青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

隨筆 - 62  文章 - 257  trackbacks - 0
<2006年11月>
2930311234
567891011
12131415161718
19202122232425
262728293012
3456789

I Love Programming & Music.... CS Became CSed....

常用鏈接

留言簿(7)

隨筆分類(64)

隨筆檔案(62)

文章分類(11)

文章檔案(11)

相冊

BlOoD

FriEnds

搞起的人們

搜索

  •  

積分與排名

  • 積分 - 119045
  • 排名 - 215

最新評論

閱讀排行榜

評論排行榜

??? 文章有點長,請進來看……
??? 以下的說法全部是建立在Windows XP的基礎上的。
??? 似乎現在很多人的電腦都染了病毒,很慘,我也是電腦小菜,也被病毒折磨過一段時日,所以寫下這篇文章,希望對那些還在被一些低級病毒折磨的人有點幫助,呵呵……
??? PS:因為我現在也只能殺殺低級病毒哦……
??? 我們都知道,一個程序要運行就必須被載入內存,而載入內存后,這個程序就成為了一個進程。所謂的系統進程,不過就是操作系統運行需要載入的程序而已,而病毒要運行也一樣,他們也一樣會被載入內存,成為進程,所以,只要我們認識好了進程,也就具備了手動殺毒的基本知識……
??? 首先,按Ctrl+Alt+Del打開任務管理器,點選進程,在底下的列表里面就列出了十幾個或者甚至幾十個進程,你會發現一些很熟悉的名字,比如iexplore.exe(Internet Explorer的進程名)、eMule.exe(EMule的進程名)、QQ.exe(QQ的進程名),所以我們大概可以猜到一般來說進程名和程序名是一樣的,但是也有例外。
??? 那么要學會手殺,就必須先認識這些7788的進程名,特別是系統進程,不然就會出現一些奇奇怪怪的問題……呵呵……
??? 以下是我暫時想起來的一部份常見的系統進程,當然實際上系統進程的數量要多得多,不認識的可以去網上查一下,或者去Baidu的知道里面問一下也可以:
??? alg.exe?Windows網絡連接共享和網絡連接防火墻
??? cmd.exe?命令行
??? conime.exe?輸入法編輯器相關程序
??? csrss.exe?子系統服務器進程
??? ctfmon.exe?Microsoft Office的語言欄
??? explorer.exe?資源管理器
??? internat.exe?托盤區的拼音圖標(注意:不是internet,是internat)
??? llssrv.exe?證書記錄服務
??? lsass.exe?管理IP 安全策略以及啟動IKE和IP 安全驅動程序
??? mstask.exe?計劃任務
??? nvsvc32.exe?NVIDIA顯示卡相關程序
??? point32.exe?微軟的鼠標驅動
??? regsvc.exe?遠程注冊表操作,開啟系統服務remoteregister運行的
??? services.exe?包含很多系統服務
??? smss.exe?session manager會話管理器
??? spoolsv.exe?打印緩沖池
??? svchost.exe?windows 2000/xp 的文件保護系統
??? system?Windows System Process
??? system idle process?用于顯示CPU可用資源百分比情況。
??? tftpd.exe?實現tftp internet標準。該標準不要求用戶名和密碼。
??? taskmgr.exe?任務管理器
??? userinit.exe??管理不同的啟動順序,載入完用戶后就退出運行了
??? wdfmgr.exe?一個系統服務windows user mode driver framework ,是安裝Windows media player 10添加的,用于減少兼容性問題。
??? winlogon.exe?管理用戶登錄
??? wmiexe.exe?Windows Management Instrumentation,Windows管理程序
??? wmiprvse.exe?Windows的一部份,通過WinMgmt.exe程序處理WMI操作
??? wuauclt.exe?Windows自動升級管理程序
??? 有點暈?正常,但是多看看就習慣了。
??? 接著,讓我們來想想病毒的習性,載入內存,復制和偽裝自己,感染文件,并且有一定的自我保護的能力,能在一定情況下復發。所以手殺病毒的思維應該是先結束掉病毒的進程,再找出并刪除與病毒相關的文件,再刪除和病毒相關的啟動項和服務,如果刪不掉,則重啟到安全模式,甚至DOS下(故障控制臺),刪除。
對了,介紹幾個工具:
??? 一個是進程分析工具ProcXP(Process Explorer),它的進程管理十分的底層,為了測試他的能力,你可以運行他,結束system看看,結果就是你的機子重啟了,因為他把Windows都結束掉了,呵呵……
???
http://www.shnenglu.com/Files/asp/ProcessExplorer.rar
??? 第二個工具就是文件關聯恢復器,因為現在很多的病毒都和應用程序掛上了鉤,所以殺毒的時候這個工具是十分有效的。
???
http://www.shnenglu.com/Files/asp/recover.rar
??? 第三個工具是IceSword,這個工具幾乎可以觀察系統中所有的情況,并且能夠刪除一些特別頑固的文件,還可以結束進程,不過個人做了試驗,發現它結束程序的權限好像沒有ProcXP高。
???
http://www.shnenglu.com/Files/asp/icesword_cn.rar
??? 接下來,我們就要開始學習怎么檢查和刪除病毒了。
??? 首先,看你的電腦有沒有異樣,比如開機就是一個temp1執行非法操作什么的;速度奇慢無比;插上別人的U盤,別人U盤里面就多了幾個文件等等,有就說明,你中彩了。
??? 運行文件關聯恢復器,把“使注冊表編輯器可用”選上,點開始修復,然后關掉它。
??? 打開ProcXP,第一次打開的時候會有提示框,選Yes就OK,接下來,你會看見他的界面,如下:

