病毒反抗杀毒软件的主要手段

来源 :网络与信息 | 被引量 : 0次 | 上传用户:a9y3s118x3f
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。
  本文主要列举说明一些常见抗杀软类病毒的需要注意的检测位置。
  
  一、Run键值
  
  典型病毒:AV终结者变种
  目的和现象:开机启动双进程坚守、关闭杀毒程序等。
  检测位置:HKEY_LOCAL_MACHINESO
  FTWAREMicrosoftWindowsCurrentVersionRun
  补充说明:该位置属于常规启动项,很多程序会写。
  
  二、执行挂钩
  
  典型病毒:大量恶意软件以及病毒均会写入。
  目的和现象:杀毒软件难于清理、关闭杀毒程序等。
  检测位置:HKEY_LOCAL_MACHINESO
  FTWAREMicrosoftWindowsCurrentVersion
  ExplorerShellExecuteHooks
  补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件。
  
  三、Appinit_dlls
  
  典型病毒:机器狗新变种、磁碟机变种。
  目的和现象:安全模式也加载、关闭杀毒程序等。
  检测位置:HKEY_LOCAL_MACHINESO
  FTWAREMicrosoftWindows NTCurrentVers
  ionWindowsAppInit_DLLs
  补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装。
  
  四、服务以及驱动
  
  典型病毒:灰鸽子变种
  目的和现象:难于发现与清理、关闭杀毒程序等。
  检测位置:HKEY_LOCAL_MACHINESY
  STEMCurrentControlSetServices
  补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。
  
  五、映像劫持
  
  典型病毒:大多数AV病毒均会写入此位置。
  目的和现象:简单粗暴地让某个特定文件名的文件无法执行。
  检测位置:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NT
  CurrentVersionImage File Execution Options
  补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。
  
  六、目前已知删除安全软件文件的检测位置
  
  典型病毒:飘雪变种
  目的和现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。
  检测位置:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCur
  rentVersionExplorerSharedTaskScheduler或HKEY_LOCAL_MACHINESOFTWARE
  MicrosoftWindowsCurrentVersionShellSer
  viceObjectDelayLoad
  补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。
  
  七、Boot.ini文件
  
  典型病毒:磁碟机变种
  目的和现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。
  检测位置:Boot.ini
  补充说明:在Vista操作系统下对该项检测没有意义。
  
  小结
  
  检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置,本文不做详述,请具体问题具体分析。
  PapaCheck检测工具v3.0 目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。
  如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。
  注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”,点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果你没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对系统造成影响,检测结束后直接删除即可。
其他文献
从甘肃省科协获悉,甘肃首条生物可全降解塑料生产线在永靖县投产,利用这条生产线,把当地的变性淀粉、玉米淀粉和一种名叫聚乳酸的生物制剂混合,经过一系列工艺,生产出如米粒般大小
针对焊接残余应力对水电站高强钢岔管性能的影响,介绍了振动时效消除残余应力的原理和方法、磁弹法应力测试技术和方法以及评价准则.高强钢焊接岔管如有消除残余应力的要求,
1.电触点按键键盘打开电触点键盘的底板和盖板以后,就能看到嵌在底板上的三层薄膜:三层薄膜分别是下触点层、中间隔离层和上触点层。上、下触点层压制有金属电路连线和与按键相
对华电包头发电有限公司600MW自并励汽轮发电机组进行了定量分析并对自并励接线方式、励磁变阻器的选择、自并励的起励、发电机励磁试验电源等问题分别进行了详细的介绍。
贵州金元电力投资股份有限公司纳雍发电总厂排粉风机直管磨损十分严重,采取了减少排粉风机风量、改变吸潮管位置和加强叶轮及管道耐磨能力3种方法进行改进,取得了良好效果.
工程车辆作为一种运输工具,使用中会出现各种各样的情况,而且每个系统的技术状况都在发生变化。讨论了正确区分维护与修理的重要性,阐述了维修设备的使用与管理和要把握的信
IE的不安全经常给黑客有可乘之机,利用IE的漏洞对用户的计算机进行攻击,最常见的就是遇到钓鱼网站,防不胜防,钓鱼网站经常令用户蒙受经济损失。如何让IE更安全,上网冲浪更放心呢?做
从残余应力的分类及危害机理分析出发,介绍了曹娥江大闸大跨度空间网架金属闸门制作残余应力的工艺控制;在残余应力测量分析基础上,结合曹娥江大闸工程实际提出了金属闸门残余应
对于焊缝中出现的热裂缝的理论,目前焊接界已经有比较完整统一的认识。但到目前为止,对于冷裂缝的研究及相关理论还不够完善。对近缝区中的冷裂缝本质及其产生的原因进行了理论
论述了水轮机转轮使用的马氏体不锈钢采用不同的精炼方法有着不同的材料效果,从精炼工艺到材料试验结果作了一些对比,以期对从事钢水冶炼工作的同行有所帮助.