多種方法結(jié)合使用. 關鍵是從系統(tǒng)啟動時加載的程序分析入手, 找到病毒反復啟動的源頭, 對可疑啟動項目屏蔽(可改名, 刪除/粉碎, 移動, NTFS文件系統(tǒng)可以設置拒絕讀取運行, 低級免疫 - 創(chuàng)建同名文件夾等) , 最終使相關連的病毒失去觸發(fā)點.
終止病毒程序有先后順序的:
最好在安全模式或不連接網(wǎng)絡的情況下做
1) 用任務管理器(或360)把能終止的可疑進程先終止, 對于反復生成的進程, 不能徹底終止便接下一步
2) 用WINDOWS自帶的服務控制臺(命令行: mmc c:\windows\system32\services.msc )停止并禁用可疑服務
3) 再用任務管理器(或360)把能終止的可疑進程先終止, 對于反復生成的進程, 不能徹底終止便接下一步
4) 用MSCOFIG 檢查一般啟動加載項目, 禁止可疑加載(因為MSCONFIG使用比較簡單, 其實Autoruns完全可以做到這點)
5) 用Autoruns 檢查徹底全面檢查其他啟動加載項目(如驅(qū)動/導入并執(zhí)行 等等), 禁止可疑加載
6) 用殺毒軟件和360全盤查殺
對于可疑加載, 可以找到其文件改名等操作.
如果帶毒運行中, 病毒反復增加啟動項目, 那可能需要在純DOS底下來做了. 這里就不介紹了.
對于分析查找啟動時加載的程序的工作, 個人建議使用Autoruns, 見
[分享]出色的啟動項目管理工具, 對付自啟動頑固病毒有奇效 這種辦法對非感染EXE, DLL等的病毒有很好的效果.
以下黑體的都是不能自動清除并反復發(fā)作的病毒文件, 當然我還做了其他疑似病毒文件的改名工作.
________________________________________________________________________________________
189樓 初雪之吻 說:
呵呵,在這里在給你推薦其他兩個和Autoruns相媲美的軟件,一個是大家都熟悉的IceSword(冰刃)和Process Explorer曾強版,對手動清除病毒很有幫助!
謝謝! 因為冰刃用法太高級和專業(yè), 對于普通用戶比較難操作, 所以我首先考慮的盡量使用WINDOWS的系統(tǒng)工具, 如果沒必要, 我也不會用Autorus的. 因為清除木馬病毒的輔助軟件都是不常用的, 迫不得已才會用, 普通用戶也不會去下載. 你看我的貼都不太著重介紹這些專業(yè)工具使用.
我推薦了一些工具, 在
【分享】本版精華貼導游 的2樓
當初我找出AUTORUNS來, 是想給360工作人員舉個比較容易實現(xiàn)手工查除/整潔的系統(tǒng)報告的例子, 還有一些重要的輔助功能. 比如: 在線查詢文件程序的作用, 顯示全程加載啟動項目等等. 因為這對于360來說, 比較容易實現(xiàn), 也比較緊迫.
獎勵189樓 初雪之吻 3金幣
________________________________________________________________________________________
奇虎360安全衛(wèi)士木馬查殺歷史報告
木馬名稱:Trojan/Win32.Agent.asd[SPY]
路徑:C:\\WINDOWS\\system32\\12050697645.exe
查殺時間 :2008-03-13 15:21
木馬名稱:Trojan/Win32.Rodog.oda
路徑:C:\\WINDOWS\\system32\\ssdtdt.sys
查殺時間 :2008-03-13 15:21
以上是2008-03-13 奇虎360安全衛(wèi)士病毒庫更新后發(fā)現(xiàn)的, 但2008-03-10日半手工除毒后, 成功掐斷了病毒的啟動源頭. 實際上木馬群是條鏈, 能打斷其啟動源頭, 便成功了一大半. 沒有觸發(fā)點的病毒算是僵尸了.
木馬名稱:Trojan/Win32.Delf.bfq
路徑:C:\\WINDOWS\\system32\\Com\\vuvowlfwjnzh.dll.bak
查殺時間 :2008-03-12 08:46
木馬名稱:Trojan-Downloader/Win32.Hmir.aou
路徑:C:\\WINDOWS\\system32\\drivers\\3tf3eqoek.sys.bak
查殺時間 :2008-03-12 08:46
注意3tf3eqoek.sys和上圖的第3項對應, 是病毒其中一個啟動點
木馬名稱:Packed/Win32.Klone.ap
路徑:C:\\calc.exe
查殺時間 :2008-03-12 08:46
木馬名稱:Win32.Jusi.i
路徑:C:\\WINDOWS\\system32\\12050697452.exe
查殺時間 :2008-03-12 08:37
木馬名稱:Backdoor/Win32.Agent.fju
路徑:C:\\WINDOWS\\system32\\640AD4C0.EXE.bak
查殺時間 :2008-03-12 08:37
木馬名稱:Packed/Win32.Klone.ap
路徑:C:\\WINDOWS\\system32\\12050690171.exe.bak
查殺時間 :2008-03-12 08:37
木馬名稱:Backdoor/Win32.Agent.fju
路徑:C:\\WINDOWS\\system32\\url2.exe
查殺時間 :2008-03-12 08:37
木馬名稱:Trojan/Win32.Rodog.lda
路徑:C:\\WINDOWS\\dodolook133.exe
查殺時間 :2008-03-12 08:37
..................