手工杀毒

更新时间:2022-07-07 12:45

手工杀毒,就是指靠人工识别病毒木马,然后用一些其他工具将其诛杀,它于传统的杀毒软件杀毒方式的区别,就在于,是否有人工识别的过程,而传统的杀毒软件,则只需用户通过一个按钮,完成整个杀毒过程,手工杀毒则人工识别某些文件的行为,然后将其清除。

手工清除

对于常见的木马病毒,可通过以下方法找出木马病毒文件并进行清除:

一、注册表清除

利用注册表加载运行如下所示的注册表位置是木马的藏身之处:

二、系统文件

在System.ini中启动,System.ini位于Windows的安装目录下,其“boot”字段的Shell=Explore.exe是木马的隐蔽加载场所,木马通常的做法是将该句变为Shell=Explore.exe,注意这里的Window.exe就是木马服务端程序。

三、启动命令

在Win.ini中启动,在Win.ini的“Windows”字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果后面跟着程序,内有可能是木马。

四、修改文件关联

修改文件关联是木马常用手段,比如说下沉情况下TXT文件的打开方式为Notepad.exe文件,但一旦中了文件关联木马,则TXT文件的打开文件就会被修改为用木马程序打开。

五、在Autoexec.bat和Config.sys中加载运行

在C盘根目录下的这两个文件也可以启动木马。但这种加载一般都需要控制用户与服务端建立连接后,将已添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽,容易被发现。所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心。

六、在Winstart.bat中启动

Winstart.bat具有系统特殊性,也是一个能启动并被Windows加载运行的文件。它多数情况下为应用程序及Windows自动生成,在执行了Win .com并加载了一些驱动程序之后开始执行。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行。

七、反复感染木马的文件

实现这种触发条件首先要控制端和服务端已通过木马建立连接,然后控制端用户用工具软件将木马文件和某一应用程序捆绑在一起,上传到服务端覆盖原文件。这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会安装上去。如绑定到系统文件,那么每一次Windows启动均会启动木马。

手杀工具

常用的手杀工具有:xuetrpowertool、冰刃。

xuetr:推出的一款广受好评的ARK工具。如果您对window系统不甚熟悉,您还是不要使用本工具,即使要使用,也不要用本工具胡乱操作。

powertool:一款免费强大的进程管理器,支持进程强制结束,可以Unlock占用文件的进程,查看文件/文件夹被占用的情况,内核模块和驱动的查看和管理,进程模块的内存的dump等功能。最新版还支持上传文件在线扫描病毒。支持离线的启动项和服务的检测和删除,新增注册表和服务的强删功能,可在PE系统下清除感染MBR的病毒(如鬼影等),通过Windows7 SP1的测试。

免责声明
隐私政策
用户协议
目录 22
0{{catalogNumber[index]}}. {{item.title}}
{{item.title}}