int。一般情况下,这些残留的代码不会影响正常程序的运行,也不会传染,如果需要彻底清除的话,要根据各个病毒的实际情况进行清除。
  2.8 文件错误 这种情况出现的并不多,通常是某些防毒软件将原来带毒的文件并没有很干净地清除病毒,也没有很好的修复文件,造成文件无法正常使用,同时造成剐的防毒软件的误报。这些文件可以直接删除。
  2.9 加密的文件或目录 对于一些加密了的文件或目录,请在解密后再进行病毒查杀。
  2.10 共享目录 这里包括两种情况:本地共享目录和网络中远程共享目录(其中也包括映射盘)。遇到本地共享的目录中的带毒文件不能清除的情况,通常是局域网中别的用户在读写这些文件,杀毒的时候表现为无法直接清除这些带毒文件中的病毒,如果是有病毒在对这些目录在写病毒操作,表现为对共享目录进行清除病毒操作后,还是不断有文件被感染或者不断生成病毒文件。以上这两种情况,都建议取消共享,然后针对共享目录进行彻底查杀,恢复共享的时候,注意不要开放太高的权限,并对共享目录加设密码。对远程的共享目录(包括映射盘)查杀病毒的时候,首先要保证本地计算机的操作系统是干净的,同时对共享目录也有最高的读写权限。如果是远程计算机感染病毒的话,建议还是直接在远程计算机进行查杀病毒。特别的,如果在清除别的病毒的时侯都建议取消所有的本地共享,再进行杀毒操作。在平时的使用中,也应注意共享目录的安全性,加设密码,同时,非必要的情况下,不要直接读取远程共享目录中的文件,建议拷贝到本地检查过病毒后再进行操作。
其他文献
【摘要】 SDH传输设备在电力通信专网系统的应用已有10多年时间了,在网运行设备规模相当庞大,其主要的作用是为电网提供运营支撑。NGSDH是新一代的智能光传输通信设备,结合茂名电力网络实际情况,分析SDH向NGSDH升级过渡的必要性。  【关键词】 SDH;NGSDH;MSP;PP;SNCP;Mesh;RPR;STM-1;STM-4;MSTP;智能光传输  【中图分类号】 U673.37  【文献
期刊
中小学校是中国教育体系中的基础,中小学校园安全关系到学校学生的生命和学习安全,是学校开展教育教学工作的基本保障,牵动着整个社会的神经。中小学校园安全治理主要分为校内和校外两个范围,校内校园安全治理相对完善,能够让师生安心学习和工作。然而,校外安全主要集中在校园周边安全治理的范围。随着社会经济的快速发展,校园周边安全治理问题日益突出,所面对的问题也日益复杂。作为社会资源配置起决定作用的市场和社会生活管理者的政府,也会出现“失灵”的现象,市场和政府不能有效为校园周边安全治理提供完善的公共服务(产品)。校园周边
【摘要】 今年秋季我市中学试行高中新课程,笔者认为,课程改革的关键是教学理念的更新,教学观念不转变,即使是新教材也难以实现三维目标;教学观念改变了,即使是老教材也可以实现三维目标。基于这种认识,笔者大胆尝试以新理念执教老教材高一物理第六章万有引力定律第一节行星的运动一课,收到一定的效果。并挖掘出:在新课程理念下,引入物理学史内容,更容易达成三维教学目标。  【关键词】 问题的提出;教学尝试;教学反
期刊
【摘要】 “有无”、“虚实”这种对立统一的关系一直存在于人们的精神哲学之中。作为精神世界的物质载体,“虚实”也蕴涵在中西绘画艺术之中。中国传统哲学与绘画审美讲究虚实相生,无画处皆成妙境。西方艺术也有着同样的美学原则。从表现技巧与现代绘画语义形式等方面进行深入地分析,中西方绘画都具有共通性。随着世界文化的发展,在画意形态中“空白、虚实”更具多义化,绘画艺术的虚实表达和语义形态也愈为多样和丰富。  【
期刊
【摘要】 防火墙是指建立在内外网络之间的过滤封锁机制,用户的的数据会遭到了不同程度的破坏、复制,数据的安全性和自身的利益受到了严重的威胁,防火墙技术在网络安全中是不可缺少的一项技术。  【关键词】 防火墙;访问控制技术;网络安全  【中图分类号】 G623.58【文献标识码】 B【文章编号】 1005-1074(2008)04-00117-01     信息科技的迅速发展,Internet已成为全
期刊
【摘要】 探究式学习,意指学生在教师指导下,可以象科学家那样,通过亲身实践,探索发现新事物以及隐藏其后的规律的一种学习方法。探究式学习是以问题解决为中心的学习方法。学生发现问题,提出质疑,围绕问题展开科学探究活动。在科技活动中,教师设置问题情境,引发幼儿发现和提出探究的问题,完成科学探究活动,是科学探究式学习切实可行效果较好的方法。  【关键词】 问题;科学探究;探究式学习  【中图分类号】 G6
期刊
【摘要】 主体性这个概念对于哲学和社会科学来说相当重要,但人的主体地位的确立幷不顺利。从古希腊开始,西方思想家们对于如何从理论上确立人的主体地位进行了艰苦的探索。柏拉图和亚里士多德等人确定了何种特质的存在能被视为主体,基督教思想家们将人从理念体系中解放出来直面尘世和上帝,人文主义者和路德则在综合前两者的基础上将人的主体地位正式确立起来,为笛卡尔在认识论意义上阐述人的主体性打下了坚实的本体论基础。 
期刊
【摘要】 旅游行业的飞速发展对从业人员提出了持续走高的要求,越来越多的旅游企业认可旅游业的竞争实际上就是旅游人才竞争的理论。我国旅游教育快速发展20多年来为旅游业输送了大批专业人才,对提高旅游从业人员队伍素质,促进我国旅游业发展作出了积极贡献。然而高等旅游教育人才培养与现实旅游人才市场需求的错位问题一直没有得到较好的解决,成为旅游教育界一个亟待解决的课题。目前信息化已经席卷全球,信息教育技术在教学
期刊
【摘要】 素质教育是一个国家综合国力的重要标志,是推动和制约经济增长和社会发展的关键因素,是个人全面发展的一个综合指数。因此,切实提高大学生的文化素质,是培养二十一世纪人才的重要途径。  【关键词】大学生;文化素质;素质教育  【中图分类号】 [G40-012.9]【文献标识码】 B【文章编号】 1005-1074(2008)04-0079-01    文化素质教育是大学生素质教育的重要内容之一。
期刊
【关键词】 ERP的优势;应用;供应链  【中图分类号】 F221【文献标识码】 B【文章编号】 1005-1074(2008)04-0093-01     企业实施内部控制制度旨在提高会计信息质量,保证资产的安全、完整,且以提高企业经济效益为目的,但随着企业做大做强,内部环境纷繁复杂,尤其以子公司、生产分厂、多个职能部门组成的集团公司,虽然制定了一系列内部控制制度,可是由于控制手段落后,极大地阻
期刊