远安论坛

此页面上的内容需要较新版本的 Adobe Flash Player。

获取 Adobe Flash Player

此页面上的内容需要较新版本的 Adobe Flash Player。

获取 Adobe Flash Player

此页面上的内容需要较新版本的 Adobe Flash Player。

获取 Adobe Flash Player

此页面上的内容需要较新版本的 Adobe Flash Player。

获取 Adobe Flash Player

查看: 449|回复: 1
打印 上一主题 下一主题

检查电脑是否中病毒和木马的顺序

[复制链接]
1#
跳转到指定楼层
发表于 2009-6-2 17:30:08 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自 北京市海淀区 联通
检查电脑是否中病毒和木马的顺序
如果其中任意一步发现病毒,就不用继续向后判断了。
一、进程
首先排查的就是进程了,方法简单,开机后,什么都不要启动!
第一步:直接打开任务管理器,查看有没有可疑的进程,不认识的进程可以Google或者百度一下。
PS:如果任务管理器打开后一闪就消失了,可以判定已经中毒;如果提示已经被管理员禁用,则要引起警惕!
第二步:打开冰刃等软件,先查看有没有隐藏进程(冰刃中以红色标出),然后查看系统进程的路径是否正确。
PS:如果冰刃无法正常使用,可以判定已经中毒;如果有红色的进程,时尚佳人基本可以判断已经中毒;如果有不在正常目录的正常系统进程名的进程,也可以判断已经中毒。
第三步:如果进程全部正常,则利用Wsyscheck等工具,查看是否有可疑的线程注入到正常进程中。
PS:Wsyscheck会用不同颜色来标注被注入的进程和正常进程,如果有进程被注入,不要着急,先确定注入的模块是不是病毒,因为有的杀软也会注入进程。
二、自启动项目
进程排查完毕,如果没有发现异常,则开始排查启动项。
第一步:用msconfig察看是否有可疑的服务,开始,运行,输入“msconfig”,确定,切换到服务器选项卡,勾选“隐藏所有Microsoft服务器”复选框,然后逐一确认剩下的服务是否正常(可以凭经验识别,也可以利用搜索引擎)。
PS:如果发现异常,可以判定已经中毒;如果msconfig无法启动,或者启动后自动关闭,也可以判定已经中毒。
第二步:用msconfig察看是否有可疑的自启动项,切换到“启动”选项卡,逐一排查就可以了。
第三步,用Autoruns等,查看更详细的启动项信息(包括服务、驱动和自启动项、IEBHO等信息)。
PS:这个需要有一定的经验。
三、网络连接
ADSL用户,在这个时候可以进行虚拟拨号,连接到Internet了。
然后直接用冰刃的网络连接查看,是否有可疑的连接,对于IP地址,可以到http://www.i-switch.com.cn/查询,对应的进程和端口等信息可以到Google或百度查询。
如果发现异常,不要着急,关掉系统中可能使用网络的程序(如迅雷等下载软件、杀毒软件的自动更新程序、IE浏览器等),再次查看网络连接信息。
四、安全模式
重启,直接进入安全模式,如果无法进入,并且笔记本电脑出现蓝屏等现象,则应该引起警惕,可能是病毒入侵的后遗症,也可能病毒还没有清除!
五、映像劫持
打开注册表编辑器,定位到HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionImageFileExecutionOpti,查看有没有可疑的映像劫持项目,如果发现可疑项,很可能已经中毒。
六、CPU时间
如果开机以后,系统运行缓慢,还可以用CPU时间做参考,找到可疑进程,方法如下:
打开任务管理器,切换到进程选项卡,在菜单中点“查看”,“选择列”,勾选“CPU时间”,然后确定,单击CPU时间的标题,进行排序,寻找除了SystemIdleProcess和SYSTEM以外,CPU时间较大的进程,这个进程需要一起一定的警惕。
目前这些办法足以应付常见的病毒和木马了
2#
发表于 2009-6-2 22:02:32 | 只看该作者 来自 广东省深圳市罗湖区 电信

re:初次用冰刃 坛友一定要谨慎,小心搞...

初次用冰刃 坛友一定要谨慎,小心搞挂自己的系统!  不过冰刃的确是个好工具
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|小黑屋|手机版|设为首页

广告热线:13339794535举报电话:0717-3819486法律顾问:沮城律师事务所 刘亚杰 律师

备案信息:ICP14000855Copyright 2016 All rights reserved

Powered by Discuz! X3.2© 2001-2016 Comsenz Inc.

快速回复 返回顶部 返回列表

鄂公网安备 42052502000018号