[ metamuse ]
2007年10月25日 星期四
D、E槽不能和C槽一樣點兩下開啟?
重灌是錯誤的作法~
因為出問題的不是OS~
是分割區被放入AUTORUN.INF檔~
而且絕對是隱藏屬性~同時更有的病毒會一併搞掉你的顯示隱藏檔的功能~
讓你怎樣都看不到~不過用搜尋是可以看到的~
等AUTORUN.INF這檔案砍掉後~一定要重開機~不然還是不能打開~
有這問題的電腦是確實有中毒沒錯~
但問題是出在AUTORUN.INF本身不是毒檔~但會影響電腦對該分割區的判斷~
以致於無法開啟~
-=-=-=-=- =-=-=-=-
不解為何你們會刪掉AUTORUN.INF檔會無效~
有"重開機"了嗎?
這個才是重點之一~
沒重開~保證你怎麼弄都沒效~
-=-=-=-=- =-=-=-=-
處理了不下80台電腦或隨身碟~
還沒碰到解不開的~
此症狀的重點在不能連點兩下直接開分割區~
問題的癥結有二~
一是能不能"看到隱藏檔"~
二是砍掉autorun.ini檔後有沒有"重開機"~
有的結合了落雪病毒~有的又混了avp.exe或svchost.exe等病毒檔~
看到的開啟選項有簡體字也有開啟被拿掉的~也有看的到開啟但點了下去一樣出現找不到xxx.exe檔~這時請利用標準按鈕裡的"資料夾"點下去變成檔案總管模式就能開了~
------以下就是AUTORUN.INF的內容------
[AutoRun]
open=ntdelect.com
;shell\open=Open(&O)
shell\open\Command=ntdelect.com
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=ntdelect.com
更多內容......
2007年9月14日 星期五
KAVO隨身碟病毒之三
解毒劑下載
http://www.hatea.com.tw/tech/files/DelAutorun-Virus.bat
1.開機至安全模式
2.打開登錄檔~刪除
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run內有kave的機碼,同時把HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
裡的CheckedValue值改成1。
3.打開我的電腦~先開起隱藏檔的顯示~(切勿點擊分割區)
使用資料夾模式選擇c、d等分割區~此時即可看到ntdelect.com及autorun.inf檔~要把所有分割區的都殺掉才算ok~
4.進入system32~刪除kavo*.*檔~(約有2-3個)
5.重新開機~
ps:第3步如果不小心誤點分割區~請由第1步重作~
這是今天到客戶那邊~手動解除的最少步驟過程~解法之一
大家好像把隨身碟製作autorun.inf 或是autorun 資料匣當作無敵了 這是錯誤的 因為目前隨身碟的病毒會流行主要是因為病毒原始碼外流
每個人都有自己的病毒檔名 當你中a型時 autorun 資料內容與你中b型 的autorun 又不同 原因在於這系列病毒具有清除 autorun檔名的功用
並且列為系統重要檔 當你要清除有時還會出現該檔案不存在 回樓主 1.已經有解 但不完全正確 雖然利用shift解除自動執行 但這是針對該usb物件 安裝進入時
自動播放功能停止 如果你繼續使用我的電腦點兩下 下場依舊 要用檔案總管 點選左方磁碟來解決此問題 2.通常該病毒 常駐於explorer.exe中
當第一次放入隨身碟時 該隨身碟並不會因為你點選兩下而觸發病毒 所以當你要退出前先結束explorer.exe
進入cmd清除隨身碟當中的病毒檔及autorun.inf 通常打type autorun.inf就可以知道病毒檔名 再重新啟動explorer.exe
記得要確定是在c:\winnt or c:\windows\ 底下不要只打explorer.exe 不然可能會觸發其他病毒檔 此文件於2007/06/22製作
對於之後的隨身碟病毒必非一定適用
解法之二
其實方法很簡單,可是逛遍各大論壇沒人提過,上面還洋洋灑灑寫了一大堆,
新手要是懂這麼多就不會中標了。
關鍵:直接雙擊磁碟機代號會觸發 autorun.inf 導致執行病毒執行檔!
重點來了,不要雙擊磁碟機代號就好了!