??? 里面有幾欄:
??? 第一欄Process,進程名和其父子關系。
??? 第二欄PID,就是進程在系統中的特定的ID——Process ID。
??? 第三欄CPU,CPU占用率
??? 第四欄Description,對程序的描述。
??? 第五欄Company Name,廠家名。
??? 另外把鼠標停在一個進程上一會兒,或者在上面點右鍵,點properties,就可以顯示出這個進程對應的程序是什么和這個程序加載了什么。
??? 然后就是看你的經驗了,找出那些很奇怪的進程吧,暫時我用的判定方法有:
??? 1、?經驗,認得病毒。(呵呵,等于沒有說)
??? 2、?一些偽裝自己的進程或者文件名:Rundl132.exe、Rundll.exe(偽裝Rundll32.exe)、scchost.exe、scvhost.exe、svchost..exe、svchost32.exe、svch0st.exe(偽裝svchost.exe)等等。
??? 3、?一些和系統進程名字一樣,但是路徑不一樣的,比如c:\windows\svchost.exe,而系統文件的路徑是:c:\windows\system32\svchost.exe等。
??? 4、?一些看著名字就不順眼的:sex.exe等。
??? 5、?一些很奇特的名字:123.exe、temp1.exe、temp2.exe、sxs.exe、qwer.exe、asdf.exe、run.dll等等。
??? 6、?一些名字和描述不符合的進程,比如Rundll32.exe描述變成了MS Rundll,而不是Run a Dll as an App。
??? 7、?用Rundll打開的程序,一般來說不是流氓軟件,就是木馬,呵呵,暫時給我的感覺就是這樣,當然也有例外。這就要自己去ProcXP里的Properties里面看了。
??? 8、?一些會動不動就會自己復制成幾個的進程,如stup.exe。
??? 9、?本不應該存在的進程,現在存在了,比如說一些非系統進程,常見于一些流氓軟件,比如:assisstant.exe(3721),YLive.exe(雅虎助手)
??? 確定好目標之后就要開始找病毒文件了。
??? 任意打開一個文件夾,點選工具,文件夾選項,查看。把下面列表里的隱藏受保護的系統文件(推薦)和隱藏已知文件類型的擴展名前面的勾點掉,再選上顯示所有文件和文件夾,這樣病毒就無處藏身了。但是有時候這種方法會無效,隱藏的文件照樣隱藏,比如Rose病毒的一個變種。解決方法是開始-〉運行-〉regedit,打開注冊表編輯器,到主鍵(即里面像文件夾的東西)HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/explorer / Advanced/Folder/Hidden/SHOWALL下面,把右邊列表里面的CheckedValue刪除,沒有的話也好,然后新建一個DWORD值,并設定該值為1,再到文件夾選項里面,就可以改了。
好的,現在顯示了所有的文件,病毒在哪里?ProcXP里面不是有寫程序的位置嗎,記下病毒的位置,結束病毒的進程,去吧,但是注意,這里有幾個注意事項:
??? 第一,進入磁盤和文件夾的時候不要直接雙擊,而要點右鍵,選打開,不然的話自動播放會把部分病毒又激活的。
??? 第二,如果是c:\windows\system32\rundll32.exe的話,那找的文件應該是rundll32.exe后面的加載項,rundll32.exe是無辜的。
找到病毒文件后,刪吧,后綴名為.exe的文件一般就刪了,但是如果是后綴名為.dll的文件,有時還是刪不掉的,怎么辦?
??? 打開ProcXP,點菜單欄里的Find,選Find Dlls,輸入你要刪的dll名,點Search,如果這個文件被底下調用,就會顯示在底下的列表框中,再一個個的找這幾個dll所在的進程,把這幾個進程結束掉,就可以刪除了。
刪除了病毒體,我們還要做一點殘余工作。
??? 再次運行文件關聯恢復器,把“使注冊表編輯器可用”選上,點開始修復,然后關掉它吧,它已經沒有利用價值了,呵呵(好殘忍哦)。
??? 比如,病毒復制的磁盤的自動播放,最著名的如rose病毒的一個變種,在每個盤下面都會建立文件,copy.exe、host.exe和autorun.ini,當然判定的依據是autorun.ini里面的內容,里面應該有autorun=,這個后面的內容就是病毒的位置,找到并刪掉吧,和autorun.ini一起刪掉之后,你會發現自動播放還在那里,并沒有刪除,這是因為在注冊表里面還有殘余的原因,還記得autorun=后面的內容嗎?運行regedit,進入注冊表,進入主鍵:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2,在里面搜索autorun=后面的內容,即copy.exe,把找到的項所對應的在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2下的主鍵整個刪掉,即可。注意可能有很多個,全部要刪哦。刪完之后,自動播放就沒有了。
??? 另外,還有病毒的啟動項,運行msconfig,選啟動,在列表框里面又很多的啟動項,看看命令欄里面有沒有病毒文件的路徑,有的就全部勾掉,確定。
??? 在右鍵點我的電腦,選管理。點服務和應用程序,點服務,在右邊的列表里面一個一個確定有沒有服務調用病毒,有就禁用掉。(什么?看不懂?那就點右鍵,屬性,進去看撒……)
??? 如果上面的方法不行的話,就去安全模式底下用吧,那些工具在安全模式下也可以用的。
??? OK,這樣,一般的病毒也就基本上搞定了。:D……
??? 對了,上面的方法只能保證病毒無法運行,但不一定能完整地刪除病毒,因為這種方法是基本通用的方法,不是針對各個病毒的特法,所以請大家見諒哦。
??? 另外上面的方法只能用于一般比較良性的病毒,如果病毒比較惡劣,比如感染exe文件,而不是在文件關聯上綁定,那就沒有辦法手殺,我說的不是沒有辦法用這個方法手殺,而是沒有辦法手殺。因為你要一個一個應用程序的去把病毒刪掉,要改程序的入口點,這會導致你可能要手動修改幾千個文件,假設一個文件你2分鐘就搞定了,而你一共要修改1000個文件,你也要33.33個小時才能搞定,不過如果你有興趣,可以去研究一下Windows PE文件的結構和分離文件的原理,你會了解很多的事情,比如為什么殺毒軟件會在殺毒的時候把一些應用程序刪爛,加殼和脫殼的原理,BindFile的原理還有那種不增加文件大小的FileBind的原理等等。
??? 好吧,說了是略談,結果說了這么多,說得很淺,但愿大家會喜歡,并且共同進步。

