百度空间 | 百度首页 
 
查看文章
 
驱动类型病毒的删除方法
2007-11-28 14:05

    这类病毒一般是“system\drivers\”下的一个sys文件,改“RunOnce”项,启动的早,退出的晚,杀起来颇费精神。他们多驻留内存,在关机时回写,即使杀了他的“本体”,也杀不了他的“灵魂”,故列举以下方法:

    写个程序,遍历内存找到他,修改他,特别是那些重要函数,例如CreateFile,修改其调用入口填0xc3。此法很容易出问题,弄不好要蓝屏(如果直接暴力清0肯定是蓝屏),不过病毒也会检测修正函数入口,反正是“一矛一盾”没完没了。
    用WINPE启动光盘,直接找到该文件删除。这种方法绝对彻底,能在另一个世界里找到安宁,不过需要启动盘,一时半会儿找不着也是惘然。
    最简单的方法莫过于直接断电(或按复位键),不给病毒回写机会,之前删除病毒体即可。此法甚毒,但要注意保存数据。
    上述方法前提是确认sys的确是病毒,否则后果不堪设想,最好备份文件以便恢复。

另附WinPE之U盘制作过程:
1.用usboot做hdd启动盘,不是所有的u盘都能成功,和u盘质量有关。
2.下载USB-HDD-WinPE释放到u盘根目录,注意里面有隐含文件,如果copy务必拷全。
3.bios设置usbhdd启动,启动winpe。(如安装XP从u盘考到d盘或其他盘,拔下u盘(这点很关键,此后默认安装为c盘),运行setup安装。)
4.存在安全隐患,最好bios设置密码从硬盘启动,防止用此法盗取数据(直接卸硬盘除外)。

此文承网络巡警鼎立相助,特此感谢!


类别:病毒分析 | 添加到搜藏 | 浏览() | 评论 (8)
 
最近读者:
 
网友评论:
1
2007-12-06 13:56 | 回复
呵呵,顶一下
 
2
2007-12-16 10:09 | 回复
收藏了^_^.....
 
3
2007-12-19 16:07 | 回复
??驱动病毒关机就行了,呵呵。玩笑。
 
4
2008-01-21 11:53 | 回复
太厉害了,学习!
 
5
2008-01-23 00:58 | 回复
除了高手以外,我真的不知道该怎么形容你了
 
7
2008-08-29 08:40 | 回复
这类病毒一般是“system\drivers\”下的一个sys文件,改“RunOnce”项,启动的早,退出的晚,杀起来颇费精神。他们多驻留内存,在关机时回写,即使杀了他的“本体”,也杀不了他的“灵魂”,故列举以下方法: 写个程序,遍历内存找到他,修改他,特别是那些重要函数,例如CreateFile,修改其调用入口填0xc3。此法很容易出问题,弄不好要蓝屏(如果直接暴力清0肯定是蓝屏),不过病毒也会检测修正函数入口,反正是“一矛一盾”没完没 了。 不知道在说什么
 
9
2008-10-10 13:14 | 回复
冰刃强制删除,后直接按电源restart 。 或强制删除后用冰刃 kill 掉,winlogon.等系统关键进程系统蓝屏 ,再重启就ok了。
 
10
2009-07-09 07:00 | 回复
这个要看病毒是否在运行当中,现在的流氓软件的驱动,完全不是在RUNONCE,而是伪装成正常服务,根本没有啥病毒行为,所做的事和正常软件70%的像,所以说anti-spam和anti-virus还是有区别的
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu