我的后台  帐户充值  客服中心
登录 | 注册 | 首页
外包搜索
 
热门城市: 上海 大连 深圳 成都 西安 北京 广州 天津 武汉 济南 南京 长春 沈阳 青岛 苏州 杭州 长沙 郑州 重庆 哈尔滨
外包公司: 软件外包服务商 网站开发服务商 设计外包服务商 翻译外包服务商 人力资源外包服务公司 动画游戏外包服务商
外包资讯    
行业资讯 | 图片 | 技术专区 | 国内 | 国外 | 外包会展 | 外包学堂 | 诚信安全 | 人物 | 评论
  技术专区 >> 安全 >> 黑客技术
注意检测 防范反抗杀毒软件的电脑病毒

2008-4-17 9:51:31 新闻来源:

  如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。

  本文主要列举说明一些需要注意和检测的系统位置,以防范常见的抗杀软类病毒。

  一:Run键值

  典型病毒:AV终结者变种

  目的现象:开机启动双进程坚守、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  补充说明:该位置属于常规启动项,很多程序会写。

  二:执行挂钩

  典型病毒:大量恶意软件以及病毒均会写入

  目的现象:杀毒软件难于清理、关闭杀毒程序等。

  检测位置:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

  补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件

  三:Appinit_dlls

  典型病毒:机器狗新变种、磁碟机变种。

  目的现象:安全模式也加载、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls

  补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装

  四:服务以及驱动

  典型病毒:灰鸽子变种

  目的现象:难于发现与清理、关闭杀毒程序等。

  检测位置:

  HKLM\System\CurrentControlSet\Services

  补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。

  五:映像劫持

  典型病毒:大多数AV病毒均会写入此位置

  目的现象:简单粗暴地让某个特定文件名的文件无法执行

  检测位置:

  HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions

  补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

  六:目前已知删除安全软件文件的检测位置

  典型病毒:飘雪变种

  目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改APIHOOH。

  七:Boot.ini文件

  典型病毒:磁碟机变种

  目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。

  检测位置:Boot.ini

  补充说明:在Vista操作系统下对该项检测没有意义。

  小结:检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。

  PapaCheck检测工具v3.0目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。

  注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。



本新闻引用地址:
http://www.waibao.com.cn/news_detail_15738.html
本页关键词
【发送给朋友】【责编: 】【邮件订阅】【打印】【关闭】【至顶
笔名           请您注意
评论
内容
遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。
 
请输入评论
外包网拥有管理笔名和留言的一切权利。


 



孩子“死得很舒坦”
孩子“死得很舒坦”
赏美景 学钓鱼(图)
赏美景 学钓鱼(图)
连续拍卖圆明园文物 法国人感叹已失道德判断力
连续拍卖圆明园文物
魔术师刘谦为什么会红:思考魔术之外的东西(图)
魔术师刘谦为什么会
朝鲜总理金英日一行访问山东
朝鲜总理金英日一行
外包经典推荐
财经星空 婚姻的性经济
股道纵横 中国股市是垃
财经星空 妓女也会很惬
理财时尚 外地MM闯京记
理财时尚 小时的甜蜜生
股道纵横 股民做多倡议

外包网

首页 | 网站简介 | 版权说明 | 免责声明 | 客户服务 | 诚聘英才 | 广告业务 | 联系我们 | 合作伙伴
外包网版权所有 2006-2008 | 广告经营许可证号:3301061000012 | 网络实名:中国外包网
未经外包网同意,不得转载本网站之所有项目信息及作品
webmasterwaibao.com.cn 热线电话: 86-021-50757260
外包网不良信息举报电话:021-50758884 举报邮箱:jubaowaibao.com.cn
沪ICP备06060663