计算机病毒的诊断与消除
第十三章计算机病毒的诊断与消除14.1 计算机病毒概述14.1.1 计算机病毒的概念及特性计算机病毒是一种有很强破坏和感染力的计算机程序。
这种程序和其他程序不一样,当把它输入正常工作的计算机以后,会把已有的信息搞乱或者破坏。
它具有再生的能力,会进入有关的程序进行自我复制,冲乱正在运行的程序,破坏程序的正常运转。
他像微生物一样,可以繁殖,因此被称为“计算机病毒”。
关于计算机病毒的确切定义,至今尚无一个公认的概念。
目前,使用较多的是美国病毒专家科恩(Fred Cohen)博士所下的定义:“计算机病毒是一种能够通过修改程序,并把自己的复制品包括在内去感染其他程序的程序。
”或者说,“计算机病毒是一种在计算机系统运行过程中,能把自己精确拷贝或有修改地拷贝到其他程序体中的程序”。
B.W.Burnham认为,“计算机病毒是一种能够使自身的拷贝插入到某一个接受拷贝的程序或宿主程序中的指令序列。
”我们认为,计算机病毒就是能够通过某一种途径潜伏在计算机的存储介质(或程序)中,达到某种条件及被激活,对计算机资源具有破坏作用的一种程序或指令集合。
计算机病毒有如下特性:1)感染性计算机病毒具有再生机制,它能过自动地将自身的复制品或其变种感染到其他程序体上。
这是计算机病毒最根本的属性,是检测、判断计算机病毒的重要依据。
2)流行性一种计算机病毒出现,可以流行感染一类计算机程序、计算机系统和计算机网络。
病毒中的代码通过计算机、存储器、存储介质(如软盘或光盘)进行传播和扩散,强行修改计算机程序和数据。
3)欺骗性病毒程序往往采用集中欺骗技术,如脱皮技术、改头换面、自杀技术和密码技术来逃脱检测,使其有更长的时间去实现传染和破坏的目的。
∙脱皮技术:病毒自动监视用户操作,每当用户要查看宿主程序时,它便“以桃代李”,让被移走的原宿主程序代码显示在屏幕上,使用户看到完全正确的宿主程序,以蒙骗用户,隐藏自己。
∙改头换面:病毒在自动监视用户的操作中,一旦发现用户用DIR命令查看文件目录,便判断那些文件被感染。
在显示这些文件目录时,自动从文件长度中减去病毒代码长度,使屏幕上显示的被感染的文件的日期、时间、长度等参数保持感染以前的状态。
用户从屏幕上显示的文件目录中看不到文件被感染的痕迹。
∙自杀技术:有的病毒设置于一个特殊的计数器,专门记录病毒曾经感染过的程序的次数。
当计数器达到预定值时,病毒便从带病毒的宿主程序中删去代码,实现“自杀”,销声匿迹,以掩护自己。
病毒密码:有的病毒采用密码技术,将病毒签名等可能被检测的敏感信息变成密码。
这样,当用户对病毒进行检测时就看不到这些敏感信息,从而使病毒逃过检测,得以长期潜伏。
4)危害性病毒不仅占用系统资源,甚至使整个计算机网络瘫痪,删除文件或数据,格式化磁盘,降低运行效率或中断系统运行,造成灾难性后果。
破坏的程度取决于病毒设计者的用心。
5)可插入性一般病毒感染文件时,总是将病毒插在宿主程序头部、尾部或其中间。
虽然它对宿主程序代码作某些改动,但从整体上看,它与宿主程序之间有明确的界限。
6)潜伏性病毒具有依附其他媒体的能力,入侵计算机系统的病毒一般有一个“冬眠”期,当它入侵系统之后,一般并不立即发作,而是潜伏起来“静观待机”。
在此期间,它不做任何骚扰动作,也不做任何破坏活动,而要经过一段时间或满足一定的条件后才发作,突发式进行感染,复制病毒副本,进行破坏活动。
7)可激发性病毒在一定的条件下接受外界刺激,使病毒程序活跃起来,实施感染,进行攻击。
病毒的触发机制,就是用来控制感染和破坏活动的时机。
它具有预定的触发条件,这些条件可能是日期、时间、文件类型或某些特定的数据。
病毒运行时,其触发机制检查预定条件是否满足。
如果满足了,则启动感染,或进行破坏动作或作攻击;如果不满足,则继续潜伏。
