我建議有能力的話(huà),時(shí)刻注意系統的變化,奇怪端口、可疑進(jìn)程等等。
現在的病毒都不象以前那樣對系統數據破壞很?chē)乐?,也好發(fā)現的多, 所以盡量自己殺毒,殺毒(較簡(jiǎn)單的病毒、木馬)大致要分幾步:
1. 檢查注冊表中RUN、RUNSERVEICE等幾項,先備份,記下可以啟動(dòng)項的地址,再將可疑的刪除。
2. 刪除上述可疑鍵在硬盤(pán)中的執行文件。
3. 一般這種文件都在WINNT,SYSTEM,SYSTEM32這樣的文件夾下,他們一般不會(huì )單獨存在,很可能是有某個(gè)母文件復制過(guò)來(lái)的,檢查C、D、E等盤(pán)下有沒(méi)有可疑的.exe,.com或.bat文件,有則刪除之。
4. 檢查注冊表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main和中的幾項(如Local Page),如果被修改了,改回來(lái)就可以。
5. 檢查HKEY_CLASSES_ROOT\exefile\shell\open\command和HKEY_CLASSES_ROOT\txtfile\shell\open\command等等幾個(gè)常用文件類(lèi)型的默認打開(kāi)程序是否被更改。這個(gè)一定要改回來(lái)。很多病毒就是通過(guò)修改.txt,.exe等的默認打開(kāi)程序進(jìn)行病毒“長(cháng)生不老,永殺不盡”的。
6. 如果有可能,對病毒的母文件進(jìn)行反匯編,比如我上次中的那個(gè)病毒,通過(guò)用IDA反匯編,發(fā)現它還偷竊系統密碼并建立%systemroot%\system\mapis32a.dll文件把密碼送到一個(gè)郵箱中,由于我用的是W2K,所以它當然沒(méi)有得手。
至此,病毒完全刪除!
聯(lián)系客服