This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please upgrade to a browser that supports web standards. It's free and painless.

喜欢玩电脑,对每个新玩意,都想试它一试
喜欢看电影,什么片都爱看,就不爱看鬼片
与您分享计算机与电影的心得。
>> <<
Album | Blog | Comment | Profile | Control Panel
devirus | 27 September,2007 7:32

在Ad-aware中,有些木馬病毒解不掉

  Ad-aware SE Personal是Lavasoft提供给个人免费使用的一套软件,能「"被动」的解掉木马病毒,为什么说是「"被动」呢?就是等你中标了,再来治疗的动作。别人免费让我们使用,就别抱怨了。

  但是Ad-aware有时虽然可以抓的到木马病毒,可是会因为病毒已经加载内存中了,所以没有办法将木马病毒给终止结束掉,它会请你将电脑重新开机后,再次进入Windows后,就自动进行一次扫描,基本上如果Ad-aware比病毒还要早加载的话,木马病毒多半是可以解掉的;但...要是病毒又先加载了呢?那就要自己D.I.Y.了。 

如何D.I.Y.清除木马病毒

  清木马病毒,我们从两个方面来谈,「已知」和「未知」,由防毒软件或是Ad-aware查出来而清不掉的我们称这种为「已知」;而「未知」就是防毒软件和Ad-aware没发觉到的。

  我们先从「未知」的先来谈,防毒及Ad-aware都是要靠更新病毒定义文件,才有办法找出最新的病毒。病毒定义文件就好似我们小时常接种的「疫苗」,如果你没接种过疫苗,就会有生病的危险。所以如果没有经常的更新病毒定义文件,或是碰到的木马病毒太新、太稀少还没被制作成病毒定义文件的,那你就会不知不觉的中毒。

  手动解毒的部份对于许多的没有经验的人可能有点复杂,请你一定要耐住性子慢慢的看到最后,这些东西很少人会讲的那么清楚明白,我都把我的解毒的技术完全写出来了,你还不看?相信我学到就是你的,你也就不用一再的花钱请电脑公司解毒了。

 

寻找未知的木马程序及电脑病毒

  一般我找这种未知的,第一步都是先从Windows开机时会加载的程序来找,也就是找「启动」及各个「登录表」的值。

「启动」数据夹总共有二种:你可以从我的电脑中的本机磁盘C,一层一层的点进去。

  1. 第一种「启动」数据夹是每个XP、2k使用者都会有一个,它的位置位于
    「C:\Documents and Settings\使用者名字\「开始」菜单\程序集\启动 」
  2. 第二种「启动」数据夹是全部使用者共享的,它位于
    「C:\Documents and Settings\All Users\「开始」菜单\程序集\启动」

第一种启动数据夹和第二种比较,你可以很明显看出差异性就是一个是你自己使用者的名字,另一个名字则叫All Users

 

  再来就是检查系统登录表,你可以在「开始菜单」里的「执行」里,输入「regedit」,来开启「登录编辑程序」,

在执行输入regedit

 

登录编辑程序

 

而需要你去检查的位置如以下介绍,请你一层一层的追下去:

  1. Run: 这里是最重要的二个地方
  2. 首先是位于HKEY_LOCAL_MACHINE里的Run,这里的启动程序是最多的,原因是这个地方是所有本机使用者共享的。路径如下:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\Run

    登录编辑程序

     

    再来是位于HKEY_CURRENT_USER里的Run,这里的项目很少,而且里面的启动程序数据会因为使用者个别的设定而有所不同,也就是说,如果这个地方有被安插木马程序的话,你还必需要再登入到另一个使用者那边去检查一下这个位置有没有安全。路径如下:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows
    \CurrentVersion\Run

    登录编辑程序

     

    我整理了常见的「有问题」及「正常安全」的登录值,在本文的最后面,这两个清单会持续的维护。

  3. Userinit: 这也是相当的重要的一个地方,几乎每个中毒的电脑这个地方都有问题。它的路径如下:
  4. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

    登录编辑程序
    通常该登录键下面有一个正常的值如下:
    【C:\WINDOWS\system32\userinit.exe,】

     

    但这个键允许指定用逗号分隔的多个程序,
    例如 【C:\WINDOWS\system32\userinit.exe,c:\我是病毒.exe】

    所以你只要把逗号后面的所有文字全部删除掉,只留下C:\WINDOWS\system32\userinit.exe,就好了。

     

  5. Load: 这个会有问题的情况会比较少一些,不过rundl132.exe这个木马病毒通常都喜欢躲在这。
  6. HKEY_CURRENT_USER\SOFTWARE\Microsoft\
    Windows NT\CurrentVersion\Windows\load