8)隐蔽性有的病毒感染宿主程序后,在宿主程序中自动寻找“空洞”,而将病毒拷贝到“空洞”中,并保持宿主程序长度不变,使其难以发现,以争取较长的存活时间,从而造成大面积的感染。
9)顽固性即使病毒被发现,但它所破坏的数据、程序和操作系统等,往往难以恢复。
10)常驻内存病毒一般常驻内存、随时准备感染其它尚未感染的磁盘或可执行文件和操作系统。
2.计算机病毒的起源和种类计算机病毒赖以生存的基础是现代计算机均采用了冯·诺依曼(John VonNeumann)的“存储程序”工作原理和操作系统的公开性和脆弱性,以及网络中的漏洞。
程序和数据都存在计算机中,程序和数据都可以被读、写、修改和复制,即程序可以在内存中繁殖。
特别是在微型计算机中,DOS的控制功能对用户都是透明的,可以调用或修改DOS的中断功能,取得对系统的控制权,从而对系统程序和其他程序进行任意处理,因此微型机更容易受到病毒的入侵。
正是在这个基础上、一些计算机专业人员出于开玩笑、惩罚非法拷贝或恶作剧等原因,研制了一些病毒程序,从而使病毒程序不断蔓延开来,所造成的后果连设计者本人实现都没有估计到。
早在1949年,距离第一部商用电脑的出现还有好几年时,电脑先驱者德国科学家冯·诺依曼在他所提出的一篇论文,就已把病毒程式的蓝图勾勒出来了。
1977年,美国的一部科幻小说《The Adolescence of p-1》,作者在这本书中描写了一种可以在计算机互相传染的病毒,病毒最后控制了7,000台计算机,造成了一场灾难。
1983年,弗雷德·科恩博士研制出了一种在运行时可以进行自身复制的破坏程序,伦·艾德勒曼将它命名为计算机病毒,并在计算机安全会议上正式提出来。
8小时以后,专家们在计算机上运行了此程序并获得成功,从而在实验上验证了计算机病毒的存在。
1986年初,在巴基斯坦的拉合尔(Lahore),巴锡特(Basit)和阿姆杰德(Amjad)两兄弟经营着一家IBM-PC机及其兼容机的小商店。
他们编写了Pakistan病毒,即Brain。
在一年内流传到了世界各地。
此后,其他病毒也相继登场。
到了1998年,计算机病毒已在全世界流行开来。
1998年11月2日,世界上有史以来最严重的计算机病毒侵袭事件发生在美国康乃尔大学,该大学的一位一年级研究生制作出了一个叫“蠕虫”的病毒,并将它投入了美国的Internet网络中,该病毒从11月2日上午5时开始发作,到下午5时,美国军事系统的6000多台计算机都被感染,有许多计算机还被迫停机,直接经济损失达9600万美元。
这位“蠕虫”病毒的制造者也因此受到法律的制裁。
计算机病毒种类很多,据报告,仅2005年上半年新增病毒数就达13464种。
病毒分类的方法很多,按其表现性可分为良性病毒和恶性病毒两种。
良性病毒的危害性较小,它一般只干扰屏幕,如果内出现的“圆点”病毒就是如此;恶性病毒危害性较大,它可能毁坏数据或文件,也可以使程序停止工作或造成网络瘫痪,如“大麻”病毒、“耶路撒冷”病毒和“蠕虫”病毒就属于这一类。
这类病毒发作后,会给用户造成不可挽回的损失。
按工作机理,可以把计算机病毒分为引导型病毒、操作系统型病毒和文件型病毒等种类。
引导型病毒引导型病毒又称为初始化病毒,它占据主引导扇区或引导扇区的全部或一部分,将分区表信息或引导记录移到磁盘的其它位置,并在文件分配表(FAT)中将这些位置标明为坏簇。
病毒在计算机引导时首先获取系统控制权,将病毒的主要部分调入内存并驻留在内存高端,修改常规内存容量大小字单元(0:413H),将常规内存容量虚假减少,防止以后系统内存调度时覆盖占用内存高端的病毒体。
同时修改某些常用中断的中断向量,使之指向内存高端的病毒程序。
最后一条跳转指令转向主引导记录或引导记录的位置,将控制权交回系统以完成正常的系统启动工作。
