设为首页 加入收藏高级搜索·你问我答 知识就像内裤,看不见但很重要!~
入门新手学电脑认识硬件术语
教程视频教程笔记本教程图像
系统BIOS设置安装优化配置
故障不开机死机蓝屏变慢断网
安全查木马防火墙局域网防护
XPWin7Win8Vista2003linux
选购组装DIY笔记本台式机健康
网络组网无线英特网网络维护
软件QQ聊天WordExcel其他软件
资讯热门美女游戏电影
问答硬件软件网络数码
下载必备办公桌面主题
当前位置:学电脑网 -> 病毒安全 -> 病毒木马查杀 > 正文

电脑病毒的藏身之处

2011-11-15 22:38:03作者: 浏览:272我要评论(0)
字号:T|T

有病毒,随后就出现了杀软。今天给大家分享下Windows系统中病毒的藏身之处,好让大家以后直接揪出内鬼。

1、一般的病毒在开机时启动双进程坚守、关闭杀毒程序。HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有陌生启动项。这里属于常规启动项,很多程序会写在这里。

2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft \Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大(更多电脑入门学习、计算机基础知识,请到http://www.pc6c.com电脑知识网)。

3、有的时候,安全模式下杀毒程序被关闭了。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。

4、有些病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。

5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft \WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持 ani.ani文件。

6、还有一些变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer \SharedTaskScheduler

7、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
了解隐藏之地,找到它就相当容易。大家在安装完系统的时候,推荐把以上七项注册表都备份下。以后中病毒后,可以先直接倒入备份的注册表文件。再把杀软升级到最新,然后进入安全模式下,进行全盘查杀。想必这样,病毒不死也大残了。

热点图文

      表  情:
      验 证 码:
      请文明发言,署名或者登录评论!(署名需要验证码)