災(zāi)難一:系統(tǒng)中毒,殺毒軟件★常見指數(shù):5
★恢復(fù)難度:5
系統(tǒng)中毒是最常見的災(zāi)難,輕則系統(tǒng)出錯拖慢運行速度,重則硬盤數(shù)據(jù)毀于一旦。一般的小病毒可能你無法得知,但是當你感覺系統(tǒng)緩慢,經(jīng)常彈出錯誤消息時,相信系統(tǒng)已經(jīng)被病毒整得病入膏肓了。如果此時你運行殺毒軟件,很有可能會發(fā)現(xiàn)殺毒軟件已經(jīng)成了擺設(shè),雙擊后毫無反應(yīng),即使重裝也無濟于事。相信大部分的朋友這個時候會選擇重裝系統(tǒng)或者索性來個格式化大清掃。其實不必這么麻煩,無論系統(tǒng)感染了什么病毒,我們都是有辦法可以解救的,重裝系統(tǒng)并不是唯一的出路。
解決辦法一:檢查系統(tǒng)是否被鏡像劫持為什么殺毒軟件會無法運行,現(xiàn)在的殺毒軟件不是都有自我防護功能嗎,為什么還會被病毒破壞呢?其實現(xiàn)在的殺毒軟件自我保護功能做得的確是不錯的,但問題并不是病毒破壞了殺毒軟件,而是因為殺毒軟件被病毒給“鏡像劫持”了!那么什么是鏡像劫持呢?我們首先來了解一下“鏡像劫持”的原理。
“鏡像劫持”的原理在Windows系統(tǒng)中,當我們雙擊一個可執(zhí)行文件時,系統(tǒng)首先會檢查這是否是一個可執(zhí)行文件,如果是,就會進入注冊表的HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options處檢查是否有以該程序命名的項。如果有,則繼續(xù)檢查“HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options以該程序命名的項”中的“Debugger”鍵值,這個鍵值將包含程序所對應(yīng)的路徑,然后系統(tǒng)就會運行這個路徑中決定的程序。
“Image File Execution Options”項在注冊表中的作用是用來調(diào)試程序的,因此其優(yōu)先級很高,系統(tǒng)會先檢查該項才決定運行程序。正因為這點,無論我們的殺毒軟件和安全工具裝在硬盤中的哪個分區(qū),都會受“Image File Execution Options”項的限制,這才讓病毒有了可乘之機。
知道“鏡像劫持”的原理后,我們遇到殺毒軟件無法啟動的時候就可以檢查一下是否被劫持了。點擊“開始”菜單→“運行”,輸入“regedit”運行“注冊表編輯器”,定位到HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options處,查看是否有以殺毒軟件的主程序命名的項,例如NOD32的主程序名為egui.exe,我們只要檢查是否有該項就可以了。如果連“注冊表編輯器”也無法運行,那么有90%的概率是被“鏡像劫持”了。
●被“鏡像劫持”的殺毒軟件
破解“鏡像劫持”的辦法很簡單,我們可以進入到“注冊表編輯器”刪除相應(yīng)的劫持項即可。我們也可以使用帶有清除“鏡像劫持”功能的軟件,例如“autoruns”。雙擊運行后切換到“映像劫持”標簽,其中將會顯示被劫持的程序,選中后單擊右鍵,選擇“刪除”即可。
●修復(fù)“鏡像劫持”
本站僅提供存儲服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請
點擊舉報。