分享
 
 
 

病毒反抗杀毒软件的主要手段

王朝other·作者佚名  2008-06-01
窄屏简体版  字體: |||超大  

如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。

本文主要列举说明一些常见抗杀软类病毒的需要注意的检测位置。

一:Run键值

典型病毒:AV终结者变种

目的现象:开机启动双进程坚守、关闭杀毒程序等。

检测位置:

HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun

补充说明:该位置属于常规启动项,很多程序会写。

二:执行挂钩

典型病毒:大量恶意软件以及病毒均会写入

目的现象:杀毒软件难于清理、关闭杀毒程序等。

检测位置:

HKLMSoftwareMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks

补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件

三:Appinit_dlls

典型病毒:机器狗新变种、磁碟机变种。

目的现象:安全模式也加载、关闭杀毒程序等。

检测位置:

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWindowsAppinit_Dlls

补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装

四:服务以及驱动:

典型病毒:灰鸽子变种

目的现象:难于发现与清理、关闭杀毒程序等。

检测位置:

HKLMSystemCurrentControlSetServices

补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。

五:映像劫持

典型病毒:大多数AV病毒均会写入此位置

目的现象:简单粗暴地让某个特定文件名的文件无法执行

检测位置:

HKLMSoftwareMicrosoftWindows NTCurrentVersionImage File Execution Options

补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

六:目前已知删除安全软件文件的检测位置

典型病毒:飘雪变种

目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。

HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerSharedTaskScheduler

HKLMSOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad

补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。

七:Boot.ini文件

典型病毒:磁碟机变种

目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。

检测位置:Boot.ini

补充说明:在Vista操作系统下对该项检测没有意义。

小结:

检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀

软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。

附件为PapaCheck检测工具v3.0 目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。

如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。

注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有