以后只要调用这些中断,就会先执行常驻内存高端的病毒体,病毒搜索并感染其它可能有的磁盘,或执行病毒体的表现部分,破坏计算机系统的正常工作。
若不满足激发条件,病毒也可以继续潜伏,将系统控制权交回系统。
引导型病毒是在操作系统引导前就已驻留内存高端。
由于主引导记录和引导记录在系统启动结束后不再执行,因此引导型病毒必须修改中断向量,指向自己,才有被激活以完成感染、潜伏、破坏等功能的机会。
大多数引导型病毒会修改INT 13H中断。
当用户读写磁盘,如执行DIR、EDIT、Windows中列文件目录等命令时,就会执行INT 13H,激活病毒体。
∙操作系统型病毒操作系统型病毒又称为引导型病毒,这类病毒程序主要的破坏形式是代替或插入正常操作系统引导部分或文件分配表中,破坏计算机磁盘系统的引导区记录和文件分配表参数。
操作系统型病毒在计算机启动时就进入内存伺机发作和传播,其危害性极大,轻则破坏文件分配表,使文件信息内容错乱、丢失,如DOS操作系统中常见的[GENP](文件分区表病毒)就属这一类;重则造成系统崩溃、死机,甚至造成整个硬盘信息永久丢失的可怕后果,使多年存储的数据资料毁于一旦,其造成的损失最为惨重,磁盘杀手病毒(Disk Killer)、[Stam](斯坦福病毒)和“中国炸弹”等病毒都属于这种类型。
∙文件型病毒文件型病毒可根据病毒程序驻留的方式分为:源码病毒、入侵病毒、外壳病毒几类。
源码病毒专门攻击用高级语言编写的程序源代码,在程序编译之前插入到源程序中。
入侵病毒是将其自身侵入到现有程序之中,实际上是把计算机病毒的主体程序与其攻击的对象以插入的方式进行连接,要解除这类病毒,恢复受感染数据文件比较困难,往往只能把受感染文件删除,如[Little _Red](小红病毒)就属于此类病毒。
外壳病毒是将其自身安插在被感染文件的开头和末尾,把原来的主程序包围在中间,而对原程序的内容不作修改。
文件型病毒多数破坏系统文件、可执行文件以及各种设备的驱动程序。
1996年以后,在世界上广泛流传着一类专门感染Microsoft word图文文件和模板文件的文件型病毒——[Macro]宏病毒。
它与以往的计算机病毒机理不同,以VB(Word Basic)高级语言的方式直接混杂在文件中,并加以传播。
此类病毒主要破坏和删除Word文件中的宏指令,并封闭或改变文件存储路径,甚至使文件无法正常编写。
如起源于委内瑞拉的宏病毒[Cap]就会改变Microsoft word软件的操作菜单和功能,并删除用户编写的宏,同时使文件无法另存到T emplate目录以外的磁盘与目录中。
3.计算机病毒的特征计算机病毒有许多特征,主要表现在以下方面。
这些特征可以作为检测病毒的重要依据,在以此进行病毒的诊断和消除。
1)磁盘重要区域,如引导扇区(BOOT)、文件分配表FAT)、根目录区被破坏,从而使系统盘不能使用或使数据文件和程序文件丢失。
2)文件字节数无故增加,文件型病毒附加在可执行文件头尾或插在中间,因而使可执行文件的字节数增加。
3)程序加载时间变长,或执行时间比平时长。
计算机软硬件的故障诊断方法及维护5篇
计算机软硬件的故障诊断方法及维护5篇第1篇示例:计算机软硬件的故障诊断方法及维护随着计算机在我们生活中的普及和应用,我们经常会遇到计算机软硬件出现故障的情况。
这些故障可能会给我们的工作和生活带来不便,因此及时准确地诊断和解决计算机软硬件故障显得尤为重要。
本文将介绍一些常见的计算机软硬件故障诊断方法及维护技巧,帮助大家更好地应对计算机故障。
1.系统崩溃:当计算机系统出现崩溃的情况时,可能是因为软件冲突、病毒感染或硬件故障等原因引起的。
在这种情况下,我们可以尝试重新启动计算机,或者通过安全模式启动系统来解决问题。
如果问题依然存在,可以尝试使用系统恢复功能来修复系统。
