如何手动清除病毒2.0
※强烈建议使用杀毒软件杀毒,本文只是在杀毒软件清除失败时才不得不用的手段
※本文只是针对WIN2000/XP/2003,VISTA我没用过,不知道行不行,你可以试一下,试完了给我说说.
※本文针对的是对系统*作比较熟悉的朋友,不要问我怎么运行注册表,怎么备份注册表,怎么删除键值,怎么打开服务列表,怎么停止服务
※如果你有winPE启动盘,可以使用它启动计算机后来清理,比下面的步骤要简单得多.
※本文是原创,转载请注明出自菊花论坛,本文是2.0版,原版在这儿http://www.sharecenter.net/viewt ... ght=%2B%B1%B1%D1%F2★病毒的伎俩:
1.一般病毒感染后会了达到控制系统的目录,都会把自己加入到启动项目中,以便在启动系统后进驻内存;
有些病毒比较聪明,不是加入启动项,而是把自己注册成一个服务,设置成自动启动;
还有些病毒比较恶心,会把TXT文件或者EXE的默认关联指向自己,你点击文本文件时系统没有任何反应,实际是病毒已经启动了,或者你在点击EXE文件的时候一起启动了病毒;
现在还有好多病毒喜欢对驱动器下的autorun.inf文件下手,当你双击打开驱动器时,就启动了病毒,所以,最好,把所有驱动器的自动运行功能全关了。
2.现在更猖獗的做法,是采用钩子程序,两个进程互相保护,你灭了一个进程,另一个马上把它启动。就是欺负你没法同时关闭两个进程。哪位大大能编写个同时关闭多个进程的任务管理器就好了。
3.一般病毒都会把自己的名字改得跟某个系统文件差不多,像用expl0rer冒充explorer,用rundl132来冒充rundll32,甚至直接删除原来的系统文件而占用系统文件的名字.
4.一般病毒文件都会加上系统隐藏只读三重属性,并且用进程保护自己,你正常情况下无法删除这些文件。
5.锁住注册表,任务管理器,让你没有办法去对付它,本文不对此细讲,请自己查找如果解锁注册表和任务管理器.
★清理步骤:
1.结束进程
打开任务管理器,结束可疑进程,如果遇到互保的进程,也就是说两个进程,你关闭不了,这种情况,这一步跳过去,进行下一步。
2.关闭服务
如果提示不能结束,打开服务列表,查看有无可疑服务,重点在那些没有注释的服务项目,还有名字类似的服务,再查看服务指向的文件,确定是病毒注册的服务,记下它指向的文件,停止该服务。
3.删除自启动项目
结束可疑服务和进程后,接下来就是删除自启动项目,自启动项目有许多藏身之所,在此不多说,该找的地方都去找一找,能删除的全删除了。但在删除前要记下它们所指向的文件,这些都是要删除的病毒文件.
或者遵照如下步骤:
系统信息__软件环境__启动程序,右边窗口会列出自启动的程序
XP中会提示在注册表中的相关键值,但2000只有可执行程序的地址
在其中查找有可能是病毒的选项,到相应位置删除注册表启动键值
在此推荐一个小东西,是VISTA的任务管理器,它比2000和XP好的地方,就是在管理器中列出了进程所对应的启动程序。有这个东西,基本上就不用系统信息中去查看。附件中有,大家可以下载使用.
值得注意的是,如果病毒是以服务的形式启动,需要在注册表如下键中查找,并删除
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\SERVICES
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\SERVICES4.删除病毒文件
显示所有文件,按照注册表中启动项目或系统信息的提示,找到病毒文件的藏身地址,删除,如果提示不能删除,那就记下地址和文件名,到安全模式命令行中删除.注意名字的细微差别,比如数字0与字母O的区别,数字1与字母l的区别,有时候SVCHOST和SVCH0ST看起来是一个模样,但也只是看起来而己.还有些是使用空格,在WINDOWS浏览器的窗口中explorer.exe与explorer .exe你是无法分辨的,所以,显示所有文件的同时最好连扩展名也显示出来
这一步要注意的是,前面说了病毒一般会把系统隐藏只读三种属性加到自己身上,还有可能它为了保护自己更改了注册表,让你没有办法显示出隐藏文件来,这时又要更改注册表,到
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
查看CheckedValue的值是否为正常 DWORD:1
有些比较狠的病毒甚至会把文件夹选项中的显示所有文件选项都搞没了,基本上也是在这个键值下折腾,也不细说,可以查找相关资料.
如果前面遇上钩子程序,进程无法关闭,删除文件时会遇上麻烦,不让删,这时可以使用一个非常好用的小程序,Unlocker,利用它,可解除进程对文件的保护,基本上可以把病毒文件删除.附件中我也附上了
5.一些要注意的地方
注意计算机和用户的启动和关机脚本,也许你删除了注册表的启动项,但关机时它又用关机脚本给你加上了.还有autorun.inf文件,也是很讨厌的东西.
如果上述行动进行的不顺利,可以先来这么一步.我们知道,要对付病毒,如果它不启动,我们一删就行,一旦它启动了,就麻烦了,那么如何让它不启动呢?下面告诉你一个方法,虽然有点赖皮,但很好用:
把病毒加在自启动项里的所以东西清除以后,也就是前面第三步,完成以后,先不做别的,清除完闭,立即对这些项目设置权限,谁也不能访问,因为病毒感染你以后,会有跟你同样的权限,所以你要把这些项目的权限清理得一干二净(自己也不访问了),然后立即重启,就直接按机箱上的RESET就行.也别点开始了,重启后因为启动项被封了,病毒就得不到启动,再清理就容易多了.
我遇到过一次很恶心的经历,先是两个进程互保结束不了,用unlocker帮忙把文件删除了,但它似乎有备用的地方,一会儿就又回来了.于是只好想着用这个方法,谁知道,那进程竟然连启动项键值run键都监视了,启动项目删除了,一刷新又回来了,自己设置权限的速度当然没有它刷新的速度快,真是恶心加变态,当时把我挤进死胡同郁闷的不行,后来是从网络上另一台计算机用另一个用户登录本机,把这个用户的RUN键权限给清除才搞定的.过程我在这儿记述了
http://www.sharecenter.net/viewthread.php?tid=158668&page=16.清理手尾后遗症问题
如果病毒是用自身的文件代替了系统文件,那你删除病毒文件后,记得从别的机子(干净无毒的,别再复制一个病毒回来)复制或者从安装盘中解压一个出来放回原位,不然,有可能会出现一些莫明其妙的问题.还要注意解决文件关联,有些病毒会把某些文件的默认打开方式指向自己,当病毒被清除后,往往会造成该类文件无法打开.
7.防胜于治
对于病毒,防患于未然是最好的办法.在这个网络的计算机时代,如果你拥有一台上网的计算机而没有使用任何杀毒软件或防火墙,那跟一个女人在闹市中裸行没有什么区别,不被侵犯是不可能的
所以,你该做的:
1.及时升级病毒库,安装了杀毒软件却使用老旧的病毒库跟没装杀毒软件没什么两样,除了占用系统资源
2.及时升级你的系统补丁,不要问我盗版怎么办
3.关闭所有你不使用的系统服务,远程修改注册表尤其要禁用,当然,如果你需要,那当我没说.
4.如果机器配置不是太差,应该把防火墙打开.
以上几篇杀毒经验的文章,各位高手如有发现错误,请及时跟帖说明,坚决不误导人。