    登录编辑程序

    你只要检查名称load的那一行,确定数据域位是空白的

     

  7. RunOnce :RunOnce、RunOnceEx、RunServices会出现状况的机率就更少了(有些电脑甚至没有这些键值如RunServices),一般正常的情况,这里面只会有一个「(默认值) REG_SZ (数值未设定)」在里面,除此之外,这里面「不应该」被放置「任何的程序」如果有其它的程序在上面,全部杀掉。如下图是一个正常的情况:
  8. 登录编辑程序

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunOnce

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunOnceEx

    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunOnce

    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunOnceSetup

     

  9. RunServices
  10. HKEY_CURRENT_USER\SOFTWARE\Windows
    \CurrentVersion\RunServices

    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunServicesOnce

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunServices

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\RunServicesOnce

  

 

  对初学者来说,看这些登录表的困难度,就是在什么可以杀?什么不可以杀?要是你胡乱杀了一堆东西,虽然当下没有感觉到有什么不一样,可是一旦你重新开机,你就知道后果了。

  所以要学会怎么看这个东西可以杀或是不能杀,是要靠经验的。所以建议大家,拿起你的笔记本,看你要记在电脑里还是记在纸上,将上述的这些需要注意的登录表完整的抄下来,将来中毒时,就可以用来判断有什么东西多了出来,一般来说,多出来的那个东西就有可能是木马程序或是电脑病毒,当然也有可能是你后来才安装上来的程序软件。

  要记些什么东西?以我目前自己电脑为例,第1个Run里的HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 我会记下
第一笔 名称 ctfmon.exe 数值资料 C:\WINDOWS\system32\ctfmon.exe
第一笔 名称Yahoo! Pager数值资料 "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
以此类推。

一些基本常识

以下内容是很基本的常识,但是对一些初学者还是要简单的说一下,虽然操作系统一直的演进,但是这两个常识一直还是存在的。

路径的常识:

  所谓的路径就是 C:\WINDOWS\system32\ctfmon.exe,

  它可以分解成 「C: 」、「WINDOWS」 、「system32」及「ctfmon.exe」,代表的意思即是有一个档案叫「ctfmon.exe」,它被放在「C: 」磁盘的「WINDOWS 」数据夹的「system32」数据夹内。

  由这个例子可以明白的看出每个数据夹都会隔着「\」斜线符号。

 

档案的常识:

  接着同样以上面的例子为例子,「ctfmon.exe」

  每一个档案都有一个主檔名和一个扩展名组成,中间以一个「.」(点符号)隔开,主档名代表这个档案叫什么名字,主要是给使用者做记忆用,而扩展名就比较重要了,它代表了这个档案是什么样的一个档案,如图片文件、音乐文件...等等。

  早期DOS时代主档名只有8位,扩展名为3位;而现在Windows时代,主档名可以随便取(当然不是要多长就多长,还是有限制的),扩展名虽然也可以取的很长,但是还是都以3个字为主。

一个解毒的示范 (2007.6.8补充)

  下图为HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run的数值,以底下这个例子可以看到一个不寻常的地方,你看出来了吗?

  唯一的问题出在第一个「(默认值)」,这个「名称」的「数据」数值是空白,你可以看一下上面第一个Run的图片。

 

  所以这个的解决方法就是用鼠标左键双点两下「(默认值)」,然后会出现下面这个「编辑字符串」窗口,你只要将「数值数据」里的那串数值
「C:\DOCUME~1\EndUser\LOCALS~1\Temp\xiao.exe」给清除掉,然后再按「确定」就好了。

 

  接下来是Userinit这个位置,这个位置也是最常有病毒的地方,如下图我抓下来的Init的截图,这个截图我有修改过,这是为了要完整个看到整个Userinit字符串。

这个Userinit字符串如下,「C:\WINDOWS\system32\userinit.exe,C:\Program Files\Windows Media Player\svchost.exe,」

这个Userinit有两个部份,分别是userinit.exe及svchost.exe,根据上面的Userinit的说明可以知道,除了userinit.exe以外的东西都是病毒,所以你要将userinit.exe以外的东西都清除掉,你可以使用鼠标左键双点两下「Userinit」这个位置,然后将数值数据改成这样
C:\WINDOWS\system32\userinit.exe,」,然后再按「确定」就解决了。

 

当然重新开机之后,最好可以再去把这几个病毒档案给删除掉,
「C:\DOCUME~1\EndUser\LOCALS~1\Temp\xiao.exe」及
「C:\Program Files\Windows Media Player\svchost.exe」。

 

Ps 1:特别注意到xiao.exe这个档案的位置,这个位置经常会有病毒在这里,因为它是Windows的暂存区,所以建议经常要去清理这个位置,较完整的路径就像这样 C:\Documents and Settings\EndUser\Local Settings\Temp。

Ps2:svchost.exe这个档案的正确路径是在C:\Windows\system32里,如果它出现在其它位置就代表它是假货,就像是这个例子一样。

有问题的登录值总整理

  只要你发现你的登录值里有符合以下任何一个值,直接删除它就对了!

