您的位置:首页 > 其它

捣毁病毒流氓软件窝点必查七个注册表

2010-05-20 10:25 381 查看



  有病毒,随后就出现了杀软。今天给大家分享下Windows系统中病毒的藏身之处,好让大家以后直接揪出内鬼。

  1、一般的病毒在开机时启动双进程坚守、关闭杀毒程序。
HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run是否有陌生启动项。这里属于常规启动项,很多程
序会写在这里。   

  2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM/Software/Microsoft
/Windows/CurrentVersion/Explorer
/ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。

  3、有的时候,安全模式下杀毒程序被关闭了。重点检查一下
HKLM/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Windows/Appinit_Dlls。很少
有正常程序会写入这个位置,病毒几率极高。   

  4、有些病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM/System
/CurrentControlSet/Services。   

  5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查
HKLM/Software/Microsoft/WindowsNT/CurrentVersion/Image File Execution
Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持
ani.ani文件。   

  6、还有一些变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API
HOOH。这时可以重点检查HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer
/SharedTaskScheduler   

  7、HKLM/SOFTWARE/Microsoft/Windows
/CurrentVersion/ShellServiceObjectDelayLoad   

了解隐藏之地,找到它就相当容易。大家在安装完系统的时候,推荐把以上七项注册表都备份下。以后中病毒后,可以先直接倒入备份的注册表文件。再把杀软升级
到最新,然后进入安全模式下,进行全盘查杀。想必这样,病毒不死也大残了。
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: