手工查杀木马病毒的一般详细步骤

合集下载

病毒手动查杀步骤参考

病毒手动查杀步骤参考

中毒症状1
桌面被修改成如图所 示,且右键→属性, 显示属性中的主题、 桌面选项卡中的设置 项无法使用、或使用 后不生效。切每次注 销,启动,重启后背 景色会变动。
中毒症状2
打开任务管理器时, 提示任务管理器以被 管理员禁用,打开命 令行时,命令行被强 制关闭,切弹出英文 提示框,bat文件执行 现象同命令行。且rar 压缩文件不能执行。
通过任务管理器将通过任务管理器将smss32exesmss32exe进程关闭后进程关闭后进入进入windowswindowssystem32system32将将smss32exesmss32exe文件删文件删除且在原处创建文件夹除且在原处创建文件夹smss32exesmss32exe并进入并进入命令行到当前目录下执行命令行到当前目录下执行attribsmss32exesmss32exe进行手动文件免疫以免改文件进行手动文件免疫以免改文件被再次生成
进入windows\system32将winlogon32.exe删除。
启动SREngLdr.exe软件,启动项目会自动跳出 该注册表键值被修改,是否需要修复。
KEY_LOCAL_MACHINE\Software\Microsoft\ WINDOWSNT\CurrentVersion\Winlogon\Us erinit 键值为: C:\WINDOWS\system32\winlogon32.exe
病毒程序漏洞
经多次测试,发现该程序只能对一个命令 行进行监控,即当不理会提示框的情况下 打开第二个命令行时,第二个命令行将不 被强行关闭,且可以正常使用。
查找病毒启动项
使用msconfig命令打开系2.exe 的启动项。
smss(Session Manager Subsystem)是会话管理 子系统用以初始化系统变量。

手工清理病毒原来可以如此简单

手工清理病毒原来可以如此简单

手工清理病毒原来可以如此简单今天我们以今年泛滥比较严重的病毒之一的“AV终结者”的手工清理方法来像大家讲述如何手工清理这类非感染exe文件类型的病毒(本次讲述的办法在清理完病毒源头以后借助专杀工具依然可以适用于清理感染exe类病毒)。

第一步:知己知彼,百战百胜要战胜AV终结者,我们先要了解自己的处境和它的特性还有弱点。

首先我们来了解下AV终结者的执行以后的特征:1.在多个文件夹内生成随机文件名的文件旧版本的AV终结者在任务管理器里可以查看2个随机名的进程,新的变种文件名格式发生变化,目前我遇到过2种。

一种是随机8个字母+数字.exe和随机8个字母+数字.dll;另一种是6个随机字母组成的exe文件和inf文件。

不管变种多少它们保存的路径大概都是如下几个:C:\windowsC:\windows\helpC:\Windows\TempC:\windows\system32C:\Windows\System32\driversC:\Program Files\C:\Program Files\Common Files\microsoft shared\C:\Program Files\Common Files\microsoft shared\MSInfoC:\Program Files\Internet Explorer以及IE缓存等这个是我个人总结出来的,随着病毒的变种。

获取还有其他的。

我这里只提供参考。

2.感染磁盘及U盘当你的系统中了AV终结者,你会发现你的磁盘右键打开时将出现一个”Auto”也就是自动运行的意思,此时你的电脑已经中毒了,而且如果你这个时候企图插入移动硬盘、U盘,或者刻录光盘以保存重要资料,都将被感染。

这也就为什么许多用户重装完系统甚至格式化磁盘以后病毒依然的原因。

当你重装完系统,必定会有双击打开硬盘寻找软件或者驱动的时候,这个时候寄生在你磁盘根目录内的Autorun.inf文件就起到让病毒起死回生的功能了。

实验14网络木马手工查杀

实验14网络木马手工查杀

实验网络木马手工查杀(一)【实验目的】掌握dos或安全模式下的查杀木马病毒的方法【实验原理】注:请在虚拟机中做杀毒实训。

3.实验步骤:一、把老师给你的木马程序,放入操作系统中。

注:双击病毒之前,请用netstat /ano查看一下端口二、双击其中一个csgame.exe程序。

三、查找生成的程序在电脑的哪些地方,并查看其开放的端口;Netstat /ano 看异常端口,再看对应的进程号(记得进行比校)Tasklist 根据上面的进程号,找到这个进程名四、利用已学的方法,在安全模式下手工查杀该病毒程序请杀死该进程ntsd /c q /p 进程号或者用taskkill /im 进程名;五、在所有盘上查找那个进程名,然后删除之,并记住它的生成日期时间,再到所有盘上查找同一日期时间生成的文件,那些就一定是病毒的副本或“尾巴”,再将其删除。

六、再到注册表中,查找所有的病毒母体文件和副本,并删除之;若是附在正常的注册表键值路径下,只要删除病毒文件。

进注册表的方法:“运行”中输入regedit,即可进入。

七、最后再进入“启动”项,在“运行”中输入msconfig,即可进入。

在“启动“项中,查找一下,是否有病毒文件,若有的话,请将左的的勾去掉。

八、最后检测该病毒是否已查杀干净,若干净重启机器,其端口就不见了。

若刚才的病毒在正常模式或者安全模式下,不能删除,请住病毒在那些盘中及它的路径,再到纯DOS下,用DOS删除之。

一般要用到的DOS命令如下:DirCdRdDelDeleteAttribXcopyCopy注:以上操作步骤,须详细的操作步骤和文字说明并截图。

计算机安全-2.4 手工杀毒

计算机安全-2.4 手工杀毒

4
病毒文件操作


很多攻击在执行之后都会产生一些文件,这些文件中既有 二进制文件又有文本文件。二进制文件中主要有可执行文 件和 DLL 文件两类,可执行文件中有些是攻击自身的副 本,DLL 文件包含着攻击的主要功能。文本文件的内容主 要包含着攻击的一些配置信息、日志信息和攻击的攻击目 标信息。因此有必要对文件的增减进行监测。 系统中的一些关键文件夹中的文件、文件夹的增减进行监 测,这些文件夹是攻击经常光顾的地方。

24
使用组策略禁用自动播放

"开始"菜单->"运行",输入"gpedit.msc",点击"确定" 或回车,打开"组策略"
25
结束进程

启动任务管理器, 切换到“进程”选 项卡,选择一个需 要结束的进程,点 击“结束进程”按 钮。
26
DOS命令行下删病毒

执行命令如下: attrib X: -s -h -r *.*(去除病毒文件隐藏属性) dir (查看病毒文件名) del autorun.inf (删除病毒相关文件) del XXXX.exe (删除病毒相关文件)

1、通过服务启动

通过将恶意代码注册成服务的方法,每次系统启动的 时候都可以启动恶意代码
8
通过添加注册表启动项启动

注册表的启动项包括:


[HKEY_LOCAL_MACHINE \Software\Microsoft\Windows \CurrentVersion\RunServices [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\C urrentVersion\RunServicesOnce [HKEY_LOCAL_MACHINE \Software\Microsoft\Windows \CurrentVersion\Run [HKEY_LOCAL_MACHINE \Software\Microsoft\Windows \CurrentVersion\RunOnce [HKEY_CURRENT_USER \Software\Microsoft\Windows \CurrentVersion\Run [HKEY_CURRENT_USER\Software\Microsoft\Windows \CurrentVersion\RunOnce [HKEY_CURRENT_USER \Software\Microsoft\Windows \CurrentVersion\RunServices