請愛用「檔案總管」,在我的電腦按右鍵,選擇檔案總管,
然後在左邊列表單擊磁碟機,找出 autorun.inf 與對應的病毒執行檔,
在右邊刪除即可!
更專業的作法,應該是徹底戒除「雙擊"我的電腦"」這個壞習慣!
(講個題外話,我看過一大堆自稱高手的人,一開機就雙擊"我的電腦",
這樣就算中毒也是死不足惜呀....)
養成以 Win鍵+E 開啟檔案總管的習慣動作(這個動作我一天要做幾百次),
這樣保證不會中 autorun.inf 類型的病毒。
解法之三
USB隨身碟病毒:
起因:隨身碟一但插入後,會自動掃描內容並開啟(此時已經感染)
病毒途徑:利用Autorun.inf自動執行的特性進行感染
建議的避免方式如下:
(1)插入USB裝置後,按住SHIFT鍵,會跳過Autorun.inf檔不執行
(2)視窗鍵+E直接開啟檔案管理員(視窗鍵:ctrl和alt之間的圖型鍵)
(3)選購具有防寫裝置的隨身碟(類似以前磁片防寫機制)
(4)修改登錄檔:(進階者使用:登錄檔的數值(微軟官方))
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer
↑將登錄檔中的NoDriveTypeAutoRun的數值改為FF(關閉所有自動播放)
(5)讓隨身碟只能讀不能寫入:(修改登錄檔,僅對XP-SP2可用)
一‧HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
增加StorageDevicePolicies的機碼
二‧機碼右鍵「新增」-->「DWORD值」-->名稱為「WriteProtect」
三‧WriteProtect的數值資料:「1」(禁止寫入)、「0」(開放寫入)
解決之四
還有關閉自動播放
命令列輸入:gpedit.msc
[本機電腦原則] -> [電腦設定] -> [系統管理範本] -> [系統] -> [關閉自動播放]
更多內容......
電腦病毒25歲 愈來愈駭
【聯合報╱美聯社紐約三十一日電】 2007.09.02 02:22 am
電腦病毒問世廿五年,傳布方式日新月異,愈來愈快,在網路擴張下,影響的電腦更多,寫病毒的駭客居心也愈來愈歹毒。
很多人沒有想到,全球第一個電腦病毒出自十五歲的九年級學生(相當於國三)斯克蘭塔之手。他在一九八二年利用當時功能最強的蘋果二型電腦(AppleⅡ),製作出「Elk Cloner」病毒,靠軟碟傳布,目的在向朋友惡作劇,在對方玩電腦遊戲時冒出一些信息。他的「傑作」與今日許多具有惡意的電腦病毒不同,但無論如何,他是今日令人頭痛的電腦安全問題「始作俑者」。
隨著網際網路日益風行,愈來愈多電腦與網路相連,病毒發威的範圍愈來愈大,病毒製作的速度也愈來愈快。今日,在網路上伺機作怪的電腦病毒,何止百萬。
第一個侵襲微軟公司電腦作業系統的病毒出現於一九八六年,這個被稱為「Brain」的病毒出自一對巴基斯坦兄弟之手。據悉,他們想用這個病毒「懲罰」散布盜版軟體之徒。此種病毒不會嚴重損害對方電腦,但會在對方電腦顯示他們二人的電腦修理店電話號碼。
網際網路盛行之後,駭客想到利用電子郵件這個傳布電腦病毒的新方法。電腦使用人不慎打開來路不明的電子郵件附件,就等於打開「毒包」,讓自己的電腦複製病毒,成為駭客的幫凶。一九九九年的Melissa病毒,二○○○年的Love Bug病毒,二○○三年的SoBig病毒,至今仍令人聞之色變。
早期的病毒會損害電腦,並造成網路塞車或當機,當然令人惱恨。但是,今日的電腦病毒更具有惡意,寫病毒的駭客也不像「前輩」那麼低調,只想暗中逞逞電腦本事。新一代的散布病毒者別有用心,唯利是圖。他們可能盜竊受害人的個資,盜取其身分,讓對方蒙受巨大財務損失及無比的麻煩。
【2007/09/02 聯合報】
更多內容......
