游客
:
注册
|
登录
|
社区银行
|
会员
|
搜索
|
帮助
计算机之家
»
『 计算机安全 』
» 病毒反抗杀毒软件的主要手段
会员登录
[
立即注册
]
[
忘记用户名
] [
忘记密码
]
用户名
UID
:
密码:
隐身
界面风格:
- 使用默认 -
Discuz! 风格
MSNCool 风格
Cookie 有效期:
- 使用默认 -
浏览器进程
一小时
一天
一个月
永久
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题:
[分享]
病毒反抗杀毒软件的主要手段
诗语
版主
UID 42054
精华 0
积分 249
帖子 904
威望 249
现金 69 币币
存款 1079 币币
阅读权限 10
注册 2008-1-1
来自 重庆
状态 离线
#1
大
中
小
发表于 2008-4-20 16:33
资料
个人空间
短消息
加为好友
病毒反抗杀毒软件的主要手段
如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。
本文主要列举说明一些常见抗杀软类病毒的需要注意的检测位置。
一:Run键值
典型病毒:AV终结者变种
目的现象:开机启动双进程坚守、关闭杀毒程序等。
检测位置:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
补充说明:该位置属于常规启动项,很多程序会写。
二:执行挂钩
典型病毒:大量恶意软件以及病毒均会写入
目的现象:杀毒软件难于清理、关闭杀毒程序等。
检测位置:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件
三:Appinit_dlls
典型病毒:机器狗新变种、磁碟机变种。
目的现象:安全模式也加载、关闭杀毒程序等。
检测位置:
HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls
补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装
四:服务以及驱动:
典型病毒:灰鸽子变种
目的现象:难于发现与清理、关闭杀毒程序等。
检测位置:
HKLM\System\CurrentControlSet\Services
补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。
五:映像劫持
典型病毒:大多数AV病毒均会写入此位置
目的现象:简单粗暴地让某个特定文件名的文件无法执行
检测位置:
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions
补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。
六:目前已知删除安全软件文件的检测位置
典型病毒:飘雪变种
目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改APIHOOH。
七:Boot.ini文件
典型病毒:磁碟机变种
目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。
检测位置:Boot.ini
补充说明:在Vista操作系统下对该项检测没有意义。
小结:
检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀
软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。
附件为PapaCheck检测工具v3.0目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。
如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。
注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。
[
本帖最后由 诗语 于 2008-4-20 16:45 编辑
]
人性最可怜的就是:我们总是梦想着天边的一座奇妙的玫瑰园,而不去欣赏今天就开在我们窗口的玫瑰。
songng
新手上路
UID 12904
精华 0
积分 9
帖子 32
威望 9
现金 86 币币
存款 0 币币
阅读权限 1
注册 2007-2-2
状态 离线
#2
大
中
小
发表于 2008-4-28 15:53
资料
个人空间
短消息
加为好友
好贴!狂顶!!!!!!!!!!!!!!!!!!
zl121121
中级会员
UID 38177
精华 0
积分 108
帖子 75
威望 108
现金 55 币币
存款 0 币币
阅读权限 4
注册 2007-8-16
状态 离线
#3
大
中
小
发表于 2008-5-22 13:49
资料
个人空间
短消息
加为好友
不知道病毒反抗还原软件的手段怎样 中了 我都是用还原软件 我装的还原软件叫雨过天晴电脑保护系统 好像没有被病毒穿透过 感觉很好很方便
投票
交易
悬赏
活动
论坛跳转 ...
> 安装版XP系统下载
> 其他系统发布
> 软件更新下载
> 每日更新
> 原创软件
> 『 影视剧场 』
> 『 综合资源 』
> 『 活动专区 』
> 计算机维修教学
> 系统安装设置
> 硬件专场
> 『 网络畅游 』
> 『 软件讨论 』
> 软件参考文献
> 软件寻求
> 『 计算机安全 』
> 杀软天地
> 防火墙专区
> 『 疑难求助 』
> 『 休闲水场 』
> 『 精品网文 』
> 『 美丽贴图 』
> 『 体育联盟 』
> 『 社区公告 』
> 『 站务处理 』
控制面板首页
编辑个人资料
积分交易
公众用户组
好友列表
升级个人空间