表格 1: 常见木马病毒程序登录值。
名称 资料
cmdbcs C:\WINDOWS\SVCHOST.EXE
cmdbcs C:\WINDOWS\cmdbcs.exe
fzg C:\WINDOWS\Config\svhost32.exe
svchost C:\WINDOWS\system32\SVSH0ST.EXE
load C:\WINDOWS\uninstall\rundl132.exe
mhsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\mhso.exe
mnsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\mnso.exe
msccrt C:\WINDOWS\LSASS.EXE
MsIMMs32 C:\WINDOWS\12Sy.exe
qjsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\qjso.exe
rxsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\rxso.exe
tlsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\tlso.exe
wlsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\wlso.exe
wosa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\woso.exe
ztsa C:\DOCUME~1\使用者账号\LOCALS~1\Temp\ztso.exe
WSVBRS C:\WINDOWS\RUNDLL32.exe
upxdnd C:\WINDOWS\upxdnd.exe
svc C:\DOCUME~1\使用者账号\LOCALS~1\Temp\byetmr.exe
1MJPMIG_ C:\WINDOWS\IMEINPUTS.EXE
wssttrs C:\WINDOWS\wssttrs.exe
Microsoft Autorun9 C:\WINDOWS\system32\Ravasktao.exe
Microsoft Autorun14 C:\WINDOWS\system32\ztinetzt.exe
Microsoft Autorun5 C:\WINDOWS\system32\mosou.exe
Microsoft Autorun10 C:\WINDOWS\system32\nwizwmgjs.exe
Microsoft Autorun6 C:\WINDOWS\system32\mydata.exe
MailScanner C:\DOCUME~1\使用者账号\LOCALS~1\adsl.exe
system C:\Program Files\Common Files\system\Updaterun.exe
kava C:\WINDOWS\system32\kavo.exe
Iexplore Data2 Center13 C:\WINDOWS\System32\firestore3.exe
sck12 C:\WINDOWS\system32\helpsys.exe
sixer5 C:\WINDOWS\system32\ssc.exe
sysms C:\WINDOWS\system32\sysem.exe
Systam13 icsws.exe
Windows Shield igkxibxhu.exe
mmsass mmdmm.exe
johkjh C:\WINDOWS\system32\srvd.exe
melg3445 C:\WINDOWS\system32\mdmdd.exe
  持续更新中...

安全的登录值总整理

  以下整理的登录值都是一般常见正常的登录值,请不要动到它。

表格2: 常见一般正常程序的登录值。
名称 资料
IMJPMIG8.1 "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
MSPY2002 C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
NvCplDaemon RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
NvMediaCenter RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
nwiz nwiz.exe /install
PHIMETIPSYNC C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync
Smapp C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
ctfmon.exe C:\WINDOWS\system32\ctfmon.exe
Yahoo! Pager "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
MSMSGS "C:\Program Files\Messenger\msmsgs.exe" /background
msnmsgr "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
swg C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
Skype "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
  持续更新中...