2.程序崩溃:当某个程序在运行过程中突然崩溃时,可能是因为程序本身存在bug、所需资源不足或系统配置不当等原因引起的。
我们可以尝试重新启动程序、更新程序版本或卸载重装程序来解决问题。
3.网络故障:当计算机无法连接到网络时,可能是因为网络设置错误、网卡驱动失效或网络设备故障等原因引起的。
我们可以检查网络连接是否正常、重新启动路由器或调整网络配置来解决问题。
1.硬件无响应:当计算机硬件无响应或者出现卡顿情况时,可能是因为硬件故障、驱动程序失效或者系统资源不足等原因引起的。
我们可以尝试重新启动计算机、清理硬件内存或更新硬件驱动来解决问题。
三、计算机软硬件维护技巧1.定期清理硬件:定期清理计算机硬件表面和散热器,保持硬件通风良好,避免灰尘堵塞导致硬件损坏。
2.安装杀毒软件:定期更新杀毒软件库,对计算机进行全面扫描和清理,避免病毒感染导致系统崩溃。
3.及时更新系统和软件:定期更新操作系统和软件版本,修复漏洞和bug,保障计算机系统安全和稳定。
4.备份重要数据:定期备份计算机重要资料和文件,避免意外情况导致数据损失。
计算机软硬件故障诊断方法及维护技巧是我们在使用计算机过程中必须了解和掌握的知识,通过不断学习和实践,我们可以更好地维护计算机硬件和软件,确保计算机长时间稳定运行。
计算机病毒ppt课件
第 2 章 计算机病毒
2.3.2 文件型病毒传播方式
前置感染 后置感染 覆盖感染 扩展覆盖感染
19
第 2 章 计算机病毒
2.3.3 文件型病毒的清除方法
1、病毒诊断
(1)比较文件内容 (2)系统的内存变化 (3)检查中断向量 2、 文件型病毒的清除
良性病毒:是指那些只是为了表现自己而并不破坏系统数据,只占用 系统CPU资源或干扰系统工作的一类计算机病毒。 恶性病毒:是指病毒制造者在主观上故意要对被感染的计算机实施破 坏,这类病毒一旦发作就破坏系统的数据、删除文件、加密磁盘或格 式化操作系统盘,使系统处于瘫痪状态。
按寄生方式分类
系统引导型:系统引导时病毒装入内存,同时获得对系统的控制权, 对外传播病毒,并且在一定条件下发作,实施破坏。 文件型(外壳型):将自身包围在系统可执行文件的周围、对原文件 不作修改、运行可执行文件时,病毒程序首先被执行,进入到系统中, 获得对系统的控制权。 源码型:在源被编译之前,插入到源程序中,经编译之后,成为合法 程序的一部分。 入侵型:将自身入侵到现有程序之中,使其变成合法程序的一部分。
病毒检查
比较法、搜索法、特征字识别法、分析法、通用解密法、人 工智能技术、数字免疫
病毒的消除
引导型病毒消除、文件型病毒消除、宏病毒清除、病毒交叉 感染的消除
14
第 2 章 计算机病毒
2.2 引导型病毒
15
第 2 章 计算机病毒
2.2 引导型病毒
2.2.1 引导型病毒特点
引导部分占据磁盘引导区。 只有在计算机启动过程中,磁盘被引导时,“引导型”病毒才被激活。
7
第 2 章 计算机病毒
2.1.4 病毒的种类 按广义病毒概念分类
计算机病毒
21
2.5 宏病毒
宏病毒的产生 宏病毒是一种特殊的文件型病毒,它的产生是利用了一些 数据处理系统。这种特性可以把特定的宏命令代码附加在 指定文件上,在未经使用者许可的情况下获取某种控制权, 实现宏命令在不同文件之间的共享和传递。
病毒通过文件的打开或关闭来获取控制权,然后进一步捕 获一个或多个系统事件,并通过这些调用完成对文件的感 染。 宏病毒与传统的病毒有很大不同,它不感染.EXE和.COM 等可执行文件,而是将病毒代码以“宏”的形式潜伏在 Office文件中,主要感染Word和Excel等文件,当采用 Office软件打开这些染毒文件时,这些代码就会被执行并 产生破坏作用。 宏病毒与VBA
硬件中断可以分为外部中断和内部中断两类:
