斬草除根 用注冊表防止病毒復活
經(jīng)常在網(wǎng)絡(luò )上沖浪,十有八九避免不了網(wǎng)絡(luò )病毒的攻擊,用專(zhuān)業(yè)殺毒程序清除了這些病毒程序并重新啟動(dòng)計算機系統后,我們有時(shí)會(huì )發(fā)現先前已經(jīng)被清除干凈的病毒又卷土重來(lái)了,這是怎么回事呢? 原來(lái)目前不少流行的網(wǎng)絡(luò )病毒一旦啟動(dòng)后,會(huì )自動(dòng)在計算機系統的注冊表啟動(dòng)項中遺留有修復選項,待系統重新啟動(dòng)后這些病毒就能恢復到修改前的狀態(tài)了。為了 “拒絕”網(wǎng)絡(luò )病毒重啟,我們可以從一些細節出發(fā),來(lái)手工將注冊表中的病毒遺留選項及時(shí)刪除掉,以確保計算機系統不再遭受病毒的攻擊。
阻止通過(guò)網(wǎng)頁(yè)形式啟動(dòng)
不少計算機系統感染了網(wǎng)絡(luò )病毒后,可能會(huì )在
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunServices 等注冊表分支下面的鍵值中,出現有類(lèi)似有.html或.htm這樣的內容,事實(shí)上這類(lèi)啟動(dòng)鍵值主要作用就是等計算機系統啟動(dòng)成功后,自動(dòng)訪(fǎng)問(wèn)包含網(wǎng)絡(luò )病毒的特定網(wǎng)站,如果我們不把這些啟動(dòng)鍵值及時(shí)刪除掉的話(huà),很容易會(huì )導致網(wǎng)絡(luò )病毒重新發(fā)作。
為此,我們在使用殺毒程序清除了計算機系統中的病毒后,還需要及時(shí)打開(kāi)系統注冊表編輯窗口,并在該窗口中逐一查看上面的幾個(gè)注冊表分支選項,看看這些分支下面的啟動(dòng)鍵值中是否包含有.html 或.htm這樣的后綴,一旦發(fā)現的話(huà)我們必須選中該鍵值,然后依次單擊“編輯”/“刪除”命令,將選中的目標鍵值刪除掉,最后按F5功能鍵刷新一下系統注冊表就可以了。
當然,也有一些病毒會(huì )在上述幾個(gè)注冊表分支下面的啟動(dòng)鍵值中,遺留有.vbs格式的啟動(dòng)鍵值,發(fā)現這樣的啟動(dòng)鍵值時(shí)我們也要一并將它們刪除掉。
阻止通過(guò)后門(mén)進(jìn)行啟動(dòng)
為了躲避用戶(hù)的手工“圍剿”,不少網(wǎng)絡(luò )病毒會(huì )在系統注冊表的啟動(dòng)項中進(jìn)行一些偽裝隱蔽操作,不熟悉系統的用戶(hù)往往不敢隨意清除這些啟動(dòng)鍵值,這樣一來(lái)病毒程序就能達到重新啟動(dòng)目的了。
例如,一些病毒會(huì )在上面幾個(gè)注冊表分支下面創(chuàng )建一個(gè)名為"system32"的啟動(dòng)鍵值,并將該鍵值的數值設置成"regedit -s D:Windows"咋看上去,許多用戶(hù)會(huì )認為這個(gè)啟動(dòng)鍵值是計算機系統自動(dòng)產(chǎn)生的,而不敢隨意將它刪除掉,殊不知"-s"參數其實(shí)是系統注冊表的后門(mén)參數,該參數作用是用來(lái)導入注冊表的,同時(shí)能夠在Windows系統的安裝目錄中自動(dòng)產(chǎn)生vbs格式的文件,通過(guò)這些文件病毒就能實(shí)現自動(dòng)啟動(dòng)的目的了。所以,當我們在上面幾個(gè)注冊表分支的啟動(dòng)項中看到"regedit -s D:Windows"這樣的帶后門(mén)參數鍵值時(shí),必須毫不留情地將它刪除掉。
阻止通過(guò)文件進(jìn)行啟動(dòng)
除了要檢查注冊表啟動(dòng)鍵值外,我們還要對系統的"Win.ini"文件進(jìn)行一下檢查,因為網(wǎng)絡(luò )病毒也會(huì )在這個(gè)文件中自動(dòng)產(chǎn)生一些遺留項目,如果不將該文件中的非法啟動(dòng)項目刪除掉的話(huà),網(wǎng)絡(luò )病毒也會(huì )卷土重來(lái)的。
一般來(lái)說(shuō),"Win.ini"文件常位于系統的Windows安裝目錄中,我們可以進(jìn)入到系統的資源管理器窗口,并在該窗口中找到并打開(kāi)該文件,然后在文件編輯區域中檢查"run="、"load="等選項后面是否包含一些來(lái)歷不明的內容,要是發(fā)現的話(huà),必須及時(shí)將“=”后面的內容清除干凈;當然,在刪除之前最好看一下具體的文件名和路徑,完成刪除操作后,再進(jìn)入到系統的"system"文件夾窗口中將對應的病毒文件刪除掉。
注意了上面幾個(gè)細節后,許多網(wǎng)絡(luò )病毒日后要想重新啟動(dòng)就不是那么容易了!
本貼來(lái)自天極網(wǎng)群樂(lè )社區--http://q.yesky.com/group/review-18582234.html
本站僅提供存儲服務(wù),所有內容均由用戶(hù)發(fā)布,如發(fā)現有害或侵權內容,請
點(diǎn)擊舉報。