青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

興海北路

---男兒仗劍自橫行
<2008年4月>
303112345
6789101112
13141516171819
20212223242526
27282930123
45678910

統計

  • 隨筆 - 85
  • 文章 - 0
  • 評論 - 17
  • 引用 - 0

常用鏈接

留言簿(6)

隨筆分類

隨筆檔案

收藏夾

全是知識啊

搜索

  •  

最新評論

閱讀排行榜

評論排行榜

系統自帶的最不起眼但又最強的殺毒工具
 Windows系統集成了無數的工具,它們各司其職,滿足用戶不同的應用需求。其實這些工具“多才多藝”,如果你有足夠的想象力并且善于挖掘,你會發現它們除了本行之外還可以幫我們殺毒。不信?你看吧!

  一、任務管理器給病毒背后一刀

  

  Windows任務管理器是大家對進程進行管理的主要工具,在它的“進程”選項卡中能查看當前系統進程信息。在默認設置下,一般只能看到映像名稱、用戶名、CPU占用、內存使用等幾項,而更多如I/O讀寫、虛擬內存大小等信息卻被隱藏了起來。可別小看了這些被隱藏的信息,當系統出現莫名其妙的故障時,沒準就能從它們中間找出突破口。

  1.查殺會自動消失的雙進程木馬

  前段時間朋友的電腦中了某木馬,通過任務管理器查出該木馬進程為“system.exe”,終止它后再刷新,它又會復活。進入安全模式把c:\windows\system32\system.exe刪除,重啟后它又會重新加載,怎么也無法徹底清除它。從此現象來看,朋友中的應該是雙進程木馬。這種木馬有監護進程,會定時進行掃描,一旦發現被監護的進程遭到查殺就會復活它。而且現在很多雙進程木馬互為監視,互相復活。因此查殺的關鍵是找到這“互相依靠”的兩個木馬文件。借助任務管理器的PID標識可以找到木馬進程。

  調出Windows任務管理器,首先在“查看→選擇列”中勾選“PID(進程標識符)”,這樣返回任務管理器窗口后可以看到每一個進程的PID標識。這樣當我們終止一個進程,它再生后通過PID標識就可以找到再生它的父進程。啟動命令提示符窗口,執行“taskkill /im system.exe /f”命令。刷新一下電腦后重新輸入上述命令如圖1,可以看到這次終止的system.exe進程的PID為1536,它屬于PID為676的某個進程。也就是說PID為1536的system.exe進程是由PID為676的進程創建的。返回任務管理器,通過查詢進程PID得知它就是“internet.exe”進程進程。(如圖)


  找到了元兇就好辦了,現在重新啟動系統進入安全模式,使用搜索功能找到木馬文件c:\windows\internet.exe ,然后將它們刪除即可。前面無法刪除system.exe,主要是由于沒有找到internet.exe(且沒有刪除其啟動鍵值),導致重新進入系統后internet.exe復活木馬。

  2.揪出狂寫硬盤的P2P程序

  單位一電腦一開機上網就發現硬盤燈一直閃個不停,硬盤狂旋轉。顯然是本機有什么程序正在進行數據的讀取,但是反復殺毒也沒發現病毒、木馬等惡意程序。

  打開該電腦并上網,按Ctrl+Alt+Del鍵啟動了任務管理器,切換到“進程”選項卡,點擊菜單命令“查看→選擇列”,同時勾選上“I/O寫入”和“I/O寫入字節”兩項。確定后返回任務管理器,發現一個陌生的進程hidel.exe,雖然它占用的CPU和內存并不是特別大,但是I/O的寫入量卻大得驚人,看來就是它在搗鬼了,趕緊右擊它并選擇“結束進程”終止,果然硬盤讀寫恢復正常了。

  二、系統備份工具殺毒于無形

  筆者曾遭遇一個無法刪除的病毒“C:\Program Files\Common Files\PCSuite\rasdf.exe”,同時也無法復制這個文件,如何清除它。筆者通過系統備份工具清除了該病毒,操作過程如下:

  第一步:單擊“開始→所有程序→附件→系統工具→備份”,打開備份或還原向導窗口,備份項目選擇“讓我選擇要備份的內容”,定位到“C:\Program Files\Common Files\PCSuite”。