如何处理计算机中的木马病

如何处理计算机中的木马病

如何处理计算机中的木马病计算机病毒是计算机系统中的常见问题。

木马病毒是一种在计算机系统中具有恶意行为的程序。

木马病毒通过欺骗用户来获取系统权限并同时偷窃用户的敏感信息。

本文将阐述如何处理计算机中的木马病毒。

注:以下操作仅供参考,具体操作以电脑硬件及软件、网络环境等因素而异。

1. 安装杀毒软件安装杀毒软件是防止计算机感染病毒的关键。

用户应经常更新自己的杀毒程序,以确保其始终能够检测到最新的病毒。

2. 运行杀毒软件进行全盘扫描使用杀毒软件运行全盘扫描,以检测和清除任何木马病毒。

全盘扫描需要花费较长时间,但可以确保系统中没有任何病毒。

3. 手动删除木马病毒如果杀毒软件无法清除木马病毒,可以尝试手动删除病毒。

手动删除病毒的步骤因病毒类型而异。

通常,用户需要在系统中找到病毒并手动删除或移动。

4. 重置密码如果用户使用的是在计算机上存储密码的应用程序,则应在木马病毒感染后重置密码。

这是因为木马病毒可能会记录用户的密码并将其发送给攻击者。

5. 升级操作系统木马病毒可能通过利用操作系统中的漏洞来感染系统。

用户应定期升级其操作系统,以确保其保持最新状态。

6. 避免下载未知软件截止目前,很多木马病毒都是通过下载未知软件而感染计算机的。

因此,用户应警惕不明来源或虚假的软件,以降低感染木马病毒的风险。

7. 避免在公用电脑上输入敏感信息在公共场所(例如互联网咖啡店)使用公用电脑时,应避免输入敏感信息,例如银行账号和密码。

这是因为公共电脑更容易受到木马病毒等攻击。

总结木马病毒是计算机系统中的严重问题,可能会导致用户信息被盗,系统崩溃等情况。

为了防止木马病毒的感染,用户应使用杀毒软件,进行全盘扫描,定期更新操作系统等,降低感染病毒的风险。

如果已经感染了木马病毒,用户可以手动删除或升级操作系统,以消除病毒。

没有杀毒软件如何徒手消灭电脑中的病毒

没有杀毒软件如何徒手消灭电脑中的病毒

没有杀毒软件如何徒手消灭电脑中的病毒想要消灭电脑中的病毒,但是没有杀毒软件你知道怎么徒手消灭电脑中的病毒吗?那么没有杀毒软件如何徒手消灭电脑中的病毒的呢?下面是店铺收集整理的没有杀毒软件如何徒手消灭电脑中的病毒,希望对大家有帮助~~没有杀毒软件徒手消灭电脑中的病毒的方法一、杀除自启动病毒自动启动文件夹的病毒打开位于“C:\Users\Administrator\AppData\Roaming\Microsoft\Window s\Start Menu\Programs\Startup”(XP系统:C:\document and setting\all users\开始菜单\程序\启动)的文件夹,一般情况下这个文件夹下什么东西也没有。

而有些病毒喜欢把执行文件拷贝到这个文件下。

组策略设置中的病毒步骤:"开始"-“运行”- 输入gpedit.msc - 打开左侧“用户配置”- “管理模板”- “系统”- “登陆” - “在用户登陆时运行这些程序”- 查看是否已启用 -如果已启用,点击显示可查看启动的程序。

找出注册表启动项中的病毒步骤:"开始"-“运行”- 输入regedit -在注册表run和runonce 分支下查看是否有陌生的键值找出服务列表中的病毒步骤:"开始"-“运行”- 输入services.msc - 找出陌生服务,并停止 -在常规标签中找到可执行文件的路径并删除找出系统配置程序中的病毒步骤:"开始"-“运行”- 输入msconfig-在启动项中查看陌生程序(一般陌生程序的可执行路径为system32,很可能它就是病毒) 用以上5中手工方法找出病毒后一般可以找到病毒的可执行文件的路径,删除它就可以杀掉病毒。

二、杀除dll病毒查找可以进程步骤:运行- cmd - 输入netstat -ano -tasklist /m列出进程详细信息- 把信息全部保存在记事本a1.txt中找出可疑模块在正常的电脑上上导出进程信息a2.txt,然后再cmd窗口中输入fc a1.txt a2.txt,缩小查找范围-最终找出木马病毒。

如何手动查杀电脑病毒

如何手动查杀电脑病毒

如何手动查杀电脑病毒我的电脑中了许多病毒!想要手动查杀下病毒!用什么方法最好呢?下面由店铺给你做出详细的手动查杀电脑病毒方法介绍!希望对你有帮助!手动查杀电脑病毒方法一:要想手动杀毒,首先你得晓得病毒所在的位置,当你能确认那个文件就是你所说的病毒,那么就可以将它点右键删除(DELETE)或是(SHIFT+DELETE),假若无法将其删除就点右键看看它的属性,若在存档那前面已经被打上了勾的话,就把勾给去掉,然后再重复开始的那个动作... ...假若仍然无法将其删除就重起计算机按F8键进入安全模式下将其删除对它仍然无效的话还可以进入DOS下输入命令将其删除以上的办法都没能将它删除的话,就只有在运行里输入"REGEDIT"进入注册表里修改那文件的键值后将其删除手动查杀电脑病毒方法二:自己手动查杀病毒和木马时下,病毒、木马可谓越来越多,而且经常造访我们的“爱机”,给工作带到来极大的不便!如此之多的病毒、木马,若要都用杀毒软件来杀的话,并非确保全盘杀掉,况且有的病毒出现快杀毒软件还未来得及更新病毒库就已侵袭了我们的电脑,在这种情况下,如何是好呢?是否一筹莫展呢?非也,您不妨按照如下步骤自已动手进行删除。

