posts - 84,  comments - 264,  trackbacks - 0

用"论"这个题目有点夸张.还没那个地步....随便想起来这个题目.就续着吧...想起什么或者学到什么.我会更新...
声明这篇是主要面对鸟级电脑用户..GOSO们不好意思了.我这里没有您需要的东西,可以关掉网页了。
想想目前为止大多数木马和病毒都会驻留内存..

一、火眼金睛
检查机器是否中了木马。学会看进程是必要的。
1、利用任务管理器
至于你想怎么打开...CTRL+ALT+DEL还是任务栏右键-任务管理器,就随你大小便了..对于2K或者XP来说比较全面.98,ME的话就略过吧......
如何判断进程....简单的办法.把进程名称打到搜索引擎中,看看多数人如何说..
2、利用外部软件
这个选择就自由多了..随便什么支持进程管理的..优化大师,3721什么的就有..用软件看进程多留心一下文件的路径.很多木马都伪装成和系统进程一样的文件名,放在其他的文件夹里..不很好发现。多研究一下3721感觉除了那些很废物的功能之外还是有不少好DD的。。。
3、查杀木马的软件
这个。也许有人说废话。不过我的经验。其实对于那些对进程不是很熟悉的人来说,发现木马的主要方式就是木马查杀软件。但是......很多时候,这些软件对于杀毒没有什么用处。。象木马客星,各种杀毒软件。。
4、防火墙的监听网络的功能
利用各种防火墙监听网络的功能,很多时候会带来意外的惊喜---呃,也许不会喜......查看当前有哪些软件,程序在使用网络,开放了哪些端口,也是不错的方法.

二、尚方宝剑
同样的,先从WIN自带的DD开始...
1、百用不厌的系统配置程序
从98开始认识MSCONFIG以来,真是越用越爱,经济实惠,我一直用它----呃,继续继续。
开始-运行-MSCONFIG打开系统配置程序,启动标签,里面可以看到当前配置开机启动程序,包括项目名称,启动的程序路径,启动命令的位置。找到发现的木马文件,对号勾掉,重启。不同版本的还区分CONFIG.SYS和AUTOEXEC.BAT同样需要检查.
2、注册表编辑器
很多地方说动注册表危险,个人感觉...还好吧..只要别疯子一样乱删东西,也没什么.
开始-运行-REGEDIT,注册表编辑器采用数形结构,点加号开一排,开机启动基本保存在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\里跟RUN有关的主键里,看什么不顺眼删就好了.....呵呵....
3、2K,XP系统服务
这个就有点复杂了,而且将是一个木马隐藏的很好的地方。一打开就眼花缭乱了,那还知道那些是系统自带的那些是伪装的。
我的电脑-右键-管理-服务和应用程序-服务,右边会列出一排各种服务,双击打开属性,选择停止,然后在启动类型选择手动或禁止,要看情形论。
以后我会找一些介绍服务的文章转载过来,这里就略过了。

※累了,今天到此。改天再止。。
※临行在即,夜不能寐,索性起而书之....

三、太极拳
轻轻的,帅帅的,招数少,容易学,我们学娃哈哈..不是。我们学太极拳:
基本情形:
1、发现木马之后,终止进程(可以考虑使用一中提到的东西),记下文件名;
2、在启动信息或者系统服务中删掉启动项或停止并禁用非法服务,记下文件名;
3、重新启动;
4、搜索1、2中记下的文件名,删之--要小心看准目录,不小心把同名的系统文件删掉也很郁闷。
简单的时候,基本就可以了,但有的时候木马会自动重新生成文件或生成信息,或者无法删除之类的时候,就要用到WINDOWS的安全模式了,启动机器后狂按F8,进安全模式,第一次进的时候会比较慢,耐心点。理论上安全模式不加载任何非必要的系统程序,大多时候在安全模式下重复2-4,基本可以解决。
还不行?看来不出绝招不行了。。。。。

四、葵花宝典
要练此功,必先自宫,若不自宫,也能成功
复杂的情况,类似Explorer捆绑之类的等我总结总结再续吧。嘿嘿,终极绝招嘛,总得多练两年才行。。。。

记得有个同学说过“一切问题都可以用重起来解决”,当时是因为在网吧么,必备还原卡的;个人来说改一下“一切问题都可以用重装来解决”,所以除了90年以前的老爷机器们,GHOST备份是必须的,对于那些有一定电脑知识的人(我自己定位是懂一点,所以我是必备),也是推荐的。
OK,祝大家年年有今日岁岁有今朝。。。。呃。。

关于进程的东西完全够写本书了,所幸网上资源不少。
下面附上一个介绍进程的地方,大家有关进程的问题可以去看看。
http://www.cnitblog.com/windforce/articles/process.html
http://www.yesky.com/SoftChannel/72348973209223168/20040331/1782938.shtml

posted on 2005-06-05 13:30 wf 阅读(1906) 评论(6)  编辑 收藏 引用 所属分类: Computer Tech.Spirit Bath

FeedBack:
# re: 小谈病毒、木马的手动查杀.
2005-06-23 11:42 | lv
偶是菜鸟中的菜鸟,进程的部分能不能再细点,任务管理器里进程好多,怎么找哪个是要删的啊  回复  更多评论
  
# re: 小谈病毒、木马的手动查杀.
2006-08-31 21:58 | lwto
呵呵
我觉得手动查杀病毒,太难
还是要靠一些工具的
个人经验,发现"木马杀客"+360安全卫士
可以查杀大部分的木马,解决很多的问题

万一没办法的话,网上还有免费的KAV下载,值得一试!~
装杀毒软件,各有各的说法,symantec经常查出病毒,解决不了,并且不断弹出对 话框.KV,曾经把我的CS主程序等几百个.exe文件误删!!!瑞星,开机速度奇慢无比,杀毒不清楚...KAV杀毒的时候也挺慢的...还有一些如mcafee,avast都可以自己试一试...
我的机器上就像楼主说的,做了备份...只装了一个天网,出了问题就恢复呗!