  第二步:繼續執行備份向導操作,將備份文件保存為“g:\virus.bkf”,備份選項勾選“使用卷陰影復制”,剩余操作按默認設置完成備份。

  第三步:雙擊“g:\virus.bak”,打開備份或還原向導,把備份還原到“g:\virus”。接著打開“g:\virus”,使用記事本打開病毒文件“rasdf.exe”,然后隨便刪除其中幾行代碼并保存,這樣病毒就被我們使用記事本破壞了(它再也無法運行)。

  第四步:操作同上,重新制作“k:\virus”的備份為“k:\virus1.bkf”。然后啟動還原向導,還原位置選擇“C:\Program Files\Common Files\PCSuite\”,還原選項選擇“替換現有文件”。這樣,雖然當前病毒正在運行,但備份組件仍然可以使用壞的病毒文件替換當前病毒。還原完成后,系統提示重新啟動,重啟后病毒就不會啟動了(因為它已被記事本破壞)。

  三、記事本借刀殺人

  1.雙進程木馬的查殺

  現在,越來越多的木馬采用雙進程守護技術保護自己,就是兩個擁有同樣功能的代碼程序,不斷地檢測對方是否已經被別人終止,如果發現對方已經被終止了,那么又開始創建對方,這給我們的查殺帶來很大的困難。不過,此類木馬也有“軟肋”,它只通過進程列表進程名稱來判斷被守護進程是否存在。這樣,我們只要用記事本程序來替代木馬進程,就可以達到“欺騙”守護進程的目的。

  下面以某變種木馬的查殺為例。中招該木馬后,木馬的“internet.exe”和“systemtray.exe”兩個進程會互相監視。當然,我們中招的時候大多不知道木馬具體的監護進程。不過,通過進程名稱可以知道,“systemtray.exe”是異常的進程,因為系統正常進程中沒有該進程。下面使用替換方法來查殺該木馬。

  第一步:單擊“開始→運行”,輸入“Msinfo32”打開系統信息窗口,展開“系統摘要→軟件環境→正在運行任務”,這里可以看到“systemtray.exe”路徑在“C:\Windows\System32”下。

  第二步:打開“C:\Windows\System32”,復制記事本程序“notepad.exe”到“D:\” ,同時重命名為“systemtray.exe”。

  第三步:打開記事本程序,輸入下列代碼,保存為“shadu.bat”,放置在桌面(括號為注釋,無須輸入):

  @echo off

  Taskkill /f /im systemtray.exe (使用taskkill命令強行終止“systemtray.exe”進程)

  Delete C:\Windows\System32\systemtray.exe (刪除病毒文件)

  Copy d:\systemtray.exe C:\Windows\System32\(替換病毒文件)

  第四步:現在只要在桌面運行“shadu.bat”,系統會將“systemtray.exe”進程終止并刪除,同時把改名的記事本程序復制到系統目錄。這樣,守護進程會“誤以為”被守護進程還存在,它會立刻啟動一個記事本程序。

  第五步:接下來我們只要找出監視進程并刪除即可,在命令提示符輸入:

  “taskkill /f /im systemtray.exe ”,將守護進程再生的“systemtray.exe”終止,可以看到“systemtray.exe”進程是由“PID 3288的進程”創建的,打開任務管理器可以看到“PID 3288的進程”為“internet.exe”,這就是再生進程的“元兇”。

  第六步:按照第一步方式,打開系統信息窗口可以看到“internet.exe”也位于系統目錄,終止“internet.exe”進程并進入系統目錄把上述兩個文件刪除即可。

  2.使病毒失效并刪除

  大家知道,文件都是由編碼組成的,記事本程序理論上可以打開任意文件(只不過有些會顯示為亂碼)。我們可以將病毒打開方式關聯到記事本,使之啟動后變成由記事本打開,失去作惡的功能。比如,一些頑固病毒常常會在注冊表的“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”等啟動位置生成難以刪除的鍵值,達到惡意啟動的目的。下面使用記事本來“廢”掉病毒的生命力。

  第一步:啟動命令提示符,輸入“ftype exefile=notepad.exe %1”,把所有EXE程序打開方式關聯到記事本程序,重啟系統后我們會發現桌面自動啟動好幾個程序,這里包括系統正常的程序如輸入法、音量調整程序等,當然也包括惡意啟動的流氓程序,不過現在都被記事本打開了。