1、检查注册表中RUN、RUNSERVEICE等几项,先备份,记下可以启动项的地址,再将可疑的删除。

2、删除上述可疑键在硬盘中的执行文件。

3、一般这种文件都在WINNT,SYSTEM,SYSTEM32这样的文件夹下,他们一般不会单独存在,很可能是有某个母文件复制过来的,检查C、D、E等盘下有没有可疑的.exe,.com或.bat文件,有则删除之。

4、检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER\SOFTWARE\Microsoft\InternetExplorer\Main中的几项(如Local Page),如果被修改了,改回来就可以。

5、检查HKEY_CLASSES_ROOT\inifile\shell\open\command 和 HKEY_CLASSES_ROOT\txtfile\shell\open\command等等几个常用文件类型的默认打开程序是否被更改。

木马病毒是什么怎么手工清除木马病毒

木马病毒是什么怎么手工清除木马病毒

木马病毒是什么怎么手工清除木马病毒电脑病毒看不见,却无处不在,有时防护措施不够或者不当操作都会导致病毒入侵。

木马病毒(木马程序)是目前比较流行的病毒文件,与一般的病毒不同,它不会自我繁殖,也并不“刻意”地去感染其他文件,它通过将自身伪装吸引用户下载执行,向施种木马者提供打开被种者电脑的门户,使施种者可以任意毁坏、窃取被种者的文件,甚至远程操控被种者的电脑。

下面一起看看清除方法!手工清除木马病毒具体方法如下:提示:以下修改注册表等相关操作具备风险,请慎重操作。

1.清除每次开机时自动弹出的网页其实清除每次开机时自动弹出的网页方法并不难,只要你记住地址栏里出现的网址,然后打开注册表编辑器(方法是在点击“开始”菜单,之后点击“运行”,在运行框中输入regedit命令进入注册表编辑器),分别定位到:HKEY_CURRENT_USER/Software/Microsoft/Windows/Curre ntVersion/Run和HKEY_CURRENT_USER/Software/Microsoft/Windows/Curre ntVersion/Runonce下,看看在该子项下是否有一个以这个网址为值的值项,如果有的话,就将其删除,之后重新启动计算机。

这样在下一次开机的时候就不再会有网页弹出来了。

不过网页恶意代码的编写者有时也是非常的狡猾,他会在注册表的不同键值中多处设有这个值项,这样上面提的方法也未必能完全解决问题。

遇到这种情况,你可以在注册表编辑器的选项菜单里选择“编辑”→“查找”,在“查找”对话框内输入开机时自动打开的网址,然后点击“查找下一个”,将查找到的值项删除。

2.IE标题栏被修改具体说来受到更改的注册表项目为:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/InternetExplorer/Main/Window TitleHKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/Main/Window Title解决办法:①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;②展开注册表到HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet Explorer/Main下,在右半部分窗口中找到串值“Window Title” ,将该串值删除即可,或将Window Title的键值改为“IE浏览器”等个人喜欢的名字;③同理,展开注册表到HKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/Main然后按②中所述方法处理。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

手工查杀木马病毒的一般详细步骤其实,在平时一不小心中病毒或木马的时候,对于高手来说,都采用手动查杀的方式,因为一方面,对于互联网上新出现的病毒或其变种,大多数的杀毒厂商往往都是被动的,这样就给那些病毒木马提供了时间上的有利条件;另一方面,用杀毒软件查杀的话,是很浪费宝贵的时间的,你知道,高手们往往是不会去选择做傻事的,因为他们知道应该在这些傻事
中学到些什么,而对于我们普通菜鸟用户来说,怎么办呢,总不能坐以待毙吧~作为高手是不能容忍的,因此,手工查杀就从中起了重要作用。

那么我们应该怎么办呢,我
们应该从中学到些什么呢,
首先,当我们感到机器变得比以前慢很多,或者鼠标有时会不自主的乱抖动,这时我们就应
该考虑是不是病毒或木马在作怪了。