PS:
??? 如果沒有ProcXP的話,可以使用下面的方法,具體使用,自己研究一下吧,我就不說了。
??? 以下是轉Baidu知道的內容:
??? 打開資源管理器,找到控制面板→管理工具→服務,或許你能找到你想要KILL的進程。
??? 除了采用PROCXP之類工具外,也可用Windows 2000以上自帶幾個工具。
??? ntsd -c q -p PID
??? 在windows中,只有System、SMSS.EXE和CSRSS.EXE不能殺。前兩個是純內核態的,最后那個是Win32子系統,ntsd本身需要它。ntsd從2000開始就是系統自帶的用戶態調試工具。被調試器附著(attach)的進程會隨調試器一起退出,所以可以用來在命令行下終止進程。使用ntsd自動就獲得了debug權限,從而能殺掉大部分的進程。ntsd會新開一個調試窗口,本來在純命令行下無法控制,但如果只是簡單的命令,比如退出(q),用-c參數從命令行傳遞就行了。NtsdNtsd 按照慣例也向軟件開發人員提供。只有系統開發人員使用此命令。有關詳細信息,請參閱 NTSD 中所附的幫助文件。用法:開個cmd.exe窗口,輸入:
??? ntsd -c q -p PID
??? 還有就是tasklist、tskill或taskkill。tasklist能列出所有的進程,和相應的信息。tskill能查殺進程,語法很簡單:tskill 程序名