2007年9月10日 星期一
KAVO病毒續集
最近碰到很多台電腦都是無法開啟隱藏檔
而且每個磁碟下都有autorun.inf
就算整個C磁碟系統重新安裝
只要一點別的磁碟一點就又會中了
後來解決的方法就是資料全都不要,整顆硬碟磁碟都刪除<這是網友的作法>
這類的病毒好像也滿多變種的
徵狀都會不太一樣
重要的是每台電腦都有各式各樣的防毒軟體
還是都中了招,而且也解不掉
這種病毒的模式是
改寫 autorun,讓你雙擊磁槽時自動載入病毒常駐,並複製至系統資料夾,偽裝成與正常檔案相似的檔名
清除起來,一定是先從記憶體常駐下手,然後建議進 command 模式刪除,比較不會不小心又開了病毒
更多內容......
2007年9月6日 星期四
IceSword
IceSword(冰刃)
其實不單單是工作管理。在看雪論壇發現的,的確很強,作者可能是個軟體偵錯高手。比那個XX大師原有的的工作系統管理工具好多了!
IceSword是一斬斷黑手的利刃(所以取這土名,有點搞e,哈哈)。它適用於Windows 2000/XP/2003作業系統,用於查探系統中的幕後黑手(木馬後門)並作出處理,當然使用它需要用戶有一些作業系統的知識。
在對軟體做講解之前,首先說明第一注意事項:此程序執行時不可啟動內核偵錯器(如softice),否則系統即刻崩潰。另外使用前請儲存好您的資料,以防萬一未知的Bug帶來損失。
IceSword內部功能是十分強大的。可能您也用過很多類似功能的軟體,比如一些工作工具、連接阜工具,但是現在的系統級後門功能越來越強,一般都可輕而易舉地隱藏工作、連接阜、註冊表、文件訊息,一般的工具根本無法發現這些「幕後黑手」。IceSwo rd使用大量新穎的內核技術,使得這些後門躲無所躲。
IceSword FAQ 工作、連接阜、服務篇
問:現在工作連接阜工具很多,什麼要使用IceSword?
答:1、絕大多數所謂的工作工具都是利用Windows的Toolhlp32或psapi再或ZwQuerySystemInformation系統使用(前二者最終也用到此使用)來編寫,隨便一個ApiHook就可輕輕鬆鬆幹掉它們,更不用說一些內核級 後門了;極少數工具利用內核執行緒調度結構來查詢工作,這種方案需要硬編碼,不僅不同
版本系統不同,打個修正檔也可能需要昇級程序,並且現在有人也提出過防止此
種尋找的方法。而IceSword的工作尋找核心態方案是目前獨一無二的,並且
充分考慮內核後門可能的隱藏手段,目前可以查出所有隱藏工作。
2、絕大多數工具尋找工作路徑名也是通過Toolhlp32、psapi,前者會使用RtlDebug***函數向目標注入遠執行緒,後者會用偵錯api讀取目標工作記憶體,本質上都是對PEB的枚舉,前面我的blog提到過輕易修改PEB就讓這些工具找不到 北了。而IceSword的核心態方案原原筆記本地將全路徑展示,就算執行時剪下到其他路徑也會隨之顯示。
3、工作dll模組與2的情況也是一樣,利用PEB的其他工具會被輕易欺
騙,而IceSword不會弄錯。
4、IceSword的工作殺除強大且方便(當然也會有危險)。可輕易將選的多個任意工作一併殺除。當然,說任意不確切,除去三個:idle工作、System工作、csrss工作,原因就不詳述了。其餘工作可輕易殺死,當然有些工作(如winlogo n)殺掉後系統就崩潰了。
5、對於連接阜工具,網上的確有很多,不過網上隱藏連接阜的方法也很多,
那些方法對IceSword可是完全行不通的。其實本想帶個防火牆動態尋找,不過不想弄得太臃腫。
6、先說這些了...
問:windows原有的的服務工具強大且方便,IceSowrd有什麼更好的特點呢?
