999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

識別病毒文件的四個非常不錯的方法

2009-05-28 03:48:06
網(wǎng)絡(luò)與信息 2009年10期
關(guān)鍵詞:服務(wù)

我們在使用殺毒軟件殺毒的時候,常常會檢測出很多“病毒”,許多朋友抱著“寧可錯殺一堆,絕不放過一個”的態(tài)度,將檢測出的“病毒”全部刪掉。其實全刪是不可取的,有的是被感染的系統(tǒng)文件,是不能刪的。筆者在這里介紹幾個識別病毒文件的方法,希望對大家有所幫助。

一、文件時間

如果你覺得電腦不對勁,用殺毒軟件檢查后。沒什么反應(yīng)或清除一部分病毒后還是覺得不對勁,可以根據(jù)文件時間檢查可疑對象。

文件時間分為創(chuàng)建時間、修改時間(還有一個訪問時間,不用管),可以從文件的屬性中看到,點選文件,右擊,選擇菜單中的屬性就可以在“常規(guī)”那頁看到這些時間了。

通常病毒、木馬文件的創(chuàng)建時間和修改時間都比較新。如果你發(fā)現(xiàn)得早?;揪褪墙鼛兹栈虍斕臁:\windows和c:\windows\sys-tern32,有時還有c\windows~system32\drivers,如果是2000系統(tǒng),就把上面的windows改成winnt,這些地方都是病毒、木馬常呆的地方。按時間排下序(查看-詳細資料,再點下標題欄上的“修改時間”),查看下最新幾日的文件,特別注意exe和dll文件,有時還有dat、ini、cfg文件,不過后面這些正常的文件也有比較新的修改時間,不能確認就先放~邊。重點找exe和訓,反正后三個也不是執(zhí)行文件。一般來說系統(tǒng)文件特別是exe和dll不會有如此新的修改時間。

當然更新或安裝的其它應(yīng)用軟件可能會有新的修改時間,可以再對照下創(chuàng)建時間,另外自己什么時間有沒有裝過什么軟件應(yīng)該知道,實在不知道用搜索功能,在全硬盤上找找相關(guān)時間有沒有建立什么文件夾,看看是不是安裝的應(yīng)用軟件,只要時間對得上就是正常的。如果都不符合,就是病毒了,刪除。

說明一點,正如不是所有最新的文件都是病毒一樣,也不是說所有病毒的時間都是最新的,有的病毒文件的日期時間甚至會顯示是幾年前的。

當然我們還有其他的分辨方法。

二、文件名

文件名是第一眼印象,通過文件名來初步判斷是否可疑是最直接的方法,之所以放在時間判斷后面,實在是從一大堆文件中分揀可疑分子太難了,還是用時間排下序方便些。

我們常說的隨機字母(有時還有數(shù)字,較少)組合的文件名,病毒最愛用它(曾經(jīng)發(fā)現(xiàn)某些正常軟件也有使用這種奇怪組合的習慣,比如雅虎上網(wǎng)助手,每次文件名都不一樣,動機可疑,還有某貓的驅(qū)動程序也看似隨機組合,不過幸好有廠商信息可以協(xié)助分辨)。

還有文件名的長度,有的嚴重超出8位文件名的標準,有10幾位之多,這都應(yīng)列為可疑對象,尤其是IE插件中有這些文件名出現(xiàn)時。

當然光說文件名古怪、隨機組合,似乎沒有一個標準,不熟悉電腦的人看所有的英文文件名都可能認為是奇怪的、無意義的排列組合,所以真要依靠文件名判斷,還是要對系統(tǒng)文件夾下的文件、常規(guī)文件有一定了解后才能比較好地掌握。初步來說,結(jié)合上面的時間還有其它手段共同判斷,還是可以發(fā)現(xiàn)點東西的。

還有一種就是假冒正常文件、系統(tǒng)文件的文件名,這倒比較好識別,比如:svchost.exe和svchOst.exe,很明顯后者在假冒前者,這種欲蓋彌彰倒更容易暴露,前提是你對系統(tǒng)文件名比較熟悉,有事沒事打開任務(wù)管理器學習一下吧。