  第二步:根據記事本窗口標題找到病毒程序,比如上例的systemtray.exe程序,找到這個記事本窗口后,單擊“文件→另存為”,我們就可以看到病毒具體路徑在“C:\Windows\System32”下。現在關掉記事本窗口,按上述路徑提示進入系統目錄刪除病毒即可。

  第三步:刪除病毒后就可以刪除病毒啟動鍵值了,接著重啟電腦,按住F8,然后在安全模式菜單選擇“帶命令提示的安全模式”,進入系統后會自動打開命令提示符。輸入“ftype exefile="%1"%*”恢復exe文件打開方式即可。

  四、注冊表映像劫持讓病毒沒脾氣

  現在病毒都會采用IFO的技術,通俗的講法是映像劫持,利用的是注冊表中的如下鍵值

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options位置來改變程序調用的,而病毒卻利用此處將正常的殺毒軟件給偷換成病毒程序。恰恰相反,讓我們自己可以利用此處欺瞞病毒木馬,讓它實效。可謂,瞞天過海,還治其人。

  下面我們以屏蔽某未知病毒KAVSVC.EXE為例,操作方法如下:

  第一步:先建立以下一文本文件,輸入以下內容,另存為1.reg

  Windows Registry Editor Version 5.00

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]

  "Debugger"="d:\\1.exe"

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVSVC.EXE]

  "Debugger"="d:\\1.exe"

  (注:第一行代碼下有空行。)