答:因為比較懶,介面使用上的確沒它來的好,不過IceSword的服務功能主要是檢視木馬服務的,使用還是很方便的。舉個例子,順便談一類木馬的尋找:
有一種利用svchost的木馬,怎麼利用的呢?svchost是一些共享工作服務的宿主,有些木馬就以dll存在,依靠svchost運作,如何找出它們呢?首先看工作一欄,發現svchost過多,特別注意一下pid較大的,記住它們的pid,到服務 一欄,就可找到pid對應的服務項,配合註冊表檢視它的dll文件路徑(由服務項的第一欄所列名稱到註冊表的services子鍵下找對應名稱的子鍵),根據它是不是慣常的服務項,很容易發現異常。剩下的工作就是停止工作或結束工作、移除文件、恢復註冊表 之類的了,當然程序中需要你對服務有一般的知識。
問:那麼什麼樣的木馬後門才會隱藏工作註冊表文件的?用IceSword又如何尋找呢?
答:比如近來很流行且開源(容易出變種)的hxdef就是這麼一個後門。雖然它帶有一個驅動,不過還只能算一個系統級後門,還稱不上內核級。不過就這樣的一個後門,你用一些工具,***專家、***大師、***剋星看看,能不能看到它的工作、註冊項、服務 以及目錄文件,哈哈。用IceSword就很方便了,你直接就可在工作欄看到紅色顯示的hxdef100工作,同時也可以在服務欄中看到紅色顯示的服務項,順便一說,在註冊表和文件欄裡你都可發現它們,若木馬正在反向連接,你在連接阜欄也可看到,另外,內核 模組中也可以看到它的驅動。殺除它麼,首先由工作欄得後門程序全路徑,結束工作,將後門目錄移除,移除註冊表中的服務對應項...這裡只是選一個簡單例子,請你自行教學如何有效利用IceSword吧。
問:「內核模組」是什麼?
答:載入到系統內和空間的PE模組,主要是驅動程式*.sys,一般核心態後們作為核心驅動存在,比如說某種rootkit載入_root_.sys,前面提到的hxdef也載入了hxdefdrv.sys,你可以在此欄中看到。
問:「SPI」與「BHO」又是什麼?
答:SPI欄列舉出系統中的網路服務提供者,因為它有可能被用來做無工作木馬,注意「DLL路徑」,正常系統只有兩個不同DLL(當然傳輸協定比較多)。BHO是IE的插件,全名Browser Help Objects,木馬以這種形式存在的話,用戶開啟網頁即會啟動木馬。
問:「SSDT」有何用?
答:內核級後門有可能修改這個服務表,以截獲你系統的服務函數使用,特別是一些老的rootkit,像上面提到的ntrootkit通過這種hook實現註冊表、文件的隱藏。被修改的值以紅色顯示,當然有些安全程序也會修改,比如regmon,所以不要見 到紅色就慌張。
問:「消息引上鉤」與木馬有什麼關係?
答:若在dll中使用SetWindowsHookEx設定一全局引上鉤,系統會將其載入入使用user32的工作中,因而它也可被利用為無工作木馬的工作注入手段。
問:最後兩個監視項有什麼用處?
答:「監視進執行緒新增」將IceSword執行期間的進執行緒新增使用記錄在循環緩衝裡,「監視工作終止」記錄一個工作被其它工作Terminate的情況。舉例說明作用:一個木馬或病毒工作執行起來時檢視有沒有殺毒程序如norton的工作,有則殺之,若 IceSword正在執行,這個操作就被記錄下來,你可以查到是哪個工作做的事,因而可以發現木馬或病毒工作並結束之。再如:一個木馬或病毒採用多執行緒保護技術,你發現一個異常工作後結束了,一會兒它又起來了,你可用IceSword發現是什麼執行緒又新增 了這個工作,把它們一併殺除。中途可能會用到「設定」表單項:在設定對話視窗中選「禁止進執行緒新增」,此時系統不能新增工作或者執行緒,你安穩的殺除可疑進執行緒後,再取消禁止就可以了。
問:IceSword的註冊表項有什麼特點?相對來說,RegEdit有什麼不足嗎?
