瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 也谈NTFS数据流文件的删除
往事如風 - 2007-6-17 23:11:00
學習中,頂一下
csxhyq - 2007-6-18 0:14:00
又看到一种方法,简单
HOSTのS - 2007-6-18 9:19:00
不错  好方法
努力学习技术 - 2007-6-18 9:50:00
学习。。。。
horseluke11 - 2007-6-18 9:57:00
一个问题:
C:\WINDOWS\system32\svchost.exe是系统关键进程。
复制到FAT32可以,但是粘贴回NTFS系统盘应该是不行的吧?会不会出现如下提示?

附件: 783644200761894656.jpg
baohe - 2007-6-18 10:31:00
引用:
【horseluke11的贴子】一个问题:
C:\WINDOWS\system32\svchost.exe是系统关键进程。
复制到FAT32可以,但是粘贴回NTFS系统盘应该是不行的吧?会不会出现如下提示?
………………

这个问题可以这样解决:
1、将C:\WINDOWS\system32\svchost.exe拷贝到FAT32分区。
2、用IceSword强制删除C:\WINDOWS\system32\svchost.exe。
3、将刚才拷贝到FAT32分区的svchost.exe拷回C:\WINDOWS\system32。

__________


刚刚以此方法处理过系统根目录下的NTDETECT.COM和ntldr以及system32目录下svchost.exe中的KAVICHS数据流文件,没问题。
两个铁球 - 2007-6-18 11:50:00
引用:
【baohe的贴子】
这个问题可以这样解决:
1、将C:\WINDOWS\system32\svchost.exe拷贝到FAT32分区。
2、用IceSword强制删除C:\WINDOWS\system32\svchost.exe。
3、将刚才拷贝到FAT32分区的svchost.exe拷回C:\WINDOWS\system32。

__________


刚刚以此方法处理过系统根目录下的NTDETECT.COM和ntldr以及system32目录下svchost.exe中的KAVICHS数据流文件,没问题。
………………

有的svchost一删马上黑屏。如果是这种svchost怎么办?呵呵,别怪我钻牛角尖。
还是用streams.exe之类的工具吧。这类工具实在不少。只是样样工具都得Boahe版主用了、显示了,才有人跟进。
haohe的fans - 2007-6-18 12:15:00
猫哥谢了,此毒已被我搞死了。哈哈哈哈哈……!^_^
ab菜鸟 - 2007-6-18 20:06:00
请问版主,我上次从装系统后,我把C盘格式化了的,但我重装瑞星杀毒软件时,提示我在C盘里存在C:\******的瑞星文件是不是你说我这个数据流的问题
天月来了 - 2007-6-18 21:05:00
引用:
【ab菜鸟的贴子】请问版主,我上次从装系统后,我把C盘格式化了的,但我重装瑞星杀毒软件时,提示我在C盘里存在C:\******的瑞星文件是不是你说我这个数据流的问题
………………

不是!
那是瑞星安装包的缺陷,必须先安装杀毒的,再安装防火墙,倒过来就会出那提示。
地区性 - 2007-6-18 22:39:00
引用:
【两个铁球的贴子】
IceSword也删不了的,有时AUtoRuns或Spy-botSearch&Destroy可以删掉,删得其他安全软件(有文件保护功能的)一点反应也没有。另外,AVG的“文件粉碎”估计也行(后者没试过)。
………………

汗,这两个工具我没用过,明天试试

我姑姑的电脑,中了这邪门的病毒......
地区性 - 2007-6-18 22:41:00
引用:
【天月来了的贴子】
这里竟然有一点和你这一样的东西。

http://forum.ikaka.com/topic.asp?board=28&artid=8319913&page=1
………………

那个zxapri.dll猫叔是怎么删掉的?
地区性 - 2007-6-18 22:47:00
引用:
【两个铁球的贴子】
IceSword也删不了的,有时AUtoRuns或Spy-botSearch&Destroy可以删掉,删得其他安全软件(有文件保护功能的)一点反应也没有。另外,AVG的“文件粉碎”估计也行(后者没试过)。
………………

Spy-botSearch&Destroy在哪,搜不到......

AUtoRuns是删启动项的......
天月来了 - 2007-6-18 22:53:00
引用:
【地区性的贴子】
那个zxapri.dll猫叔是怎么删掉的?
………………

引用:
【地区性的贴子】
Spy-botSearch&Destroy在哪,搜不到......

AUtoRuns是删启动项的......
………………

AUtoRuns里有好几个特有用的功能,在里面慢慢摸索哦。

至于zxapri.dll,猫猫是用SSM禁止了才删的。不过其他的也得一起删。
只不知你那系统里是否还有别的东西在保护它。
DOS下删了,应该可以吧?
黑色を幽灵 - 2007-6-19 9:49:00
引用:
【两个铁球的贴子】版主在6楼给出的帖子,去瞄了一眼,没看完,说起卡巴的数据流,其实最爱搞数据流的是另外一个安全软件:ZoneAlarm,它几乎对所有的进程、文件都留下了它的标记。用数据流工具一扫,扫出的都是它的。
………………

不知道ZoneAlarm的数据流文件是存在哪的,是否这种数据流病毒会感染所有NTFS格式下的数据流?
地区性 - 2007-6-19 22:59:00
引用:
【天月来了的贴子】

AUtoRuns里有好几个特有用的功能,在里面慢慢摸索哦。

至于zxapri.dll,猫猫是用SSM禁止了才删的。不过其他的也得一起删。
只不知你那系统里是否还有别的东西在保护它。
DOS下删了,应该可以吧?

………………

原来autoruns已经出新版了/......
两个铁球 - 2007-6-19 23:55:00
引用:
【地区性的贴子】
Spy-botSearch&Destroy在哪,搜不到......

AUtoRuns是删启动项的......
………………

www.safer-networking.org/  这是SpybotS%D的官方网址。不好意思,你搜不到可能是我拼写有误,误导了你。如果不习惯英文,也可先上这个官网,拿到正确的拼写后再在网上搜。此软件支持多国语言,免费的。
两个铁球 - 2007-6-20 0:03:00
引用:
【黑色を幽灵的贴子】
不知道ZoneAlarm的数据流文件是存在哪的,是否这种数据流病毒会感染所有NTFS格式下的数据流?
………………

ZA的ADS(数据流)又不是病毒!怕它“感染”吗?用HijackThis看的很清楚,具体办法到它的各个功能中去找。人们多习惯它那个被卡卡抄袭的主扫描功能,忽视了它别的好咚咚.....
两个铁球 - 2007-6-20 0:15:00
引用:
【地区性的贴子】
Spy-botSearch&Destroy在哪,搜不到......

AUtoRuns是删启动项的......
………………



www.safer-networking.org ----这是SpybotS&D 的官网,可能是我的拼写错误导致了你搜不到。如果不习惯英文,也可在这个官网拿到它的正确名称拼写后,再搜出一大把的其他下载网址。这个软件免费、多国语言,包挂汉语。
12
查看完整版本: 也谈NTFS数据流文件的删除