對應(yīng)干文件名,還有服務(wù)名、驅(qū)動名、注冊表啟動項名,相對而言,這些項目的名字如果沒有表示出一定含義,倒真是病毒了。還沒幾個廠商會不負責任地給自己的軟件要用到的服務(wù)、驅(qū)動、啟動項起個無意義、隨便組合的名字,如果服務(wù)、驅(qū)動、啟動項名是有問題的。那么下面使用的文件一定是有問題的。

實在沒把握,把文件名(有時要包括完整文件路徑,不同路徑下的同名文件可不一樣)、服務(wù)名、驅(qū)動名、啟動項名放到網(wǎng)上搜索一下,看看別人怎么說的,特別是對查不到的、還有服務(wù)、驅(qū)動、啟動項與文件名對不上的(如同一服務(wù)名在網(wǎng)上查出有不同文件與之對應(yīng),或相反情況),都可以列為可疑對象。

三、版本信息

檢查文件時間有不確定性,再加一個檢查項目文件版本,也是在文件的屬性中查看,有文件版本、廠商信息等。首先明確一下,不是所有文件都有版本信息,也不是所有無版本信息的文件都是病毒文件,更不是所有顯示微軟信息的文件都真是微軟的。

文件名、文件時間,再對上文件版本?;究梢缘贸鲆粋€結(jié)果,比如~個奇怪的文件名,顯示微軟的廠商信息,明顯可疑:或者本來應(yīng)該是正常的系統(tǒng)文件(如explorer exe或userinit exe)卻沒有版本信息??赡苁潜徊《咎鎿Q或破壞了:還有soundman exe廠商信息竟然是1,可以考慮刪除了,應(yīng)該不是聲卡的程序了。

版本信息中除了廠商以外,還有原文件名,有時你會在這里發(fā)現(xiàn)一個與檢查文件不同的名字,真是別有天地。

四、位置

病毒、木馬喜歡呆的地方是系統(tǒng)文件夾,windows、windows~sys-tern32、wIndows~system32\drivers。還有c:\program filesinternetexplorer、c:\program

files\internet explorerkplugin、c:\orogramfiles\common files\microsoft shared。還有就是臨時文件夾、1E緩存等。

首先臨時文件夾c\documents and settings\你的用戶名\localsettings\temp和c:\windows\temp是一定要清除的,而且可以大膽地刪除,不管好壞,刪了沒事:lE緩存也要清除的,不是直接進文件夾刪除,而從lE的菜單工具internet選項進入,刪除文件一刪除所有脫機文件,最好在高級那設(shè)成關(guān)閉瀏覽器時自動清空臨時文件,就省事了。

其它文件夾,主要看是否有不該存在的文件存在,比如windows文件夾中多了什么瑞星的文件(卡卡的倒是有在那)、realplayer的文件,絕對可疑;還有比如svchost exe、ctfmon exe突然出現(xiàn)在win—dows或其它文件夾中,而不是在它們應(yīng)該在的system32中,也可以確定是病毒。當然可以結(jié)合上面的幾個方法一起判斷。有的時候是得靠經(jīng)驗,相對而言文件比較少的文件夾比較好判斷,多出什么很容易發(fā)覺,比如windows、lE文件夾,多看看,就知道基本就是那些。多一兩個exe或dlI,馬上可以發(fā)現(xiàn)(很多流氓軟件是會在這里安身的)。

還有就是結(jié)合注冊表啟動項,一般啟動項引用到windows中的不多,基本是輸入法、聲卡管理,更多的就可疑了,指到system32下的可多看兩眼,實在拿不準,老辦法,到網(wǎng)上查文件名。如果發(fā)現(xiàn)啟動項指向font字體文件夾的,那不用想了,一定有問題。

服務(wù)驅(qū)動也是如此,不是在system32或driver中的就要多檢查一下(自然在它們下面的也要檢查,何況不在)。

除了文件夾位置,還有注冊表位置。除了幾個RUN的啟動項,還有映像劫持(1FEO)要檢查,值有debugger的都要注意一下,除了最后一個your image file name here without a path有個debug-ger=ntsd-d,其它的是都沒有的。只要有發(fā)現(xiàn)就是被劫持(免疫的除外,免疫是把已知病毒程序名劫持到不存在的文件上,使其不能運行),然后就找劫持文件,就是debugger后面的文件,找到后連同注冊表項一起刪除。但注意,現(xiàn)在的劫持有的用的不是病毒文件,是系統(tǒng)文件或命令,比如svchost exe或ntsd-d,這就不要刪除文件了,只要把注冊表項刪除即可。