答:說起Regedit的不足就太多了,比如它的名稱長度限制,建一個名長300字元的子項看看(編程或用其他工具,比如regedt32),此項和位於它後面的子鍵在regedit中顯示不出來;再如有意用程序建立的有特殊字串的子鍵regedit根本 打不開。
當然IceSword中增加註冊表編輯並不是為了解決上面的問題,因為已經有了很多很好的工具可以替代Regedit。IceSword中的「註冊表」項是為了尋找被木馬後門隱藏的註冊項而寫的,它不受目前任何註冊表隱藏手法的蒙蔽,真正可靠的讓你看到注 冊表實際內容。
問:那麼文件項又有什麼特點呢?
答:同樣,具備反隱藏、反保護的功能。當然就有一些副作用,文件保護工具(移走文件和文件加密類除外)在它面前就無效,如果你的機器與人共用,那麼不希望別人看到的文件就採用加密處理吧,以前的文件保護(防讀或隱藏)是沒有用的。還有對安全的副作用是本來 system32\config\SAM等文件是不能拷貝也不能開啟的,但IceSword是可以直接拷貝的。不過只有管理員能執行IceSword。最後說一個小技巧:用複製來改寫文件。對一個被非共享開啟的文件、或一個正執行的程式文件(比如木馬), 你想改掉它的內容(比如想向木馬程式文件寫入垃圾資料使它重新啟動後無法執行),那麼請選一個文件(內含你想修改的內容),選「複製」表單,將目標文件欄中新增你欲修改掉的文件(木馬)路徑名,確定後前者的內容就寫入後者(木馬)從頭開始的位置。
最後提醒一句:每次開機IceSword只第一次執行驗證管理員權限,所以管理員執行程序後,如果要交付機器給低權限用戶使用,應該先重新啟動機器,否則可能為低權限用戶利用。
問:GDT/IDT的轉儲檔案裡有什麼內容?
答:GDT.log內儲存有系統全局描述符表的內容,IDT.log則包含中斷描述符表的內容。如果有後門程序修改它,建立了使用門或中斷門,很容易被發現。
問:轉儲列表是什麼意思?
答:即將顯示在當前列表視中的部分內容存入指定文件,比如轉儲系統內所有工作,放入網上請人幫忙診斷。不過意義不大,IceSword編寫前已假定使用者有一定安全知識,可能不需要這類功能。
更多內容......
AntiVir 正式延長
2007/9/6 浩偉報告
小雨傘完成例行更新後
正式延長使用期限至2008/5/31
另外引擎版本也更新到7.06.00.05
好用的小雨傘
- 全球超高防毒率
- 免費
- 佔用資源少
- 完整支援VISTA 32bit 64bit
下載地址 自2007/6/6之後再度新版安裝程式
(Windows 2000 / XP / Vista 32 Bit and 64 Bit Date: 09-04-2007 - Version: 7.06.00.268)
http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe
另有更強大的 豪華版試用
進入
http://www1.avira.com/en/evaluate/pcworld_poland.php
留下個人資料及EMAIL
即會收到一封來自德國小雨傘的信
附有說明及試用6個月的註冊KEY
按說明進入
http://www.avira.com/en/download/index.html
下載版本
Avira AntiVir PersonalEdition Premium
(下載比較慢,共有20.7 MB)
若你原本有安裝
Avira AntiVir PersonalEdition Classic
安裝一半他會要你重開機
重開後繼續安裝並要你讀取試用KEY
完成後再重新開機
即能試用6個月
(我申請20070905系統顯示我的授權到20080305)
接下來即能正常更新運作
心動了嗎?快去申請安裝吧
更多內容......
2007年9月1日 星期六
應該認識的 WINDOWS 系統執行檔
Kaspersky 裡頭需注意排除的程式:
wuauclt.exe , msiexec.exe , iexplorer.exe
wuauclt.exe 為windows系統自動更新的程式, msiexec.exe 則是用來安裝副檔名為*.msi 的安裝檔
跟iexplorer.exe 一樣執行時會有修改註冊表的必要,由於這些都是信任的程式,所以可以排除註冊表監控
以下為合法的應用程式以及系統程序
alg.exe , csrss.exe , lsass.exe , smss.exe , winlogon.exe , svchost.exe , services.exe , msnmsgr.exe , msmsgs.exe
alg.exe:它負責處理系統網路以及防火牆之間的聯結
csrss.exe:它是負責處理系統圖形相關的服務
lsass.exe:負責OS的系統安全策略
smss.exe:會話系統,處理系統會話
winlogon.exe:為OS登入管理器,如果發現有不明程式添加啟動項到這邊請注意!