这时,我们的第一步就是打开任务管理器,仔细查看有没有哪些异常或自己尚不清楚的进程,发现后,先不要急着结束它,先用纸和笔记录下来,这时我们可以在网上查下该进程的相关资料(比如*.exe),这时如果上网不方便的话,可以在资源管理器中按F3打开“搜索”,首先确保将系统中的所有文件全部显示出来,包括重要的系统文件,并“所有文件和文件夹”搜索,看看它到底藏在了哪里,也许有时候你会发现,这个你不熟悉的进程名正是系统中正常的一个程序的进程。

不过这也没关系,我们都是从不懂到懂得的一个过程,没什么指得可
笑的。

如果从网上找到的资料里,发现这个确是病毒或木马的话,则毫无疑问的进行下一步骤。

如果是在“搜索”中找到的,则右击查看它的属性,看看它是具体什么
时间被建立的,如果与实际不符而相违背的,或明显带有迷惑用户性质的话,则可以肯定它们对我们是不利的。


们只有将它们赶尽杀绝了!!!
下一步,我们就要毫不留情的在任务管理器中先结束其进程了。

右击它选择“结束进程”,“确定”即可。

如果中的病毒或木马很强的话,我们就要采取强制的方式结束它了。

具体方法:首先“开始——运行”,输入CMD,打开命令提示符。

输入“Tasklist”后就会看到我们各个程序的进程列表了,其中有一列叫
PID(进程标识符)的,这对我们强制关闭某个进程
时有用到。

它的命令是这样的:“ntsd -c q -p PID号”。

假如你看到我们刚才记下的可疑进程名,及其后面的PID号是1060(假如),则可以,在提示符下输入“ntsd -c q -p 1060”就可以了。

这是我们的第二步,其实按一般思路,结束可疑进程是第一步,这里,我们把判断作为了一个步骤,然而这对于我们这样的菜鸟来说,准确判断一个进程是不是可疑进程,是不是那么容易的,应该说什么都是靠积累的,如古人
云:不积跬步,无以至千里;不积小流,无以成江海。

知识也不例外~
好了,废话不多说。

下一步,我们就要对注册表进行“体检”了,不过新手建议先备份,以防不测,有的菜鸟说,不知道应该备份哪些内容,我说你需要修改哪些内容,你就首先将其备份好,以便系统被我们折腾的崩溃了,^_^,好有后悔药吃。

你知道世上本没有后悔药,所以我们每一步都要很小心,这是很重要的。

即使电脑老手也有失手的时候,不管做什么。

我好象说多了。

^_^
对注册表进行编辑,使用regedit或regedt32命令。

依次展开并找到以下几项,看有没有
不认识的可疑键值:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce Ex
发现有与记录的相符的可疑键值,就可以右键选择删除,这样就取消了它们的开机自启动,
以便下一步操作。

接下来就可以重启计算机了。

在开机时按F8,进入安全模式,进行下一步的查杀。

启动到桌面后,在注册表中单击“编辑——查找”,输入可疑进程名,找到一处后,按F3进行进一步的查找,将查找到的所有可疑项删除。

依次单击“开始——搜索”,再单击“所有文件和文件夹”按钮,在“全部或部分文件名”文本框中输入“*.exe”(*.exe指的是可疑进程名)。

最后将找到的可疑文件(夹)全部选
中,同时按住shift键,右击直接删除,不进回收
站。

这样,基本上我们中的病毒或木马就被我们手工查杀了。

为确保以防万一,还是建议使用杀
毒软件在进行全面的系统扫描一下,看看还有没有未清除干净或还有感染的地方。

其实手工查杀木马病毒并不是万能的,有时并不会这么简单。

所以最后还是对各位网友们说一句,平时注意培养自己的安全防范意识,未来使用电脑的领域会更广,使用计算机的人会更多,年龄也会普遍降低。

更重要的是在未来的某个时刻,一个很小的小孩使用一款很初级的黑客软件,就可能对我们造成巨大损失。

注意这
方面的预防也很重要,有时间可以学一学系统的一些知识,这样在我们平时遇到困难的时候,至少不会变得很被动。

再说,如果帮助身边的MM解决了她的烦心的问题,那么你在她心目中的地位必会上升了一大截。

^_^^_^^_^
当然好处并不止这些哦!!!
好了,自己的成功要靠自己来完成!
成功,我还在路上呢!。

相关文档
最新文档