用WsysCheck進行手工殺毒/木馬

來源:互聯網
上載者:User
用WsysCheck進行手工殺毒/木馬什麼是映像劫持?

有些情況下,機器中毒之後,將有可能無法使用絕大多數殺毒軟體,這是由於病毒利用了註冊表裡的“映像劫持”。簡單點說,當殺毒軟體a.exe 被病毒b.exe在註冊表裡設定了映像劫持後,當運行a.exe時,真正啟動的卻是b.exe。病毒/木馬一般會劫持常見的安全類程式,因此,不止是殺毒軟體,包括Sreng(殺木馬利器,有強大的日誌功能)、IceSword(鼎鼎大名的冰刃)、Regedit、MsConfig都無法正常使用。

映像劫持涉及的註冊表路徑為:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],正常情況下一般:

只有一個鍵,名為“Your Image File Name Here without a path”,裡面有個索引值:“debugger”,這就是映像劫持的原型,微軟建立此鍵是為了系統調試用的,ntsd命令可以說明一切。

註:當進程無法用工作管理員殺死的時候,我們可以用ntsd命令來殺進程。用法:ntsd -c q -p PID,PID就是進程的PID。此命令非常強悍,只有System、SMSS.EXE和CSRSS.EXE不能殺(現在大多數的殺毒軟體進程也無法殺,這是我們所期望的)。前兩個是純核心態的,最後那個是Win32子系統,ntsd本身需要它。

下面我們來做個測試,在“Your Image File Name Here without a path”的後面建立一個“項”,名字是你想要要啟動並執行程式,比如“cmd.exe”,然後在右邊建立一個名為debugger的索引值,類型為字串,值為真正被啟動並執行程式(我們暫把它比作背景病毒程式),這裡用“D:\Program Files\EditPlus\editplus.exe”來做測試。

好了,我們在運行欄裡輸入cmd斷行符號,將會看到editplus將會被運行,而cmd視窗卻始終沒有出現,我們可以這麼說,cmd.exe給editplus給映像劫持了,這就好比殺毒軟體被病毒給劫持了。

如何殺毒、殺木馬?

說明:

1.本方法可以很輕鬆的對付大部分病毒,已及病毒的“映像劫持”。

2.修複過程中任何一步出錯都必須從第二步重新開始!

3.如果Registry Work本例中用到的RegWorkshop無法運行,請將RegWorkshop.exe改名為隨機字母數字組合.exe(WsysCheck.exe同理)

4.WSysCheck還可以替代資源管理員對系統內的檔案進行管理(瀏覽、複製、剪下、刪除等),同時WSysCheck也內建註冊表編輯功能,可以對註冊表進行維護。

要是不知道映像劫持的原理,有時候想把病毒揪出來就比較棘手。知道有這麼回事就簡單了,一語道破天機:“改檔案名稱”。因為一般映像劫持都會把檔案名稱寫死,如卡巴就是avp.exe,此時我們把卡巴改成avpXXX.exe就可以運行了。我們這裡不討論殺軟,眾所周之,殺軟對新病毒都是無能為力的。這裡討論的是如何用WsysCheck(與冰刃類似,過之而無不及)和RegWorkshop(功能強大的註冊表編輯工具)進行手工殺毒。

第一步:下載軟體Regsitry Workshop、Wsyscheck0825中文版。

Regsitry Workshop 功能強大的登錄編輯程式,可以備份恢複註冊表,支援許可權編輯,速度相當快。

Wsyscheck系統修複、查殺病毒的好工具,功能實用且異常強大,包含進程和服務驅動檢查,SSDT強化檢測,檔案查詢,註冊表操作,DOS刪除等一應俱全。

第二步:開啟 Regsitry Workshop,最小化備用。

第三步:開啟Wsyscheck,單擊左上方的“軟體佈建”,勾選 “禁止進程和檔案建立”,這一步的作用是防止病毒進程在殺死之後又死灰複燃。

第四步:在進程管理中勾選所有顯示紅色的進程,然後單擊滑鼠右鍵選擇“結束選擇的進程”,注意不要勾選剛才開啟備用的Regsitry Workshop進程。

第五步:在進程管理中,單擊Explorer.exe或者是Winlogon.exe,查看下面的進程模組,仔細檢查是否載入了檔案名稱由隨機字母和隨機數字組成,長度在7-8位左右的DLL,當然讀者如果對windows的DLL有所瞭解的話,一般一眼就能看出來是否有不正常的DLL,要是不能確定的話可以google和baidu。把找到的可疑DLL選中,按右鍵該模組,選擇“添加到Dos刪除列表”。要是Dos刪除列表中有東西的話,電腦重啟的時候,WSysCheck會先進MSDOS(由軟體來虛擬),在DOS下把病毒木馬的DLL模組刪除。因為32位的DLL在DOS下是無能為力的,所有就可輕鬆且徹底地刪除了。