svchost.exe:它會常常調用*.dll 檔案,有時會有傳送封包等的需求所以設為不受網路監控
services.exe:為系統服務管理元件,有時會修改註冊表,所以設為不受註冊表監控
msnmsgr.exe:跟msmsgs.exe 常會有很多連網動作,由於MSN是信任程式所以也設為不受網路監控
更多內容......
kavo 病毒 強烈病毒來襲
Dear all:
各位目前所中的病毒應該是 KAVO 這是一隻變種病毒 有可能造成系統損毀
解毒方式請自行上GOOGLE查詢
這是一個USB病毒或是KAVO病毒 用了卡巴7 NORTON專業版 和NOD32都無效
結果剛好小紅傘有6個月正版KEY提供 安裝後~馬上發現這隻木馬 真是太強了~~
http://www1.avira.com/en/evaluate/pcworld_poland.php
中毒跡象為 「顯示隱藏資料夾 選項無效」.........
卡巴6拿它沒輒..........麻煩!............
有新變種喔!連KIS 6.0跟7.0都抓不到.....
目前知道的是這是一個隨身碟病毒,
跟kavo一樣會去更改檔案屬性及強制隱藏隱藏檔跟隱藏資料夾。
隨身碟裡面會有autorun.inf跟ntdelect.com兩個隱藏檔。
Autorun.inf內容如下:
[AutoRun]
open=ntdelect.com
;shell\open=Open(&O)
shell\open\Command=ntdelect.com
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=ntdelect.com
更多內容......
2007年8月22日 星期三
應用調查 》去年電腦中毒 較前年增一成
主計處公布去年國內電腦應用概況發現,去年國內電腦用戶遭遇病毒、駭客攻擊等資安事件的比率,較前年大幅增加一成左右,資安事件成為企業資訊管理重要項目。
主計處每年辦理電腦應用概況調查,日前公布「九十五年電腦應用概況」調查結果。
這份調查內容涵括電腦普及率、作業系統、資訊經費、委外經費、資安經費、平均月薪、資訊人力,與資訊安全8方面。在資訊安全部分,雖然近九成五的電腦用戶建置資安防護裝置,但是各類資安事件層出不窮,民眾雖然盡力防範,但遭受電腦病毒、駭客攻擊等事件的比率,也較前年大增一成左右。
此外,調查也發現,以伺服器而言,微軟的Windows作業系統市占率仍居首位,高達84.38%,較前年下滑0.2個百分點,而採用Linux作業系統則上升0.32個百分點;在個人電腦方面,採用Linux作業系統的幅度上升0.29個百分點,特別是在政府機關與公立學校部分,分別提升0.56與0.7個百分點。
其他比較值得注意的是,一向被視為待遇優渥的資訊從業人員,去年的平均月薪出現下滑跡象,95年度為新台幣42,000元,較94年度減少2,000元。
更多內容......