其实防毒最重要的就是不知道的网站不要乱点,下载软件什么的,最好看清楚了再下,特别是.exe的文件!!不要乱点...
关于备份,我发现WIN自带的有一个工具--NTbackup(运行下面输入即可),好像也比较简单,不过,我还刚备份,没有还原过,具体如何...还请大家自行试验
再帮楼主顶哈!~  回复  更多评论
  
# re: 小谈病毒、木马的手动查杀.
2006-08-31 22:01 | lwto
高手也是从菜鸟过来的
平时多查查google,看得多了自然就知道了

一般你只需要记住以你的用户名运行的进程就行了(2000就没办法了)
例如我的用户名为admin,当你打开进程管理器了
进入进程查看里,然后点击一下用户名,将会按用户名来排列
如果admin的用户名下进程特别的多,那就值得注意一下了  回复  更多评论
  
# re: 小谈病毒、木马的手动查杀.
2006-09-03 13:00 | wf
哈~~谢谢lwto兄的捧场~~
的确,手动查杀实在是麻烦~但总不能完全依靠杀毒软件吧,毕竟还是有很多东西是杀毒软件识别不出或者搞不定的--比如一些流氓软件或者kill杀毒软件进程的木马~而且还有不少个人加壳的木马大部分杀毒软件也搞不定~所以懂点这方面的东西还是必要的~至少也是菜鸟升级的必备知识吧~~呵呵~
如lwto兄弟所说,杀毒不如防毒防毒还要靠自己~不过关于上网习惯上网注意事项之类的哲理就不讨论了,有防范之心是最主要的么~
杀毒软件,我使用时间最长的是金山毒霸因为曾有它正版的序列号:),但我个人还是比较倾向于诺顿,毕竟业界老大的位置也不是浪得虚名,解决不了的事情还没遇到过,不知道你用的是什么版本,我这里最差可以隔离,然后重起之后就可以删除了~其他卡巴斯基mcafee之类的也不错,速度快更新快,国产的么感觉毒霸还可以吧,虽然比较占资源,瑞星kv得就敬谢不敏了,开机慢误报漏报是在不怎么样~~当然这也只是我一面之词,具体怎样还是自己感觉~实践出真知么~
说来说去还是备份好啊~个人电脑,又不需要像商务服务器之类的需要可靠性多高,出问题了ghost一切ok,ntbackup用过几次,应该说也不错吧,主要是可以在windows下有图形界面向导什么的,但我感觉速度慢些,而且我对在win下的这类软件有点过敏~总觉得不如dos下那么清洁干脆利落不是~
至于进程,lwto说得似乎有点偏颇,除了一些比较明显的流氓软件或者木马,大多数麻烦的木马都是要考虑隐蔽的,真正以用户运行的都不够隐蔽不是,就比如那些注册服务运行的甚或进程插入的,注册服务会用system或者network运行,而进程插入~~~~造说过要续写上关于进程插入的东西,结果到现在也没有~~是在有愧啊~有时间总结一下新开个帖子好了~(主要是我自己接触的也不多,写出来怕贻笑大方~:)  回复  更多评论
  
# re: 小谈病毒、木马的手动查杀.
2006-10-10 11:24 | lwto
支持你写出来~~
有问题大家一起研究嘛,不过我是学习来的
经常发现一些系统进程100%的情况,是否就是进程插入?

谢谢  回复  更多评论
  
# re: 小谈病毒、木马的手动查杀.
2008-12-20 00:46 |
我的电脑快速启动栏里的ie快捷方式删不掉,重起又来。重起又来。。我会的方法式尽。找不到木马。  回复  更多评论
  
只有注册用户登录后才能发表评论。
<2024年11月>
272829303112
3456789
10111213141516
17181920212223
24252627282930
1234567

        欢迎来到我的BLOG~~~

        之前存放FLASH和音乐的地方down掉了,随便链个歌先听听吧~~~
免费的东西真不保险啊~~

听到首英文歌,挺好听的,放上来。。God is a girl。。far away from home

换了新歌All Out of Love

经推荐换个the power of dream~

换个歌I believe in love

今晚,我感觉离你很近---又换歌了

That place in your heart~~

I'm all about you~08317

always and forever~

Acros the universe

常用链接

留言簿(14)

随笔分类

随笔档案

文章分类

文章档案

相册

friend

study

  • Jacky26℃
  • 很全的计算机水平考试资料
  • topboyleo
  • a lot of English stuff like Action English......

最新评论

阅读排行榜

评论排行榜