然後執行下面的第十步內容,刪除頑固檔案完成後進入正常系統,再從上面的第二步重新開始向下執行。 yE[5u&zx;

5MPn‑<yl

需要注意的是這個dll不一定只局限於7、8位隨機名的DLL,也有可能是其他檔案名稱的DLL,這裡主要是要判斷陌生的dll檔案,一般插入Explorer的病毒dll包含在以下檔案夾:【C:\Program Files\Common Files\Microsoft Shared及其子檔案夾】、【C:\Program Files\Internet Explorer及其子檔案夾】、【C:\WINDOWS\system32\drivers及其子檔案夾】、【C:\Documents and Settings\使用者名稱\Local Settings\Temporary Internet Files】等,操作時需多加判斷 。

第六步:勾選除 csrss.exe winlogon.exe services.exe (只有一個,有時病毒會瞞天過海,取個與系統進程名字及其接近的,如把l改成1,o改成0等等),svchost.exe(有4-5個進程,都是系統的核心進程,勿刪除) 之外的所有粉紅色進程,單擊右鍵,“結束選擇的進程”。 這一步也很重要,包括Explorer.exe以及Iexplore.exe都要終止 。

第七步:切換到“安全檢查”的“常規檢查”選項,將右邊的“禁用程式管理”列表中的項全部清空:依次單擊右鍵,點“允許這個程式運行”。

第八步:在“註冊表索引值變動檢測”處的所有項目上依次單擊滑鼠右鍵,點“修複所選項”。

第九步:用Regsitry Workshop開啟映像劫持所在的位置,把被劫持的項全部刪除,此時映像劫持已經修複。

第十步:切回Wsyscheck介面,開啟“Dos刪除”選項卡,最後點擊“執行Dos刪除”,接著電腦重啟,啟動菜單會多出一項“刪除頑固檔案”,選擇進行DOS刪除。完成後重啟。重啟之前,有一點提示,即:請使用WSysCheck內建的檔案管理工具瀏覽各個硬碟分區,檢查其根目錄下是否存在Autorun.inf及陌生的.exe或.pif檔案,如果存在,請務必刪除

重啟之前,有一點提示,即:請使用WSysCheck內建的檔案管理工具瀏覽各個硬碟分區,檢查其根目錄下是否存在Autorun.inf及陌生的.exe或.pif檔案,如果存在,請務必刪除。

至此,病毒清理工作結束。

防範映像劫持

1、許可權限制法

  開啟登錄編輯程式,定位到

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\,選中該項,右鍵→許可權→進階,取消administrator和system使用者的寫入權限即可。

2、快刀斬亂麻法

  開啟登錄編輯程式,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\,把“ImageFileExecutionOptions”項刪除即可。

其他安全工具簡介

SREng 全名System Repair Engineer(SREng):一般翻譯為系統修複工程師,是世界上最先進的系統輔助分析工具之一。 SREng日誌比Hijakcthis的更全(體現在hijackthis會遺漏一些啟動項)另外 SREng的日誌能提供更詳細的診斷資訊,方便清除QQ尾巴等頑固病毒。

IceSword(冰刃) 一把斬斷黑手的利刃,與Wsyscheck相似,用於查探系統中的幕後黑手(木馬後門)並作出處理,當然使用它需要使用者有一些作業系統的知識。

Autoruns 是一款出色的啟動專案管理工具,它的功能十分強大,不僅可以對各啟動項目進行管理,還能直接控制註冊表,此外軟體可以直接利用google和MSN進行網上搜尋。

Filemon 檔案監控程式,可以監控磁碟上的檔案讀寫操作。

ProcessExplorer 驅動級進程管理工具,可以用不同顏色標註出服務、獨立進程和.Net進程等。

Regmon 註冊表監控工具,可以監控註冊表的存取操作,用來檢查可疑的程式。

RootkitUnhooker Rku,國外的一款反Rootkit工具,可以有效對付SSDT Hook、Shadow SSDT Hook以及Inline Hook,同時也是一款強力進程管理工具。

SnipeSword 狙劍,一般人喜歡用它的進程管理功能,我喜歡用它的核心代碼掃描和檔案、磁碟過濾系統檢查等功能,穩定性上比冰刃和RKU差,但功能更強。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.