一、特殊中毒证明
比如机器运行很慢,上不了网,杀毒软件升级不了,word文档打不开,电脑无法正常启动,找不到硬盘分区,数据丢失等等。这是中毒的一些迹象。
二、中毒诊断
1.杀毒软件判断是否中毒。如果中毒,杀毒软件会被病毒程序自动终止,手动升级失败。
2.取消隐藏属性并检查系统文件夹winnt(windows)\system32。如果打开后文件夹是空的,说明电脑中毒了;打开system32后,可以将图标按类型排序,看看是否有流行病毒的可执行文件。
顺便说一下,检查文件夹任务,胜利,驱动程序。目前这里隐藏了一些病毒执行文件;drivers\etc下的文件hosts是病毒喜欢篡改的对象。本来只有700字节左右,但是被篡改后变成了1Kb以上。
这就是一般网站可以访问而安全厂商网站不能访问,知名杀毒软件不能升级的原因。
3.用浏览器在线判断。像之前的Gaobot病毒,但是你无法访问一些安全厂商的网站,杀毒软件无法在线升级。
4.按Ctrl Shift Ese键(同时按这三个键)调出windows任务管理器查看系统中运行的进程,找出不熟悉的进程并记下它们的名字(这个需要经验)。如果这些进程是病毒,那么以后就很容易清理了。
暂时不要结束这些进程,因为有些病毒或者非法进程可能不会就此结束。单击性能检查CPU和内存的当前状态。如果CPU利用率接近100%或内存占用值居高不下,电脑中毒的可能性为95%。
5.检查windows当前启动的服务项目,打开控制面板“管理工具”中的“服务”。查看右列中状态为“启动”且启动类别为“自动”的行;一般来说,普通的windows服务,
基本上都是描述性的内容(除了少数黑客或者蠕虫伪造的)。此时,双击被认为有问题的服务项目,在其属性中查看可执行文件的路径和名称。
如果它的名称和路径是C:\winnt\system32\explored.exe,它将在计算机中被招募。有一种情况是,“控制面板”打不开或者里面的图标都跑到左边,中间是垂直滚动条,右边是空白。
双击添加/删除程序或管理工具,表单为空,这是winhlpp32.exe病毒爆发的特征文件。
6、运行注册表编辑器,命令是regedit或regedt32,检查哪些程序是用windows启动的。
Mainly look at HKEY _ local _ machine \ software \ Microsoft \ Windows \ current version \Run and the following RunOnce, etc. and check the item values on the right side of the form.
看是否有非法的启动项。WindowsXp运行msconfig也起相同的作用。随着经验的积累,你可以轻易的判断病毒的启动项。
三、清除病毒
1、在注册表里删除随系统启动的非法程序,然后在注册表中搜索所有该键值,删除之。当成系统服务启动的病毒程序,
会在Hkey_Local_Machine\System\ControlSet001\services和controlset002\services里藏身,找到之后一并消灭。
2、停止有问题的服务,改自动为禁止。
3、如果文件system32\drivers\etc\hosts被篡改,恢复它,即只剩下一行有效值“127.0.0.1localhost”,其余的行删除。再把host设置成只读。
4、重启电脑,摁F8进“带网络的安全模式”。目的是不让病毒程序启动,又可以对Windows升级打补丁和对杀毒软件升级。
5、搜索病毒的执行文件,手动消灭之。
6、对Windows升级打补丁和对杀毒软件升级。
7、关闭不必要的系统服务,如remoteregistryservice。
8、第6步完成后用杀毒软件对系统进行全面的扫描,剿灭漏网之鱼。
9、上步完成后,重启计算机,完成所有操作。