posted on 2006-11-26 18:57 Asp 閱讀(887) 評論(2)  編輯 收藏 引用 所屬分類: Binary Life...

FeedBack:
# re: 略談手動殺毒 2007-05-15 11:39 豆D
你該不會是被我們班折騰的有感而發吧……  回復  更多評論
  
# re: 略談手動殺毒 2008-04-30 21:16 wlzb
呵呵
不錯,貌似博主是班里的殺毒手  回復  更多評論
  
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
      <noscript id="pjuwb"></noscript>
            <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
              <dd id="pjuwb"></dd>
              <abbr id="pjuwb"></abbr>
              国产日韩在线一区| 欧美色区777第一页| 一本色道久久综合狠狠躁篇怎么玩 | 亚洲丝袜av一区| 麻豆freexxxx性91精品| 久久国产精品久久w女人spa| 欧美性事免费在线观看| 亚洲黄色成人网| 亚洲国产精品久久久久久女王| 篠田优中文在线播放第一区| 亚洲欧美日韩在线播放| 欧美视频二区| av不卡在线| 亚洲一区二区三区激情| 久久午夜av| 亚洲美女视频| 国产视频亚洲| 欧美精品一区二区精品网 | 久久激情婷婷| 亚洲精品社区| 国产在线观看一区| 欧美视频导航| 欧美暴力喷水在线| 久久精品人人| 久久成人一区| 亚洲一区二区三区在线观看视频| 美女黄毛**国产精品啪啪 | 亚洲福利电影| 亚洲国产精品精华液2区45| 国产精品你懂的在线| 欧美国产一区二区| 久久久国产精品一区二区三区| 亚洲男人第一av网站| 亚洲欧美韩国| 欧美午夜精品理论片a级大开眼界 欧美午夜精品理论片a级按摩 | 加勒比av一区二区| 久久精品国产亚洲精品 | 久久精品国产精品亚洲综合| 国产亚洲美州欧州综合国| 久久久久久999| 亚洲电影观看| 亚洲欧美日韩国产另类专区| 国产欧美精品一区二区色综合| 久久精品麻豆| 亚洲人永久免费| 欧美一区二区三区免费看| 欧美精品一区三区| 亚洲美女视频在线观看| 一本色道久久99精品综合 | 国产伦精品一区二区三区视频黑人 | 91久久久国产精品| 亚洲午夜视频在线观看| 国产伦一区二区三区色一情| 久久免费国产| 制服丝袜激情欧洲亚洲| 久久久天天操| 在线中文字幕一区| 国产亚洲精品v| 欧美aaa级| 午夜久久久久久久久久一区二区| 免播放器亚洲| 欧美激情一二区| 日韩亚洲欧美中文三级| 国产日韩欧美不卡| 欧美精品高清视频| 久久精品视频一| 一本色道久久综合| 欧美超级免费视 在线| 先锋影院在线亚洲| 亚洲人成在线免费观看| 国产欧美一区二区精品仙草咪| 欧美成人免费在线视频| 先锋影音国产一区| 日韩性生活视频| 欧美激情小视频| 久久久蜜桃精品| 欧美一区成人| 亚洲免费人成在线视频观看| 