2007年8月18日 星期六
現在的惡意程式
現在的惡意程式已經不像以前那樣單純移除某幾行登錄值就可以解決了。
之所以移除不掉,是因為類似的惡意程式是採用系統驅動或系統服務方式來載入。也就是成為了系統的一部分。
也因為有些惡意程式因為已經事先載入在系統裏面,因被認爲是系統檔案在使用中,有些防毒軟體就會無法偵測出來。
或有些防毒軟體就算可以偵測出來,但無法完全移除。
要移掉的話,可以用 SREng (System Repair Engineer) 之類的軟件去查看可疑的驅動程式或系統服務,並找出其路徑和檔案名。其實你要用裝置管理員去查看也可以,但就比較費時費功了一點。
查到路徑和檔案名後,然後用 DOS 或裝去另一個系統去刪除掉那些可疑的檔案。
重開機後就再用 SREng 移除掉相關的驅動、系統服務的登錄值應該可以徹底解決了。
除了驅動程式、系統服務外,一般上以下的也要去注意。雖然不是全部,但大部分的惡意程式就是最愛修改這幾個地方。
可能剩下的或許需要自己靠關鍵字逐一尋找出來刪除掉。
HKCR\CLSID\{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}
HKCU\Software\Microsoft\Internet Explorer\MenuExt
HKCU、HKLM\Software\Microsoft\Internet Explorer\Toolbar
HKCU、HKLM\Software\Microsoft\Internet Explorer\Extensions
HKCU、HKLM\Software\Microsoft\Internet Explorer\Main
HKCU、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKCU、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKCU、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKCU、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKCU、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon -->Shell
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon -->UserInit
x:\WINDOWS\system32\drivers\etc\hosts
補充:
對付這類的惡意程式,有些可以很簡單的就解決掉。
有些雖然是驅動方式載入,但意外的可以輕易刪除掉而不會再重生。對於會重生的,可以試著使用唯讀的同名空檔案來覆蓋。
對於因為檔案在使用中而無法刪除,可以試著用 Process Explorer 之類的程式將其相關的檔案控制從記憶中移除掉。
成功的話,可以在不必重開幾或可以不必用另一個系統的補助來移除這些惡意程式。
對於比較辣手的,檔案再生速度非常快、無法成功覆蓋的。或用多程式來補助重載入,無法徹底從記憶中移除掉的。可以先試著去安全模式下刪除。
但或許有些惡意程式是驅動型的關係,在安全模式下可能也會跟著執行。就連在安全模式下也沒有辦法的話,這時是必須真的要靠另一個系統來補助刪除了。
因為惡意程式不會在乾淨的系統去執行,所以就可以在另一個系統來個"大快殺"。
這裡說的另一個系統就是用 DOS、LiveCD、修復主控台、或裝去另一個電腦等的方式。
如果磁碟格式是 NTFS 的話,DOS就必須要另做支授讀寫 NTFS 的準備。
對於支授 NTFS 的 LiveCD (WinPE、XPE)、修復主控台、另一台電腦的系統 (2K、XP、2K3、Vista以上...) 就可以直接尋找再刪除。
因為殺了後的系統沒有了惡意程式的檔案,所以在開機時就會無法執行。這時候的系統已經算是"安全"了。
剩下的只是將惡意程式留下的垃圾刪除掉就可以了事。
後記:
基本上個人是對於所謂官方提供的移除程式信任不過,不然就是移除不乾淨。
還是親自手動移除掉會比較有安心感。
----------------------------------------------------------------------------------------
引用:
如果實在不能修復,就改用Firefox吧。
首先我不想討論什麼 IE 派、Firefox 派、 IE/FF 比較好、 IE/FF 比較不好等的話題,只是有些地方要糾正一下。
Firefox 的安全漏洞的確是比 IE 少。但從中立的立場去看,IE 有安全漏洞。使用 Firefox 系統就安全了的概念是錯誤的。
像網絡這樣的宣傳其實是非常容易誤導很多人。
而且使用 Firefox 是治根不治本的方法。
就像戦零之前所說,現在的惡意程式已經可以很輕易的成為系統的一部分。
就算你不用 IE,但是系統還是中了惡意程式。就算換成 Firefox,系統還是一樣中了惡意程式的事實還是沒有改變的。
很簡單的道理,只要沒有移除過惡意程式,系統就是中了毒。這時候的系統就是"不安全"。
用 Firefox 是可以減少中毒的風險,但還是一樣有中毒的可能性。
大部分的惡意程式是喜歡靠 ActiveX 來引入安裝,對於不支授 ActiveX 的 Firefox 來說就從這方面來降低中毒的可能性。
但只要有心人肯做,也是可以靠其它的方式來引入惡意程式啟動。那時候的 Firefox 或許也不敢說是"安全"了...
沒有絕對的安全,有的只是降低中毒的風險。
雖然這類的話不懂說過幾次了... "不務求使用者達到專業的地步,但至少要有對保安的基本認識"。
安全類軟體只是補助,最重要還是看使用者的使用習慣和對電腦保安的認識才可以有效預防中毒的可能性。
__________________
更多內容......