  第二步:雙擊導入該reg文件后,確定。

  第三步:點“開始→運行”后,輸入KAVSVC.EXE。

  提示:1.exe可以是任意無用的文件,是我們隨意創建一個文本文件后將后綴名.txt改為.exe的,

  總結:當我們飽受病毒木馬的折磨,在殺毒軟件無能為力或者感覺“殺雞焉用宰牛刀”時,不妨運用系統工具進行病毒木馬的查殺,說不定會起到意想不到的效果

posted on 2008-04-10 09:39 隨意門 閱讀(226) 評論(0)  編輯 收藏 引用

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美一级淫片播放口| 国产亚洲一级| 亚洲午夜羞羞片| 一区二区日本视频| 99国产精品| 亚洲午夜av电影| 亚洲欧美日韩国产综合精品二区 | 亚洲黄色av一区| 久久综合伊人| 亚洲国产成人精品久久| 亚洲精选久久| 亚洲图片激情小说| 亚洲主播在线播放| 久久久亚洲国产天美传媒修理工| 久久久人成影片一区二区三区| 久久久久久国产精品一区| 老牛嫩草一区二区三区日本| 欧美不卡视频一区| 国产精品久久亚洲7777| 国内激情久久| 一本久道久久久| 久久精品国产精品亚洲| 亚洲高清毛片| 午夜激情综合网| 欧美福利视频在线| 国产精品稀缺呦系列在线| 在线观看成人网| 亚洲宅男天堂在线观看无病毒| 久久综合色综合88| av不卡在线| 久久天堂精品| 国产精品午夜电影| 一本色道久久综合狠狠躁的推荐| 欧美一区二区三区在线免费观看| 欧美不卡视频一区发布| 亚洲一区二区高清视频| 欧美国产精品久久| 亚洲电影在线看| 久久精品人人| 亚洲视频第一页| 欧美精品97| 在线国产欧美| 久久精品在线视频| 一级成人国产| 欧美激情综合在线| 亚洲电影免费观看高清完整版在线 | 欧美有码视频| 欧美日韩在线观看一区二区| 亚洲国产精品久久精品怡红院| 西瓜成人精品人成网站| 日韩一级网站| 欧美了一区在线观看| 亚洲国产精品va| 裸体一区二区三区| 性娇小13――14欧美| 国产精品手机在线| 亚洲欧美在线磁力| 亚洲一区综合| 国产精品成人一区二区艾草| 一区二区三区日韩欧美精品| 亚洲欧洲日产国产网站| 美女性感视频久久久| 在线日韩中文| 久久综合伊人| 欧美成人有码| 日韩一级在线| 99xxxx成人网| 伊人影院久久| 午夜精品短视频| 欧美国产欧美亚州国产日韩mv天天看完整 | 欧美伊人久久久久久午夜久久久久| 欧美日韩一区二区免费视频| 9色精品在线| 99re6这里只有精品视频在线观看 99re6这里只有精品 | 欧美sm重口味系列视频在线观看| 久久精品72免费观看| 国产视频一区三区| 久久亚洲视频| 欧美大秀在线观看| 一区二区三区四区蜜桃| 亚洲午夜精品一区二区| 国产视频一区三区| 欧美电影免费观看网站| 欧美韩国日本综合| 亚洲欧美一区二区三区久久| 久久国产福利| 亚洲精品自在久久| 一区二区三区日韩精品视频| 国产目拍亚洲精品99久久精品| 久久狠狠亚洲综合| 免费不卡在线视频| 亚洲欧美激情四射在线日| 久久激情五月激情| 夜夜精品视频一区二区| 性欧美18~19sex高清播放| 亚洲第一精品夜夜躁人人躁| 亚洲另类自拍| 激情欧美一区二区三区| 亚洲三级视频| 国产一区二区中文| 亚洲三级电影全部在线观看高清 | 国产精品第三页| 美玉足脚交一区二区三区图片| 欧美福利一区| 久久久99爱| 欧美日韩亚洲一区| 免费国产自线拍一欧美视频| 欧美日韩中国免费专区在线看| 老**午夜毛片一区二区三区| 欧美三区免费完整视频在线观看| 久久伊人亚洲| 国产精品一区二区三区四区五区 | 午夜一区在线| 欧美第一黄色网| 久久精品视频在线观看| 欧美日韩在线观看一区二区三区 | 香蕉免费一区二区三区在线观看| 亚洲激情啪啪| 久久国产一区二区| 性高湖久久久久久久久| 欧美好骚综合网| 国产一区二区三区在线免费观看 | 日韩视频免费大全中文字幕| 欧美一区二区视频在线| 亚洲视频一区二区免费在线观看| 久久天堂av综合合色| 久久久99爱| 国产视频久久久久| 午夜精品电影| 欧美一区二区三区在线看| 国产精品久久久999| 亚洲精品久久嫩草网站秘色| 亚洲国产精品一区二区第一页| 欧美一区综合| 欧美一级日韩一级| 国产美女精品人人做人人爽| 亚洲尤物视频网| 亚洲欧美日韩视频二区| 国产精品av免费在线观看| 妖精视频成人观看www| 中文在线一区| 国产精品hd| 亚洲欧美电影院| 久久高清国产| 国产在线欧美日韩| 久久精品一区二区三区不卡| 久久综合九九| 亚洲国产精品va在线看黑人动漫| 久热爱精品视频线路一| 欧美电影在线| 一区二区毛片| 国产精品日韩专区| 欧美在线资源| 亚洲大胆人体在线| 宅男精品视频| 国产精品每日更新| 欧美一区二区三区在线观看| 久久资源av| 日韩亚洲欧美一区| 国产精品久久久久久久久果冻传媒 | 国产精品日韩在线一区| 亚洲欧美国产三级| 久久精品综合一区| 亚洲国产91| 欧美日韩国产一区精品一区| 亚洲天堂免费观看| 久久综合网络一区二区| 亚洲精品乱码久久久久久按摩观| 欧美日韩国产123| 午夜精品理论片| 欧美高清视频一区| 国产精品99久久久久久www| 国产精品综合网站| 久久免费视频一区| 在线一区亚洲| 欧美成人免费在线| 亚洲永久免费av| 亚洲高清资源| 国产日韩在线看片| 欧美激情中文字幕一区二区| 亚洲欧美一区二区三区在线| 亚洲国产第一| 国产一区二三区| 欧美日韩一区在线视频| 久久九九热re6这里有精品| 亚洲精品一二区| 久久久夜精品| 亚洲欧美高清| 亚洲精品视频在线观看免费| 国产日韩精品在线播放| 欧美日韩高清在线| 可以免费看不卡的av网站| 亚洲欧美在线免费观看| 一区二区三区国产在线观看| 亚洲第一福利在线观看| 久热精品在线视频| 久久精品久久99精品久久| 亚洲女女女同性video| 亚洲免费高清| 亚洲国产高清在线观看视频|