亚洲国产精品精华液2区45| 国产日韩精品电影| 国产精品久久久久久久久久免费 | 亚洲激情视频| 黄色成人av网| 国内外成人免费激情在线视频网站 | 久久久精品性| 午夜欧美电影在线观看| 99re6热只有精品免费观看| 亚洲第一成人在线| 裸体一区二区| 久久夜色精品国产欧美乱| 亚洲欧美成人一区二区三区| 国产乱码精品一区二区三区忘忧草| 欧美国产日本在线| 欧美成年人视频网站| 久久免费的精品国产v∧| 欧美在线观看一区二区| 午夜一区二区三区在线观看| 亚洲一二三四久久| 夜夜夜精品看看| 日韩一级免费| 99riav1国产精品视频| 日韩一区二区福利| 亚洲精品综合| 日韩写真在线| 亚洲视频日本| 亚洲一区二区在线看| 亚洲一区欧美激情| 亚洲中字黄色| 性欧美暴力猛交69hd| 欧美一级专区| 久久乐国产精品| 麻豆精品精华液| 欧美国产欧美综合 | 国产日韩欧美视频| 国产一区二区三区免费不卡| 狠狠狠色丁香婷婷综合久久五月| 黄色av一区| 亚洲免费电影在线| 一区二区av在线| 亚洲欧美日韩精品一区二区| 香蕉久久精品日日躁夜夜躁| 久久av红桃一区二区小说| 久久久青草婷婷精品综合日韩| 久久在线91| 最近看过的日韩成人| 一本大道久久a久久综合婷婷| 亚洲专区在线视频| 久久经典综合| 欧美激情国产高清| 国产精品婷婷| 亚洲国产aⅴ天堂久久| 在线中文字幕不卡| 久久精品国产99国产精品澳门| 欧美gay视频| 日韩一级黄色片| 久久大综合网| 欧美日产在线观看| 国产美女一区二区| 亚洲日本视频| 欧美在线免费一级片| 亚洲第一黄色| 午夜精品亚洲| 欧美另类一区| 黑人一区二区| 亚洲欧美日韩爽爽影院| 免费视频久久| 亚洲午夜精品一区二区三区他趣| 久久精品国产免费观看| 欧美日韩精品久久| 永久555www成人免费| 亚洲一级影院| 亚洲国产高清高潮精品美女| 国产农村妇女毛片精品久久莱园子| 亚洲狠狠婷婷| 亚洲一区精彩视频| 免费亚洲电影在线观看| 国产欧美精品| 一本色道久久综合亚洲精品高清| 久久午夜视频| 亚洲影院色无极综合| 欧美超级免费视 在线| 狠狠色丁香久久婷婷综合丁香 | 国产一区二区三区自拍| 99视频精品免费观看| 免费成人毛片| 亚洲欧美自拍偷拍| 欧美三级小说| 一本色道久久综合亚洲精品高清 | 日韩一区二区精品视频| 久久综合伊人77777| 国产视频一区二区在线观看| 欧美片网站免费| 国产一区二区av| 亚洲欧美在线另类| 亚洲靠逼com| 欧美激情一区在线| 亚洲第一视频| 欧美成人dvd在线视频| 久久精品91久久久久久再现| 国产裸体写真av一区二区| 亚洲中字黄色| 一区二区三区久久| 欧美日韩理论| 欧美日韩国产精品专区| 欧美另类视频| 欧美大片91| 欧美日韩在线播放一区二区| 欧美日韩精品免费观看视频| 欧美日韩一级大片网址| 欧美日韩国内自拍| 欧美日韩免费一区| 国产日韩欧美亚洲一区| 国产亚洲欧美日韩在线一区| 午夜精品久久久久久久蜜桃app| 亚洲欧美日韩一区二区在线 | 亚洲免费网站| 久久国产日本精品| 老司机久久99久久精品播放免费 | 一本色道久久88综合亚洲精品ⅰ| 亚洲午夜视频在线观看|