外部中断:一般是指由计算机外设发出的中断请求。 内部中断:是指因硬件出错或运算出错所引起的中断。
软件中断:其实并不是真正的中断,它们只是可 被调用执行的一般程序。
12
2.1.8 病毒的危害
1、攻击系统数据区 2、攻击文件 3、攻击内存 4、干扰系统运行 5、干扰外部设备 6、攻击CMOS 7、破坏网络系统 8、破坏计算机控制系统
第2章 计算机病毒
病毒基本概念 引导型病毒 文件型病毒 混合型病毒 宏病毒 网络病毒与防护 典型病毒原理及防治方法
1
2
3
4
2.1 病毒基本概念
2.1.1 病毒的起源 2.1.2 病毒的本质
计算机病毒定义:是指编制或者在计算机程序中 插入的破坏计算机功能或者毁坏数据、影响计算 机使用且能自我复制的一组计算机指令或者程序 代码。 病毒传播载体:网络、电磁性介质和光学介质 病毒传染的基本条件:计算机系统的运行、读写 介质(磁盘)上的数据和程序 病毒的传播步骤:驻留内存、寻找传染的机会、 进行传染。 病毒传染方式:引导扇区(包括硬盘的主引导扇
电脑感染木马病毒查找和清除的方法
电脑感染木马病毒查找和清除的方法电脑病毒看不见,却无处不在,有时防护措施不够或者不当操作都会导致病毒入侵。
这篇文章主要介绍了电脑病毒:的相关资料,需要的朋友可以参考下电脑病毒:电脑感染病毒木马后如何查找和清除1 普通病毒诊断与排除笔记本电脑病毒会破坏文件或数据,造成用户数据丢失或毁损;抢占系统网络资源,造成网络阻塞或系统瘫痪;破坏操作系统等软件或计算机主板等硬件,造成计算机无法启动,因此必须及时发现并杀掉病毒。
当笔记本电脑感染病毒后通常会出现异常死机,或程序装入时间增长,文仵运行速度下降,或屏幕显示异常,屏幕显示出不是由正常程序产生的界面或字符串,屏幕显示混乱,或系统自行引导,或用户并没有访问的设备出现“忙”信号,或磁盘出现莫名其妙的文件和坏块,卷标发生变化,或丢失数据或程序,文件字节数发生变化,或打印出现问题,打印速度变慢或打印异常字符.或内存空间、磁盘空间减小,或磁盘访问时间比平时增长,或出现莫明其妙的隐蔽文件,或程序或数据神秘丢失了,或系统引导时间增长,或可执行文件的大小发生变化等现象。
当笔记本电脑出现上述故障现象后,可以采用下面的方法进行检修。
安装最新版的杀毒软件如瑞星等,然后查杀病毒;杀毒时杀毒软件会自动检查有无病毒,如有病毒,杀毒软件会自动将病毒清除。
2 黑客、木马病毒诊断与排除电脑病毒:电脑感染病毒木马后如何查找和清除黑客、木马病毒的目的一般是为了盗取笔记本电脑用户的个人秘密、银行密码、公司机密等,而不是为了破坏用户的笔记本电脑,因此笔记本电脑感染黑客、木马病毒后,系统一般不会出现损坏。
只是由于黑客、木马病毒在笔记本电脑中运行需要占用笔记本电脑的资源,因此笔记本电脑的速度可能变得比较慢,另外,在不使用笔记本电脑的时候,笔记本电脑看起来还是很忙。
如果笔记本电脑感染黑客、木马病毒可以采用下面方法进行检修。
① 安装最新版杀毒软件和防火墙如瑞星,然后运行杀毒软件杀毒即可。
② 手动查找黑客、木马病毒,具体的操作方法如下。
诊断和清除电脑病毒方法有哪些
诊断和清除电脑病毒方法有哪些计算机病毒是对电脑危害极大的,有可能会导致我们的电脑呢死机等等!我们要怎么清除他们呢?下面由店铺给你做出详细的诊断和清除电脑病毒方法介绍!希望对你有帮助!计算机病毒的常用诊断检测方法有哪些:计算机病毒的常用诊断检测方法有:特征码法、校验和法、行为监测法、软件模拟法、VICE先知扫描法等。
网络病毒的特征有:(1)传播方式多样化(2)传播速度更快(3)难以彻底清除(4)破坏性更大(5)网络病毒触发条件的多样化(6)潜在的危险更大。
在网络操作系统中一般提供了目录和文件访问权限与属性两种安全措施,属性优先于访问权限。