Bookmark: HemiDemi MyShare Baidu Google Bookmarks Yahoo! My Web Del.icio.us Digg technorati furl Bookmark to:YouPush Bookmark to:你推我報
[ More from this category: ]
Previous post in this category:  电脑中毒怎么办?使用工具软件来解毒
Next post in this category:  认识WindowsXP SP2的防火墙
[ Posts on this date ]
电瘾院-网站地图Site Map - 2007
将AdSense装在PixNET - 2007
使您的部落格获取收益 - 2007
让计算机也能看电视,买个电视卡、电视盒或电视棒吧! - 2007
选购一台消费型数字相机需要考虑的事项 - 2007
如何选购适合你的桌上型电脑?购买电脑时的一些建议 - 2007
多台电脑如何同时上网?无线IP分享器如何选购? - 2007
家庭电影院 Home Theater - 2007
一个绝佳的相片管理程序Picasa Google - 2007
多年前的旧软件无法在WindowsXP中执行的问题 - 2007
你有需要中华电信的光世代及色情守门员吗? - 2007
如何找电脑里下载的档案及如何藏好下载来的档案 - 2007
如何使用网络上的芳邻来分享档案及数据夹 - 2007
磁盘分割与格式化,GDisk教学 - 2007
XP无法自动登入?ASP.NET Machine A...? - 2007
忘记xp登入密码?administrator密码吗? - 2007
你是要又酷又炫的布题主题?还是最佳的系统效能? - 2007
更改磁盘驱动器、光驱、USB随身碟磁盘代号教学 - 2007
忘记打过的文件存在哪了吗?来使用Google桌面吧! - 2007
开机慢!进入WindowsXP后还要等很久才能宽带拨号联机上网 - 2007
ADSL宽带开机自动拨号联机设定教学 - 2007
电脑重灌前与后的数据备份工作 - 2007
为啥桌面上的东西不见了 - 2007
音乐转文件及瘦身教学 - 2007
剪辑手机铃声不求人! - 2007
玩游戏玩到一半会跳出来? - 2007
A disk read error occurred, Press Ctrl+Alt+Del to restart - 2007
下列档案遗漏或损毁,无法启动Windows - 2007
ADSL及CableModem不能上网要如何处理? - 2007
电脑突然就不能开机了?NTLDR is missing - 2007
电脑主机板的第一选择品牌「技嘉Gigabyte」 - 2007
你可能已经成为盗版软件的受害者,这一份Windows未通过正版Windows验证。 - 2007
IBM ThinkPad笔记型电脑无法使用F11键的Recovery功能 - 2007
msn实时通无法登入,错误码80048820 - 2007
清洁CPU散热片风扇防止CPU过热,让电脑速度跑的更快 - 2007
电脑开机到一半时,电脑忽然自动断电关机!! - 2007
Internet Explorer无法开启因特网网站http://tw.yahoo.com,操作已终止。 - 2007
电脑数据备份,jpg变成.jpg.vbs的惨痛案例 - 2007
DoScan.exe占用CPU资源,系统变得很慢 - 2007
无法存取xxx数据夹,存取被拒 - 2007
如何使用Outlook自动帮你分类及整理邮件 - 2007
使用Outlook 2003来阻挡垃圾邮件 - 2007
如何备份你的Outlook 2003邮件及更改邮件数据文件PST的预设位置路径 - 2007
如何设定microsoft outlook 2003收gmail的信件教学 - 2007
推荐好用的e-Mail电子信箱Google GMail - 2007
如何使用Office2003来读取Office2007的档案? - 2007
每个人都要学的Word实用技巧教学-「合并打印」 - 2007
使用Microsoft Word最常犯的五个错误 - 2007
Windows Vista的「家长监护」是什么?它有什么能耐? - 2007
Windows Vista区域联机IP设定教学 - 2007
Windows Vista ADSL宽带网络设定教学 - 2007
Windows Vista不是洪水猛兽 - 2007
如何使用虚拟光盘软件程序教学(下) - 2007
如何使用虚拟光盘软件程序教学(上) - 2007
Nero烧录教学(CD-Extra音乐和数据光盘烧录教学) - 2007
Nero烧录教学(数据光盘Data CD, Data DVD烧录教学) - 2007
Nero烧录教学(Video CD激光视盘烧录教学) - 2007
Nero烧录教学(Audio CD与MP3 CD的音乐烧录教学) - 2007
雷射光雕机(刻录机)Light Scribe制作光盘封面卷标教学 - 2007
随身碟病毒与无法显示所有的档案 - 2007
所有的档案都被覆写,变成小恶魔exe檔 - 2007
怎么又中毒了?怎么电脑常常在修理? - 2007
游戏账号及雅虎奇摩拍卖账号被盗事件 - 2007
看影片也会中毒!real player自动开启的广告 - 2007
Lavasoft Ad-Aware 2007 免费版正式推出 - 2007
W32.Looked.BK感染硬盘中的执行文件 - 2007
移除流氓软件Adware.CDN cdnprot.sys示范教学 - 2007
改变你上网的习惯,杜绝木马上身 - 2007
寻找木马间谍程序新利器PC Tools的Spyware Doctor - 2007
认识WindowsXP SP2的防火墙 - 2007
电脑中毒怎么办?使用工具软件来解毒 - 2007


Comment

Trackback

Comment Permissions: Allow commenting

Leave Comment

*Name/Nickname
E-mail
Personal Website
Comment Title
*Comment
* Private Comment