如何手动杀毒

上传人:小** 文档编号:26854266 上传时间:2021-08-13 格式:DOC 页数:7 大小:91.50KB
收藏 版权申诉 举报 下载
如何手动杀毒_第1页
第1页 / 共7页
如何手动杀毒_第2页
第2页 / 共7页
如何手动杀毒_第3页
第3页 / 共7页
资源描述:

《如何手动杀毒》由会员分享,可在线阅读,更多相关《如何手动杀毒(7页珍藏版)》请在装配图网上搜索。

1、程是程序在计算机上的一次执行活动。 当你运行一个程序, 你就启动了一个进程。 进程又分为系统进程和用户进程。系统进程主要用于完成操作系统的功能,而 QQ、Foxmail 等应用程序的进程就是用户进程。进程的重要性体现在可以通过观察它, 来判断系统中到底运行了哪些程序, 以及 判断系统中是否入驻了非法程序。 正确地分析进程能够帮助我们在杀毒软件不起 作用时,手动除掉病毒或木马。了望进程如何知道系统中目前有哪些进程?在 Windows98/Me/2000/XP/2003 中,按下 “Ctrl+Alt+Delete ”组合键就可以直接查看进程,或打开“ Windows 任务管理 器”的“进程”选项来

2、查看进程。通常来说,系统常见的进程有 winlogon.exe , services.exe ,explorer.exe ,svchost.exe 等。要熟悉进程,首先就要熟悉最 常见的系统进程,这样当发现其他奇怪的进程名 (如 HELLO,GETPASSWO,RD WINDOWSSERV等等)时就方便判断了。常规杀灭进程法1. 有的进程在进程选项中无法删除,这时可以打开注册表编辑器(在“开始f运行”中键入 regedit) ,找到“HKEY_LOCAL_Run”下面的键,将可疑的选项删除。2. 另外,还可以通过系统的“管理工具”里面的“服务”查看目前的全部进程。 这里重点要看服务中启动选项为

3、“自动”的那部分进程, 检查它们的名字、 路径 以及登录账户、服务属性的“恢复“里面有没有重启计算机的选项 (有些机器不 断属性的重新启动的秘密就在这里 )。一旦发现可疑的名字需要马上禁止此进程 的运行。而要彻底删除这些程序进程可以用下面的办法:打开注册表编辑器 , 展开分支“HKServices ”, 在右侧窗格中显示的就是本机安装的服务项, 如果要删除某项服务, 只要删除注册表中相关键 值即可。3. 除了上面两种方法, 我们还可以先查看这个进程文件所在的路径和名称。 重启 系统,按 F8 键进入安全模式,然后在安全模式下删除这个程序。这里,笔者编写了容易被大家认出来的非法进程服务 (系统进

4、程)举例说明: HELLO-WORISERVICEI。我们可以轻松地在进程列表和“服务”中找到它 (如图 1、2) 。根据上面的方法,我们可以把这个进程杀掉或禁用。不少病毒和木马是以用户进程的形式出现的, 所以大部分人认为“病毒是不可能 获得 SYSTEM权限的”。其实,这是个错误的想法,很多病毒或木马也能获得 SYSTEMS限,并伪装成系统进程出现在你面前。所以这类病毒就相当容易迷惑 人,遇到这种情况, 只有不断提高并关注系统安全方面的知识, 才能准确判断该 进程是否安全。利用系统自带命令搞定 : 手动杀毒面面观上网最恐怖的事莫过于新病毒出来的时候, 尽管电脑上我们都装有各种强大的杀毒软件,

5、 也 配置了定时自动更新病毒库, 但病毒总是要先于病毒库的更新的, 所以中招的每次都不会是 少数,这里列举一些通用的杀毒方法,自己亲自动手来用系统自带的工具绞杀病毒:一、自己动手前,切记有备无患 用 TaskList 备份系统进程新型病毒都学会了用进程来隐藏自己, 所以我们最好在系统正常的时候, 备份一下电脑 的进程列表,当然最好在刚进入 Windows 时不要运行任何程序的情况下备份,样以后感觉 电脑异常的时候可以通过比较进程列表,找出可能是病毒的进程。在命令提示符下输入:TaskList /fo:csvg:zc.csv上述命令的作用是将当前进程列表以 csv格式输出到一zc.csv文件中,

6、g:为你要保存到 的盘,可以用 Excel 打开该文件 .二、自己动手时,必须火眼金睛 用 FC 比较进程列表文件如果感觉电脑异常,或者知道最近有流行病毒,那么就有必要检查一下。进入命令提示符下,输入下列命令:TaskList /fo:csvg:yc.csv生成一个当前进程的 yc.csv 文件列表,然后输入:FC g:zccsv g:yc.csy回车后就可以看到前后列表文件的不同了,通过比较发现,电脑多了一个名为 WinionOn.exe I这里以这个进程为例)不是一Win io non .exe的异常进程。三、进行判断时,切记证据确凿 用 Netstat 查看开放端口对这样的可疑进程, 如

7、何判断它是否是病毒呢?根据大部分病毒 (特别是木马) 会通过 端口进行对外连接来传播病毒,可以查看一下端口占有情况。在命令提示符下输入:Netstat -a-n-o参数含义如下:a: 显示所有与该主机建立连接的端口信息n:显示打开端口进程 PID代码o :以数字格式显示地址和端口信息回车后就可以看到所有开放端口和外部连接进程,这里一个PID为1756 (以此为例)的进程最为可疑,它的状态是一ESTABLISHED ,通过任务管理器可以知道这个进程就是一inionOn.exe ,通过查看本机运行网络程序,可以判断这是一个非法连接!连接参数含义如下:LISTENINC :表示处于侦听状态,就是说该