可以根据用户对目录和文件的操作能力分别分配不同的访问权限和属性,比如对于公用目录中的系统文件和工具软件,只设置成只读属性;系统程序所在的目录不授权修改权和超级用户权。
这样,计算机病毒就无法对系统程序实施感染和寄生,其他的用户也不会感染病毒。
网络上公用目录或共享目录的安全性措施对于防止计算机病毒在网上传播起到了积极作用,采用基于网络目录和文件安全性的方法对防止网络病毒也起到了一定的作用。
防范网络病毒要充分利用网络操作系统本身所提供的安全保护措施,加强网络安全管理,做好网络病毒的预防工作,以减小网络病毒对网络用户所造成的危害。
常用的清除计算机病毒的方法有:(1)杀毒软件清除法(2)主引导区信息恢复法当计算机系统感染上引导型病毒时,可采用备份的主引导扇区文件进行覆盖,从而恢复主引导扇区信息。
(3)程序覆盖法适合于文件型病毒,一旦发现某些程序或文件被感染了文件型病毒,可重新安装该程序,安装过程根据提示信息对所有文件进行覆盖,即可清除病毒。
(4)格式化磁盘法是最彻底的清除计算机病毒的办法。
对于一些较顽固的计算机病毒,只能采用格式化或者低级格式化磁盘的方法来进行清除。
(5)手工清除法适合于所有的计算机病毒,特别是对那些新出现的未知的计算机病毒,不过这种方法要求的专业性稍高一些,一般适用于计算机类专业人员操作。
计算机病毒诊断与处理
计算机病毒诊断与处理初探随着网络通讯技术的飞速发展,计算机在日常生活中越来越被广泛的应用。
与此同时出现的是计算机病毒的产生和迅速蔓延使计算机系统的安全收到了极大的威胁。
一旦系统被启动或执行被感染病毒的程序,病毒程序就被激活,从而进行传染和破坏活动。
因此它对计算机数据信息的破坏、磁盘空间的侵占、系统资源都具有极大的破坏性。
所以,不断展开对计算机病毒的深入研究是摆在计算机用户眼前不容忽视的现实问题。
一、当前对计算机病毒研究的现状计算机病毒的出现给计算机安全带来了影响,于是人们开始展开对计算机病毒的研究,在这个过程中成立了许多专门研究计算机病毒中心,我国也建立起计算机病毒应急处理中心,通过专门的机构来紧急处理计算机病毒。
同时也有很多公司推出自己的品牌杀毒软件,如卡巴斯基、瑞星等著名的杀毒软件。
此外部分热心用户自发建立起的安全论坛,相互交流研究,以此来共同应付计算机病毒,分享成果,共同促进计算机的发展。
二、常见计算机病毒的诊断方式大部分计算机在感染病毒之后总会伴随着一定地症状,比如:运行速度越来越慢,突然死机、自动重启等等。
部分计算机病毒自动复制、传播,会占用大量的系统资源,使计算机的运行速度逐渐变慢,因此当计算机速度无缘无故变慢时,应该意识到计算机必定感染了病毒;系统出现莫名其妙的死机或重启,使计算机系统出现不稳定,出现死机或重启的现象;网络速度变慢或者出现一些莫名其妙的网络连接,很多病毒都是通过网络进行传播的;磁盘中多出一些文件,打开资源管理器,发现大量文件名相同的文件;计算机屏幕,显示异常情况,比如“小球病毒”能干扰屏幕的正常显示;计算机显示时间出现错误和文件的日期、时间、属性等发生变化;命令执行出现错误和虚假报警;一些外部设备工作异常。
如打印机,投影仪等;扬声器中意外放出奇怪的声音或乐曲等等。
根据这些症状,我们可以初步判断计算机是否被感染病毒。
同时,我们可以通过几种较为专业的手段来诊断计算机是否被病毒感染。
计算机病毒的诊断和清除方法
信息技术计算机病毒的诊断和清除方法文⊙侯素红靳明利(石家庄联合技术职业学院)摘要:目前计算机病毒可以渗透到信息社会的各个领域,给计算机系统带来了巨大的破坏和潜在的威胁。
本文主要介绍了计算机感染病毒时的几种诊断方法,并探索总结出计算机感染病毒后的应急处理措施。
关键词:计算机病毒;诊断;清除方法计算机病毒是一种可直接或间接执行的文件,它是一个程序,一段可执行码。
