查看文章 |
驱动类型病毒的删除方法
2007-11-28 14:05
这类病毒一般是“system\drivers\”下的一个sys文件,改“RunOnce”项,启动的早,退出的晚,杀起来颇费精神。他们多驻留内存,在关机时回写,即使杀了他的“本体”,也杀不了他的“灵魂”,故列举以下方法:
写个程序,遍历内存找到他,修改他,特别是那些重要函数,例如CreateFile,修改其调用入口填0xc3。此法很容易出问题,弄不好要蓝屏(如果直接暴力清0肯定是蓝屏),不过病毒也会检测修正函数入口,反正是“一矛一盾”没完没了。
另附WinPE之U盘制作过程:
此文承网络巡警鼎立相助,特此感谢!
|
最近读者: