防范反抗杀毒软件工作电脑病毒的实际操作流程
创始人
2024-07-15 11:30:13
0

下面的文章主要介绍的是注意检测,防范反抗杀毒软件工作电脑病毒的实际操作,如今出现了越来越多的对抗杀毒软件及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。

而这时杀毒软件以及安全工具确普遍无法运行。

如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。

 

本文主要列举说明一些需要注意和检测的系统位置,以防范常见的抗杀软类病毒。

一:Run键值

典型病毒:AV终结者变种

目的现象:开机启动双进程坚守、关闭杀毒程序等。

检测位置:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

补充说明:该位置属于常规启动项,很多程序会写。

二:执行挂钩

典型病毒:大量恶意软件以及病毒均会写入

目的现象:杀毒软件难于清理、关闭杀毒程序等。

检测位置:

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件

三:Appinit_dlls

典型病毒:机器狗新变种、磁碟机变种。

目的现象:安全模式也加载、关闭杀毒程序等。

检测位置:

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls

补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装

四:服务以及驱动

典型病毒:灰鸽子变种

目的现象:难于发现与清理、关闭杀毒程序等。

检测位置:

HKLM\System\CurrentControlSet\Services

补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。

五:映像劫持

典型病毒:大多数AV病毒均会写入此位置

目的现象:简单粗暴地让某个特定文件名的文件无法执行

检测位置:

HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions

补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

六:目前已知删除安全软件文件的检测位置

典型病毒:飘雪变种

目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改APIHOOH。

七:Boot.ini文件

典型病毒:磁碟机变种

目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。

检测位置:Boot.ini

补充说明:在Vista操作系统下对该项检测没有意义。

小结:检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。

PapaCheck检测工具v3.0目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。

注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。

【编辑推荐】

  1. IPTV会否是分众购对象
  2. 我国IPTV研究目全球领先
  3. 3G与IPTV是发展大方向
  4. 我国IPTV研究目全球领先
  5. 3G与IPTV是发展大方向

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...