就像生物病毒一样,是依附于系统特点的文件,是没有文件名的秘密程序,但它的存在却不能以独立文件的形式存在,它必须是以附着在现有的硬软件资源上的形式而存在,当文件被复制或从一个用户传送到另一个用户时,它就随同文件一起蔓延开来,常常难以根除。
除复制能力外,某些计算机病毒还有其它一些共同特性:一个被污染的程序能够传送病毒载体。
当你看到病毒载体似乎仅仅表现在文字和图像上时,它可能也已毁坏了你的文件、再格式化了你的硬盘驱动或引发了其它类型的危害。
若是病毒并不寄生于一个污染程序,它仍然能通过占据存贮空间给你带来不必要的麻烦,并降低你的计算机性能。
那么,当你在使用计算机工作时,一旦发现计算机疑似感染病毒的症状时,你应如何处置呢?结合工作实践,我们对这个问题进行了认真实践和探究。
一、病毒的诊断如果发现计算机有疑似感染病毒的症状时,我们可以采取如下诊断措施:1、检查是否有异常的进程。
首先关闭所有应用程序,然后右击任务栏空白区域,在弹出的菜单中选择“任务管理器”,打开“进程”标签,查看系统正在运行的进程,正常情况下系统进程应为22~28个左右,如果进程数目太多,就要认真查看有无非法进程,或不熟悉的进程(当然这需要对系统正常的进程有所了解)。
有些病毒的进程模拟系统进程名,如:磁碟机病毒产生两个进程l s ass.exe 和s m ss.exe 与系统进程同名;熊猫烧香病毒会产生spocl sv.exe 或spo0l sv.exe 进程与系统进程s p o o l s v.e x e 非常相似,有些变种会产生svch0st.exe 进程与系统进程sv chost.exe 非常相似。
第九章 计算机病毒查杀方法
对于Windows中的病毒,感染实验法检测内容会更 多一些,例如,当使用感染实验法检测“广外女生” 木马病毒时,可以采用如下步骤: ① 首先打开RegSnap,从file菜单选new,然后单 击OK按钮,对当前干净的注册表以及系统文件做 一个记录。如果木马修改了其中某项,就可以分析 出来了。备份完成之后把它存为Regsnp1.rgs。 ② 在计算机上运行感染了“广外女生”病毒的文 件,例如双击gdufs.exe,然后等一小会儿。如果 此时发现正在运行着的“天网防火墙”或“金山毒 霸”自动退出,就很可能木马已经驻留在系统中了。
则表明两次记录中,没有删除注册表键,修改了15 处注册表,新增加了一处注册表键值,在 C:\WINNT\System32\目录下面新增加了一个文件 diagcfg.exe。这个文件非常可疑,因为在比较两次 系统信息之间只运行了“广外女生”这个木马,所 以有理由相信diagcfg.exe就是木马留在系统中的后 门程序。这时打开任务管理器,可以发现其中有一 个diagcfg.exe的进程,这就是木马的原身。但这个 时候千万不要删除diagcfg.exe,否则系统就无法正 常运行了。
木马一般都会在注册表中设置一些键值以便 以后在系统每次重新启动时能够自动运行。 从Regsnp1-Regsnp2.htm中可以看到哪些注 册表项发生了变化,此时若看到:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ exefile\shell\open\command\@ Old value: String: ″″%1″ %*″ New value: String: ″C:\WINNT\System32\diagcfg.exe ″%1″ %*″
计算机病毒的诊断原理
• 用什么来判断? 染毒后的特征 • 常用方法:
电脑中毒后有哪些症状以及如何防毒总结
