999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

隱藏再深也不怕多管齊下揪出Rootkit病毒

2021-03-10 08:57:48閩人
電腦愛好者 2021年5期
關鍵詞:進程服務系統

閩人

Rootkit病毒的開發者常常是把后門寫成符合微軟WDM規范的驅動程序模塊,然后把自身添加進注冊表的驅動程序加載入口,很多還會通過添加的服務進行自我監視。這樣一旦發現驅動文件被刪除則會立刻“復活”,這就導致此類病毒極難被徹底查殺。因此如果大家懷疑自己的電腦中招Rootkit病毒,首先就要檢查當前加載的驅動,這可以借助OpenArk軟件(下載地址:https://openark.blackint3.com/)來完成。安裝完該軟件后以管理員身份啟動,切換到“內核→驅動管理”,它會列出本機里所有加載的驅動程序。

一般情況下,因為Rootkit病毒的開發者沒有公司,或者是一些非知名公司,所以我們可以點擊“公司”進行排序。之后對標示紅色的驅動進行排查,類似dump _x x x x.sys之類的驅動,通過搜索微軟的技術文檔可以知道這些是在系統啟動時加入到內核,在出現藍屏時生成dump內存鏡像的工具,所以可以先將這類文件篩除(圖2)。

接著再忽略英特爾、微軟等知名公司的驅動,并結合藍屏提示,如圖1的藍屏錯誤,顯示的是“passguard_ x64.sys”文件錯誤,其公司名一欄為空,是可疑文件。用鼠標右擊該文件并選擇“定位到文件”,自動跳轉到它所在的文件夾,右擊這一文件并選擇“屬性”,依次切換到“數字簽名→簽名列表→簽名者姓名”,可以看到是一個非知名公司的簽名(圖3)。

筆者試圖刪除該文件,系統卻提示該文件正在被使用而無法刪除。因為驅動都是通過系統服務來加載的,所以先要找到對應的服務。啟動注冊表編輯器,依次展開[計算機\HKEY_ LOCAL _MACHINE\SYSTEM\CurrentControlSet\Ser vices](即服務所在的鍵值),搜索關鍵詞“passguard_x64.sys”,可以找到加載該驅動的服務,路徑為[H K E Y_ LOCA L _ MACH I N E \SYSTEM\CurrentControlSet\Services\PassGuard](圖4)。

刪除[PassGuard]鍵值后重啟電腦(建議刪除前先備份該鍵值),然后打開“C:\Windows\System32\drivers”并刪除“passguard_x64.sys”。可是再次重啟電腦后發現它又“復活”了,顯然在系統后臺還有一個監視進程。同上啟動OpenArt后切換到“進程”,點擊“公司名”進行排序,同樣排查無公司名稱的進程。通過查看文件的簽名信息后發現,“roca.exe”和“passguard_x64.sys”是一致的,描述顯示“Windows服務主進程”、啟動的父進程ID是868(圖5)。

在上述的窗口中點擊“進程ID”進行排序,可以看到進程ID是868的進程名稱為“ser vices.exe”(即系統服務進程),既然“roca.exe”是通過父進程“ser vices.exe”啟動的,結合進程描述為“Windows服務主進程”,可以判定“roca.exe”是一個系統服務進程(圖6)。

繼續啟動注冊表編輯器,同上展開上述的[Services]鍵值并搜索“roca.exe”,可以找到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\roca]服務,其DisplayName(服務顯示名稱)的數值為“@%systemroot%\system32\roca.exe,-1”。再以該數值為關鍵詞進行查找,在[HKEY_USERS\S-1-5-21-2763384395-1765730566-4010330844-1001_Classes\LocalSettings\MuiCache\27\AAF68885]中可以看到它對應的數據名稱為“roca”(圖7),這個就是該服務在“服務管理組件”窗口中顯示的名稱。接下來就可以通過名稱找到具體的服務并進行處置。

打開系統的服務管理,按提示找到“roca”服務并將其停止,同時在注冊表中刪除它所對應的服務鍵值。重啟系統后分別進入“C:\Windows\System32\drivers”和“C:\Windows”,刪除“passguard_x64.sys”和“roca.exe”。再次重啟后電腦恢復正常,也未出現藍屏現象,自此順利地刪除該病毒。

當然,完成上述操作后,為了確保系統里沒有漏網之魚,大家還可以使用一些專門的Rootkit病毒查殺工具進行全面掃描,如卡巴斯基的TDSSKiller等,啟動程序后點擊Scan進行全面掃描即可(圖8)。

猜你喜歡
進程服務系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
債券市場對外開放的進程與展望
中國外匯(2019年20期)2019-11-25 09:54:58
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
社會進程中的新聞學探尋
民主與科學(2014年3期)2014-02-28 11:23:03
主站蜘蛛池模板: 国产欧美日韩在线一区| 99热国产这里只有精品无卡顿"| 又爽又大又光又色的午夜视频| 真人免费一级毛片一区二区| 久久久国产精品无码专区| 精品视频在线一区| 欧美成人综合在线| 任我操在线视频| 亚洲永久色| 4虎影视国产在线观看精品| 在线观看亚洲人成网站| 欧美全免费aaaaaa特黄在线| 色视频久久| 亚洲欧美精品日韩欧美| 亚洲全网成人资源在线观看| 沈阳少妇高潮在线| 亚洲欧美综合在线观看| 啪啪啪亚洲无码| 国产区91| 亚洲精品久综合蜜| 中文字幕在线视频免费| 欧美视频免费一区二区三区| 欧美日韩第三页| 国产精品999在线| 欧美日韩国产系列在线观看| 久久精品丝袜| 欧美曰批视频免费播放免费| 美女高潮全身流白浆福利区| 国产乱人免费视频| 日韩成人免费网站| 天堂av综合网| 日本午夜网站| 久久精品66| 91精品国产自产91精品资源| 国产精品深爱在线| 久久青草精品一区二区三区| 国产小视频在线高清播放| 日韩欧美高清视频| 成人福利免费在线观看| 亚洲国产日韩欧美在线| 国产91av在线| 亚洲AV无码一区二区三区牲色| 蜜臀AV在线播放| 久久亚洲中文字幕精品一区| 亚洲第一区欧美国产综合| 看av免费毛片手机播放| 小蝌蚪亚洲精品国产| 亚洲V日韩V无码一区二区| 国产成人精彩在线视频50| 91久久大香线蕉| 国产精品亚洲日韩AⅤ在线观看| 国产一级在线观看www色 | 国产精品美人久久久久久AV| 18禁黄无遮挡免费动漫网站| 国产精品青青| 成人午夜视频免费看欧美| 色网站在线视频| 精久久久久无码区中文字幕| 一本色道久久88| 欧美高清日韩| 18黑白丝水手服自慰喷水网站| 欧美三级日韩三级| 黄色在线不卡| 婷婷开心中文字幕| 欧美日韩第二页| 91精品亚洲| 午夜精品久久久久久久99热下载| 免费观看男人免费桶女人视频| 欧美成人看片一区二区三区| 国产成人乱码一区二区三区在线| 国产一在线| 国产精品自拍露脸视频 | 国产一级二级三级毛片| 国产九九精品视频| 天堂久久久久久中文字幕| 亚洲va欧美va国产综合下载| 啊嗯不日本网站| 伊人色综合久久天天| 欧美另类视频一区二区三区| 国产91麻豆视频| 国产成人精品免费视频大全五级| 国产成人综合日韩精品无码不卡|