8、端口是开放的,等待连接,但还没有被连 接,只有 TCP 协议的服务端口才能处于 LISTENINC 状态。ESTABLISHED 的意思是建立连接。表示两台机器正在通信。TIME-WAIT 意思是结束了这次连接。说明端口曾经有过访问,但访问结束了,用于判断是否有外部电脑连接到本机。四:下手杀毒时,一定要心狠手辣 用 NTSD 终止进程虽然知道一WinionOn.exe是个非法进程,但是很多病毒的进程无法通过任务管理器终止,怎么办?在命令提示符下输入下列命令:n tsd q-p 1756回车后可以顺利结束病毒进程。提示:一1756为进程PID值,如果不知道进程的ID,打开任务管理器,单击 荃看t

9、选 择列t勾上PID (进程标识符)即可。NTSD 可以强行终止除 Sytem,SMSS.EXE,CSRSS.EXE 外的所有进程。五、断定病毒后,定要斩草除根 搜出病毒原文件对于已经判断是病毒文件的 一WinionOn.exe文件,通过搜索 井地所有分区、艘索系统文件夹和隐藏的文件和文件夹,找到该文件的藏身之所,将它删除。不过这样删除的只是病毒主文件, 通过查看它的属性, 依据它的文件创建曰期、 大小再次进行搜索,找出它的同伙并删除。如果你不确定还有那些文件是它的亲戚,通过网络搜索查找病毒信息获得帮助。六、清除病毒后一定要打扫战场手动修复注册表虽然把病毒文件删除了, 但病毒都会在注册表留下垃

10、圾键值, 还需要把这些垃圾清除干净。1 、用 reg export 备份自启动。由于自启动键值很多,发现病毒时手动查找很不方便。这里用 reg export+ 批处理命令来备份。启动记事本输入下列命令:reg export HKLMsoftwareMicrosoftWindowsCurrentVersionRun fo:hklmrun.regreg export HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRunf:hklcu.regreg export HKLMSOFTWAREMicrosoftWindowsCurren

11、tVersionPoliciesExplorerRunhklml.reg注:这里只列举几个常见键值的备份,其它键值请参照上述方法制作。然后将它保存为 ziqidong.bat 在命令提示符下运行它, 即可将所有自启动键值备份到相 应的 reg 文件中,接着再输入:copy f:*.reg ziqidong.txt命令的作用是将所有备份的 reg文件输出到一ziqidong.txt中这样如果发现病毒新增自 启动项,同上次导出自启动值,利用上面介绍的FC命令比较前后两个txt文件,即可快速找出新增自启动项目。2、用 reg delete 删除新增自启动键值。比如:通过上面的方法在 HKER_CUR

12、RENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun,找到一个一Logon 自启动项,启动程序为一c:windowswinlogon.exe II现在输入下列命令即可删除病毒自启动键值: reg delete HKLMsoftwareMicrossoftWindowsCurrentVersionRun /f3、用 reg import 恢复注册表。Reg de-lete 删除是的是整个 RUN 键值,现在用备份好的 reg 文件恢复即可,输入下 列命令即可迅速还原注册表: reg import f:hklmrun.reg上面介绍手动杀毒的几个系统

13、命令,其实只要用好这些命令,我们基本可以 KILL 掉大 部分的病毒,当然平时就一定要做好备份工作。提示:上述操作也可以在注册表编辑器里手动操作,但是 REG 命令有个好处,那就是 即使注册表编辑器被病毒设置为禁用,也可以通过上述命令导出/删除 /导入操作,而且速度更快!七、捆绑木马克星 FIND上面介绍利用系统命令查杀一般病毒,下面再介绍一个检测捆绑木马的一FIND命令。相信很很多网虫都遭遇过捆绑木刀, 这些批着羊皮的狼常常躲在图片、FLASH、甚至 音乐文件后面。当我们打开这些文件的时候,虽然在当前窗口显示的确实是一幅图片(或是播放的FLASH ),但可恶的木马却已经在后台悄悄地运行了。比

14、如近曰我就收到一张好友从 QQ 传来的超女壁纸,但是当我打开图片时却发现:图片已经用罔片和传真查看器 打开了,硬盘的指示灯却一直在狂闪。显然在我打开图片的同时,有不明的程序在后台运行。现在用 FIND 命令检测图片是否捆绑木马,在命令提示符输入:FIND /c / I This program g:chaonv.jpe.exe 其中 :g:chaonv.jpe.exe 表示需要检测的文件FIND命令返回的提示是一_G:CHAONV.EXE: 2 |这表明一G:、CHAONV.EXE 确实 捆绑了其它文件。因为FIND命令的检测:如果是 EXE文件,正常情况下返回值应该为一1;如果是不可执行文件

15、,正常情况下返回值应该为一QH其它结果就要注意了。提示:其实很多捆绑木马是利用Windows默认的隐藏已知类型文件扩展名I来迷惑我们,比如本例的 一chaonv.jpe.exe,由于这个文件采用了 JPG文件的图标,才导致上当。打开我的电脑II单击三具t文件夹选项I単击I查看I去除隐藏已知类型文件扩展 名前的小勾,即可看清狼的真面目。八、总结最后我们再来总结一下手动毒的流程:用TSKLIST备份好进程列表 t通过FC比较文件找出病毒 t用NETSTAT判断进程t 用FIND终止进程t搜索找出病毒并删除 t用REG命令修复注册表。这样从发现病毒、删除病毒、修复注册表,这完成整个手动查毒、杀毒过程。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!