5、取消文件(夹)隐藏属性,查看系统文件夹winnt(windows)system32,如果打开后文件夹为空,表明电脑已经中毒;打开system32后,可以对图标按类型排序,看有没有流行病毒的执行文件存在。顺便查一下文件夹Tasks,wins,drivers.目前有的病毒执行文件就藏身于此;driversetc下的文件hosts是病毒喜欢篡改的对象,它本来只有700字节左右,被篡改后就成了1Kb以上,这是造成一般网站能访问而安全厂商网站不能访问、著名杀毒软件不能升级的原因所在。
4)当你没有存取磁盘,但磁盘指示灯一直在亮。硬盘的指示灯无缘无故一直在亮着,说明电脑这时已经受到病毒的感染了。
5)系统内存或硬盘的容量忽然大量减少。
6)可执行程序文件的大小改变了。
7)文件奇怪消失;文件的内容被加上一些奇怪的资料;文件名称、扩展名、日期、属性被更改过。
8)电脑安全软件无法打开或失效。
9)各种需要密码登陆软件密码被更改或显示异常登录。
10)cpu和内存使用率异常偏高。
现在说怎么发现病毒:
1)电脑中毒跟人生病一样,总会有一些明显的症状表现出来。例如机器运行十分缓慢、上不了网、杀毒软件升不了级、word文档打不开,电脑不能正常启动、硬盘分区找不到了、数据丢失等,都是中毒的一些征兆。
2、查看windows当前启动的服务项,由“控制面板”的“管理工具”里打开“服务”。看右栏状态为“启动”启动类别为“自动”项的行;一般而言,正常的windows服务,基本上是有描述内容的(少数被骇客或蠕虫病毒伪造的除外),此时双击打开认为有问题的服务项查看其属性里的可执行文件的路径和名称,假如其名称和路径为C:winntsystem32explored.exe,计算机中招。有一种情况是“控制面板”打不开或者是所有里面的图标跑到左边,中间有一纵向的滚动条,而右边为空白,再双击添加/删除程序或管理工具,窗体内是空的,这是病毒文件winhlpp32.exe发作的特性。
如何全面清除计算机病毒
灭毒有招如何全面清除计算机病毒(防毒技巧)网络时代,病毒已经无所不在。
在层出不穷、变化多端的病毒袭击下,中招基本上是不可避免的了。
那么中招以后我们改如何处理(当然必须处理,否则计算机没法替你工作)?是格式化系统然后重装Windows,还是请人帮忙……。
因为职业关系,我不得不与这些让人讨厌的东西战斗着,逐步地积累了一些行之有效的办法,供大家参考。
一、中毒的一些表现我们怎样知道电脑中病毒了呢?其实电脑中毒跟人生病一样,总会有一些明显的症状表现出来。
例如机器运行十分缓慢、上不了网、杀毒软件生不了级、word文档打不开,电脑不能正常启动、硬盘分区找不到了、数据丢失等等,就是中毒的一些征兆。
二、中毒诊断1、按Ctrl+Shift+Ese键(同时按此三键),调出windows任务管理器查看系统运行的进程,找出不熟悉进程并记下其名称(这需要经验),如果这些进程是病毒的话,以便于后面的清除。
暂时不要结束这些进程,因为有的病毒或非法的进程可能在此没法结束。
点击性能查看CPU和内存的当前状态,如果CPU的利用率接近100%或内存的占用值居高不下,此时电脑中毒的可能性是95%。
2、查看windows当前启动的服务项,由“控制面板”的“管理工具”里打开“服务”。
看右栏状态为“启动”启动类别为“自动”项的行;一般而言,正常的windows服务,基本上是有描述内容的(少数被骇客或蠕虫病毒伪造的除外),此时双击打开认为有问题的服务项查看其属性里的可执行文件的路径和名称,假如其名称和路径为C:\winnt\system32\explored.exe,计算机中招。
有一种情况是“控制面板”打不开或者是所有里面的图标跑到左边,中间有一纵向的滚动条,而右边为空白,再双击添加/删除程序或管理工具,窗体内是空的,这是病毒文件winhlpp32.exe发作的特性。
3、运行注册表编辑器,命令为regedit或regedt32,查看都有那些程序与windows一起启动。