還有要注意的注冊表項有appinit_dIIs,一般為空值(例外,卡卡的一個文件會放這),如果多出值就是病毒,按名字找到刪除。還有一個就是userinit,一般也是空的,多東西修改就要查查是否正常。

推薦用SREng來檢查,比較方便,也會自動提示以上修改。

結(jié)語

說真的,真要從一堆英文名中找出可疑的文件名挺難的,綜合使用各個方法,配合工具軟件分類顯示才是捷徑,比如SREng,把服務(wù)驅(qū)動列出來,名字、文件、路徑一擺,就很明顯了,有的名字就是亂寫的,對照后面的文件名就很清楚了,有的細心的會冒充系統(tǒng)服務(wù)名,不過與正常的一對比。連網(wǎng)也不用上,也可以找出問題。隱藏微軟服務(wù)后非微軟的服務(wù)就露出來了,如果還頂個系統(tǒng)服務(wù)名或接近系統(tǒng)服務(wù)的名字,就一定有問題,不是把正常服務(wù)改了,就是額外加進來的李鬼。(NV)

猜你喜歡
服務(wù)
自助取卡服務(wù)
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
高等教育為誰服務(wù):演變與啟示
招行30年:從“滿意服務(wù)”到“感動服務(wù)”
商周刊(2017年9期)2017-08-22 02:57:56
主站蜘蛛池模板: 97超爽成人免费视频在线播放| 婷婷成人综合| 亚洲女同欧美在线| 精品福利一区二区免费视频| 亚洲人成影院午夜网站| 91一级片| 国产在线精彩视频二区| 精品伊人久久久久7777人| 久久毛片基地| 亚洲一区波多野结衣二区三区| 国产噜噜在线视频观看| 青青草综合网| aaa国产一级毛片| 国产青青草视频| 亚洲无码高清一区| 免费av一区二区三区在线| 精久久久久无码区中文字幕| 日韩精品一区二区三区大桥未久 | 免费在线色| 又猛又黄又爽无遮挡的视频网站| 另类综合视频| 五月综合色婷婷| 午夜色综合| 欧美成人手机在线观看网址| www亚洲精品| 91国内视频在线观看| 福利视频一区| 国产理论精品| 无码精品国产dvd在线观看9久 | 国产午夜福利片在线观看 | 亚洲国产一成久久精品国产成人综合| 国产69囗曝护士吞精在线视频| 91在线免费公开视频| 亚洲精品777| 国产成人午夜福利免费无码r| 97精品久久久大香线焦| 人人看人人鲁狠狠高清| 国产精品所毛片视频| 狼友视频一区二区三区| 精品午夜国产福利观看| 国产91线观看| 亚洲天堂精品视频| 欧美亚洲国产精品久久蜜芽| 天天色综网| 国产麻豆精品久久一二三| 午夜少妇精品视频小电影| 亚洲精品桃花岛av在线| a级毛片一区二区免费视频| 最新亚洲人成无码网站欣赏网| 久久国产乱子伦视频无卡顿| 亚洲人成人伊人成综合网无码| 综合人妻久久一区二区精品| 极品私人尤物在线精品首页| 亚洲天堂日韩av电影| 午夜丁香婷婷| 国产微拍一区二区三区四区| 国产精品第一区在线观看| 亚洲三级影院| 欧美成人怡春院在线激情| 一级毛片不卡片免费观看| 无码专区在线观看| 欧美日韩国产一级| 在线免费亚洲无码视频| 亚洲一区二区三区国产精华液| 日韩欧美在线观看| 亚洲男人的天堂在线| 香蕉视频在线精品| 毛片大全免费观看| 波多野结衣中文字幕一区二区| 亚洲综合经典在线一区二区| 国产精品浪潮Av| 99色亚洲国产精品11p| 欧美午夜小视频| 在线观看免费国产| 高清无码不卡视频| 91区国产福利在线观看午夜| A级毛片无码久久精品免费| 欧美在线伊人| 精品無碼一區在線觀看 | 草草线在成年免费视频2| 91亚洲国产视频| 永久成人无码激情视频免费|