首页 | 新闻资讯 | 软件应用 | 图形图像 | 网络应用 | 硬件学堂 | 程序开发 | 安全中心 | 素材下载 | 作者专区 | 学院论坛
精选专题 | 精美壁纸 | 专家答疑 | Flash剧场 | Photoshop | 名词解释 | 梦幻桌面 | PS高手进阶 | QQ区 | 图书 | 黑客教材
Flash教程| 卡通制作 | AutoCAD | 3DMax实例 | PS视频教程| 网页制作 | CorelDRAW| Firework | 滤镜与实例 | 全部视频教程
当前位置:eNet硅谷动力 > 学院频道 > 查杀预防

病毒反抗杀毒软件主要手段
2008-04-02 12:12 来源:金山软件
【简 介】
如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。
    
加入收藏  设为首页

  如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。

  本文主要列举说明一些常见抗杀软类病毒的需要注意的检测位置。

  一:Run键值

  典型病毒:AV终结者变种

  目的现象:开机启动双进程坚守、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  补充说明:该位置属于常规启动项,很多程序会写。

  二:执行挂钩

  典型病毒:大量恶意软件以及病毒均会写入

  目的现象:杀毒软件难于清理、关闭杀毒程序等。

  检测位置:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

  补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件

  三:Appinit_dlls

  典型病毒:机器狗新变种、磁碟机变种。

  目的现象:安全模式也加载、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls

  补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装

  四:服务以及驱动:

  典型病毒:灰鸽子变种

  目的现象:难于发现与清理、关闭杀毒程序等。

  检测位置:

  HKLM\System\CurrentControlSet\Services

  补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。

  五:映像劫持

  典型病毒:大多数AV病毒均会写入此位置

  目的现象:简单粗暴地让某个特定文件名的文件无法执行

  检测位置:

  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

  补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

  六:目前已知删除安全软件文件的检测位置

  典型病毒:飘雪变种

  目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。

  七:Boot.ini文件

  典型病毒:磁碟机变种

  目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。

  检测位置:Boot.ini

  补充说明:在Vista操作系统下对该项检测没有意义。

  小结:

  检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀

  软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。

  附件为PapaCheck检测工具v3.0 目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。

  如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。

  注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。


热门推荐 剖析备份个人数据十大注意事项 改变系统安全等级的十大建议


【责任编辑 王凡】

关键字: 病毒  杀毒软件  免杀病毒 
您对这篇文章的看法是:    喜欢 反感 支持 反对 加油 鄙视 学习 打击 佩服 漂亮 路过 发表评论
1.您是否愿意通过eNet在线报名的方式,参加培训机构的培训?
是 
2.通过硅谷动力报名,您希望得到哪些优惠?
学费打折 赠送课时
3.报名后,您更愿意将培训费用:
通过eNet转交培训机构
直接交给培训机构
4.您在选择培训机构时,更注重:
培训机构名气  培训费用
5.您的年龄范围:
15~18岁  19~22岁
23岁以上
视频教程】 【专题汇总】 【不懂就问我关闭窗口

冬季倒计时Photoshop打造满山风雪
五“心”服务 暴风影音智能操作
如此可爱 国粹京剧卡通设计欣赏
完美无瑕 酷狗音乐2008 正式版
解决ADSL频繁掉线故障的八招技巧
焦点文章
相关文章
 本栏目最新文章
·杀毒软件云安全的七大技术核心
·实现Email地址保护 拒绝垃圾邮件
·从网关防护根治病毒及恶意软件
·对症下药教你清除电脑中的木马
·保护隐私 重要文件选删除还是粉碎
 精彩回放
·3DSMAX打造书本翻开效果
·共享上网技巧应用四则
·陪酒女浸泡在酒里的青春
·美女的性感靓丽婚纱设计
·妖冶身姿 死或生3壁纸
·剿灭Win XP下的29个烦恼
·黑客必备 NET命令大全
·用PS制作精致绝伦的红酒
 精彩推荐
 今日软件下载
·企业级即时通信平台 腾讯通RTX
·极品时刻表含春运临时列车数据
·下载管理器 BitComet 比特彗星
·边下边看想看就看风行网络电影
·超级图文影音转换器 Konvertor
 往日推荐
·手工破解网吧多种限制
·Windows 网络管理技巧
·WMP 10使用技巧三则
·女孩问你帅不帅 要小心
·注册表优化XP 20招
·制作XP万能ghost光盘
·WMP10火拼DVD播放器
·街头霸王图片集中营
·五大搜索引擎横向评测
·防御计算机病毒十大步骤

论坛精华
·Photoshop经典教程集 
·国外高手的调色合成 
·超多炫美素材图 MM们 
·《古典写实美女》漫 
·photoshop制作照片打 
·人物照片如何打造的 
热点推荐
修复灰暗照片
浪漫婚纱照片
Flash视频编程
章子怡月历桌面
热点关注
·.NET下WinForms编程入门
·Photoshop数码照片处理案例
·3DSMAX室内渲染实例视频教程
·ASP.NET经典实例视频教程
·爱淘课PhotoshopCS3视频教程
·JAVA-J2ME移动开发实战教学
·网站重构&web标准设计教程
·瑞星杀毒08套装免费用一年
·瑞星卡卡上网助手 正版免费
Photoshop打造清纯漂亮的美女插画
往日推荐
打造火焰文字
鹏哥C#教程
美女怀旧照片
3D室内渲染
焦点关注