多種方法結合使用. 關(guān)鍵是從系統啟動(dòng)時(shí)加載的程序分析入手, 找到病毒反復啟動(dòng)的源頭, 對可疑啟動(dòng)項目屏蔽(可改名, 刪除/粉碎, 移動(dòng), NTFS文件系統可以設置拒絕讀取運行, 低級免疫 - 創(chuàng )建同名文件夾等) , 最終使相關(guān)連的病毒失去觸發(fā)點(diǎn).
終止病毒程序有先后順序的:
最好在安全模式或不連接網(wǎng)絡(luò )的情況下做
1) 用任務(wù)管理器(或360)把能終止的可疑進(jìn)程先終止, 對于反復生成的進(jìn)程, 不能徹底終止便接下一步
2) 用WINDOWS自帶的服務(wù)控制臺(命令行: mmc c:\windows\system32\services.msc )停止并禁用可疑服務(wù)
3) 再用任務(wù)管理器(或360)把能終止的可疑進(jìn)程先終止, 對于反復生成的進(jìn)程, 不能徹底終止便接下一步
4) 用MSCOFIG 檢查一般啟動(dòng)加載項目, 禁止可疑加載(因為MSCONFIG使用比較簡(jiǎn)單, 其實(shí)Autoruns完全可以做到這點(diǎn))
5) 用Autoruns 檢查徹底全面檢查其他啟動(dòng)加載項目(如驅動(dòng)/導入并執行 等等), 禁止可疑加載
6) 用殺毒軟件和360全盤(pán)查殺
對于可疑加載, 可以找到其文件改名等操作.
如果帶毒運行中, 病毒反復增加啟動(dòng)項目, 那可能需要在純DOS底下來(lái)做了. 這里就不介紹了.
對于分析查找啟動(dòng)時(shí)加載的程序的工作, 個(gè)人建議使用Autoruns, 見(jiàn)
[分享]出色的啟動(dòng)項目管理工具, 對付自啟動(dòng)頑固病毒有奇效 這種辦法對非感染EXE, DLL等的病毒有很好的效果.
以下黑體的都是不能自動(dòng)清除并反復發(fā)作的病毒文件, 當然我還做了其他疑似病毒文件的改名工作.
________________________________________________________________________________________
189樓 初雪之吻 說(shuō):
呵呵,在這里在給你推薦其他兩個(gè)和Autoruns相媲美的軟件,一個(gè)是大家都熟悉的IceSword(冰刃)和Process Explorer曾強版,對手動(dòng)清除病毒很有幫助!
謝謝! 因為冰刃用法太高級和專(zhuān)業(yè), 對于普通用戶(hù)比較難操作, 所以我首先考慮的盡量使用WINDOWS的系統工具, 如果沒(méi)必要, 我也不會(huì )用Autorus的. 因為清除木馬病毒的輔助軟件都是不常用的, 迫不得已才會(huì )用, 普通用戶(hù)也不會(huì )去下載. 你看我的貼都不太著(zhù)重介紹這些專(zhuān)業(yè)工具使用.
我推薦了一些工具, 在
【分享】本版精華貼導游 的2樓
當初我找出AUTORUNS來(lái), 是想給360工作人員舉個(gè)比較容易實(shí)現手工查除/整潔的系統報告的例子, 還有一些重要的輔助功能. 比如: 在線(xiàn)查詢(xún)文件程序的作用, 顯示全程加載啟動(dòng)項目等等. 因為這對于360來(lái)說(shuō), 比較容易實(shí)現, 也比較緊迫.
獎勵189樓 初雪之吻 3金幣
________________________________________________________________________________________
奇虎360安全衛士木馬查殺歷史報告
木馬名稱(chēng):Trojan/Win32.Agent.asd[SPY]
路徑:C:\\WINDOWS\\system32\\12050697645.exe
查殺時(shí)間 :2008-03-13 15:21
木馬名稱(chēng):Trojan/Win32.Rodog.oda
路徑:C:\\WINDOWS\\system32\\ssdtdt.sys
查殺時(shí)間 :2008-03-13 15:21
以上是2008-03-13 奇虎360安全衛士病毒庫更新后發(fā)現的, 但2008-03-10日半手工除毒后, 成功掐斷了病毒的啟動(dòng)源頭. 實(shí)際上木馬群是條鏈, 能打斷其啟動(dòng)源頭, 便成功了一大半. 沒(méi)有觸發(fā)點(diǎn)的病毒算是僵尸了.
木馬名稱(chēng):Trojan/Win32.Delf.bfq
路徑:C:\\WINDOWS\\system32\\Com\\vuvowlfwjnzh.dll.bak
查殺時(shí)間 :2008-03-12 08:46
木馬名稱(chēng):Trojan-Downloader/Win32.Hmir.aou
路徑:C:\\WINDOWS\\system32\\drivers\\3tf3eqoek.sys.bak
查殺時(shí)間 :2008-03-12 08:46
注意3tf3eqoek.sys和上圖的第3項對應, 是病毒其中一個(gè)啟動(dòng)點(diǎn)
木馬名稱(chēng):Packed/Win32.Klone.ap
路徑:C:\\calc.exe
查殺時(shí)間 :2008-03-12 08:46
木馬名稱(chēng):Win32.Jusi.i
路徑:C:\\WINDOWS\\system32\\12050697452.exe
查殺時(shí)間 :2008-03-12 08:37
木馬名稱(chēng):Backdoor/Win32.Agent.fju
路徑:C:\\WINDOWS\\system32\\640AD4C0.EXE.bak
查殺時(shí)間 :2008-03-12 08:37
木馬名稱(chēng):Packed/Win32.Klone.ap
路徑:C:\\WINDOWS\\system32\\12050690171.exe.bak
查殺時(shí)間 :2008-03-12 08:37
木馬名稱(chēng):Backdoor/Win32.Agent.fju
路徑:C:\\WINDOWS\\system32\\url2.exe
查殺時(shí)間 :2008-03-12 08:37
木馬名稱(chēng):Trojan/Win32.Rodog.lda
路徑:C:\\WINDOWS\\dodolook133.exe
查殺時(shí)間 :2008-03-12 08:37
..................