找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 1884|回复: 0

教你病毒,木马入侵后的人工查杀的主要步骤

[复制链接]

36

主题

49

回帖

107

牛毛

一级牛人

积分
107
发表于 2007-12-3 21:25:15 | 显示全部楼层 |阅读模式 来自 天津市宝坻区
1.进入安全模式
  在计算机启动时,按F8键,会出现系统启动菜单,从中可选择进入安全模式。
2.将计算机与网络断开,防止黑客通过网络继续对你进行攻击。

3.显示所有文件和文件夹(包括隐含文件和系统保护文件)

4.禁用系统还原
  右键“我的电脑”→系统属性→“在所有驱动器上关闭系统还原”前打上勾→应用(释放硬盘空间、该空间有可能受到病毒攻击)

5.删除病毒/木马程序的自启动项
  打开注册表编辑器:开始→运行→输入:regedit→确定
查找自启动项
HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\文件夹下的三个子件夹
Run
RunOnce
Runservices
HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\文件夹下的三个子件夹:
Run
RunOnce

打开系统配置实用程序:开始→运行→输入:msconfig→确定
(如果Windows2000无此文件,可运行共享文件夹中的msconfig.exe)

检查:win.ini、system.ini启动配置文件中的加载项
win.ini的[windows]字段中
run=
load=
一般情况下“=”后面是空白的,如果有后跟程序,如:
run=c:\\windows\\file.exe
load=c:\\windows\\file.exe
其中的file.exe很可能是病毒

system.ini的[boot]字段中
shell= explorer.exe file.exe
一般情况下“explorer.exe”后面是空白的,如果有后跟程序,如:
shell= explorer.exe file.exe
其中的file.exe很可能是病毒

system.ini的[386Enh]、[mic]、[drivers]、[drivers32]字段中
driver=“路径\\程序名”
检查其它启动配置文件、初始化文件、系统配置文件中的加载项:
winint.ini:多用于安装
winstart.bat:由应用程序、Windows自动生成、Win.com加截多数驱动程序后产生,与Autoexec.bat功能相同。
autoexec.bat(一般为隐含属性,掌握对隐含属性文件的搜索)
config.sys(同上)
检查启动组:开始→程序→启动,其中的启动项内容。
对应注册表中的位置:
HKEY_CURRENT_USER\\Software\\Microsoft\\windows\\CurrentVersion\\Explorer\\shell Folders Startup
人工查杀步骤:先杀进程、再删除病毒文件、最后修复注册表。
注册表或进程表中发现了病毒,先在进程表中杀进程
打开任务管理器,找到病毒程序的进程,终止运行。
如果不能终止,可运行其它监视进程的工具软件进行终止。
如果仍然不能终止只能重启后进入安全模式,并断开与网络的连接。
在DOS窗口中删除病毒文件,也可在资源管理器中删除,但病毒可能会自行恢复。
重启后回到注册表搜索、删除全部病毒的残余信息,尤其是启动项中的信息。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5用户社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-10 06:27 , Processed in 0.129919 second(s), 29 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表