二维码

联系小助理
获取更多教学资源

关闭

电脑感染病毒后出现常见的征兆

6
回复
1043
查看
[复制链接]
发表于 2004-2-2 21:17:00 | 显示全部楼层 |阅读模式
 
一般电脑感染病毒后就会出现常见的征兆,如下:
1、系统内存突然减少。(即内存增加来路不明的常驻程序)
2、出现不寻常的错误。
3、计算机运行比较迟钝,偶尔用着用着就会死机。
4、硬盘空间大量占用(这可能是病毒感染后大量的复制)。
5、内存增加来路不明的常驻程序。
6、可执行程序大小改变。
7、可能出现硬盘坏道。
风舞:小心,你需要杀毒了!
 
发表于 2004-2-2 21:19:00 | 显示全部楼层
 
呵呵!十天!有没有什么好的杀毒软件!在网上可以下载的?
 
发表于 2004-2-2 21:37:00 | 显示全部楼层
 
使用计算机免不了经常受到各种病毒的骚扰,并且随着网络应用的不断深入,这种骚扰也越来越多。在和计算机病毒的对抗中,笔者发现了一些规律,把它总结为“三大纪律八项注意”,供大家参考,也希望大家有好的点子也拿出来共享,一起来对付可恶的病毒。
??
??三大纪律之一:尽量不要安装多种杀毒软件,尤其是同时运行多个杀毒软件和防火墙。现在很多用户喜欢安装多个杀毒软件,都想亲身考证一下究竟哪个杀毒软件最最安全,但是有很多用户不知道,不同厂商开发的杀毒软件很容易引起冲突。国外的杀毒厂商为了避免这种情况的发生,在安装的时候就检测电脑中是否安装有其他杀毒软件,例如你已经安装了熊猫卫士,在安装诺顿的时候,安装程序就提示用户首先将熊猫卫士卸载后才能顺利安装。目前国内的杀毒软件安装时还没有这种提示,其实避免安装多种杀毒软件是一种对用户负责的态度,将事故隐患彻底杜绝。
??
??现在的杀毒软件越来越多的深入系统底层实现监控,杀毒软件若是同时启动,其之间争夺系统资源引发的冲突也越来越严重。如果同时安装并启动诺顿和趋势,死机是难免的。如果你不幸用了Win2000或WinXP系统,又用了ntfs分区,初级用户也就只能使出格式化重装这一招来挽救系统,所以非高手千万不要轻易尝试安装并同时启动多个杀毒软件。
??
??三大纪律之二:及时更新反病毒软件,定时升级病毒库。杀毒软件与病毒的斗争是一个长期过程,在与病毒不断的抗衡当中,杀毒软件的各项功能也在不断的完善。去年的邮件病毒十分猖獗,邮件防火墙技术经过一年多时间的发展已经相对成熟。现在,黑客又将新的目标转移到网页浏览上,网页防毒技术也就被提到一个新的高度上来。经过笔者试验,新版的金山毒霸2003和诺顿的网页防毒功能都很不错,相当的稳定。如果你的杀毒软件还是两年前的版本,可以考虑去软件专卖店逛逛,顺便带回一套新版杀毒软件回家。
??
??买回了新版的杀毒软件,千万别忘了每星期定时升级病毒库。现在已不是那个将杀毒软件买回来就万事无忧的年代了,我们必须按时升级病毒库,以保证我们的杀毒软件处于最新及最佳的工作状态。用最新的病毒库来查杀病毒,绝大部分的问题都可以解决,一些自己解决不了的问题可以求助杀毒厂商的技术支持,让专门的工程师来给你解决。说到售后服务,就不得不提一提选购品牌的问题。购买杀毒软件时,一定要选购著名厂商开发的反病毒产品,这样才可得到更可靠的长期服务。有的厂商提出免费升级2年,甚至终身免费升级的承诺,至于2年后这家公司还有没有能力提供这个服务,谁也不知道。有谁曾购买过诸如AV95、行天98这样的产品,反正现在是升级无门了,好在国内的杀毒软件的在线升级目前还不需要收升级费,所以一定要选有实力的知名厂商的产品。
??三大纪律之三:关注信息安全类厂商发布的安全公告,特别需要留意Windows的系统安全漏洞。越来越多的计算机病毒在利用操作系统、IE、OUTLOOK的安全漏洞进行攻击,只要预览病毒邮件即可中招。如果系统漏洞没有修补,病毒刚刚杀干净,马上就又被感染了,好在微软给我们提供了一个有效的系统漏洞修补途径——Windows Update。微软提供的Windows的补丁包通常比较大,如IE6.0完整安装包超过50MB,Win2000 Sp3和WinxpSp1都超过了100MB,这让使用“小猫”上网的用户望而却步,可是我们又必须得完成这个升级过程。一般情况下,这些补丁程序可以在比较有名的光盘杂志和某些杀毒软件厂家的产品中找到,像最近上市的金山毒霸2003的安装盘里就提供了这些补丁包。安装这些大块头的补丁包后,用户可再用Windows Update下载其它小一些的补丁。如果你用的是金山毒霸2003,在其安装完毕后,会自动检测系统漏洞,提示相应的下载地址,如果用户在线的话,即可直接进行升级修补系统,非常的方便。
??
??防杀病毒的“三大纪律”应该说是使用杀毒软件的一些基本常识,不至于让我们遇到一些小问题的时候就变得手足无措。同时,笔者还总结了“八大注意”,算是一些心得,让你提高警惕,将病毒拒之于门外。
??
??八项注意之一:控制一下自己的好奇心,不要被邮件的甜言蜜语迷住,未经检测的邮件不要打开,即使是好朋友发送来的邮件也一样。如果收到陌生人发来的邮件,最好是直接将其删除。
??
??八项注意之二:上网冲浪时尽量避免浏览某些不良站点,如果经不住诱惑,轻则注册表被改,则文件被删,所以一定要有可靠的网页防火墙,并随时将其开启。
??
??八项注意之三:强烈建议在系统的文件夹选项中将“显示文件扩展名”选项选中,以免被文件名及文件的图标迷惑,运行来历不明的程序。例如收到一个名为love.jpg的文件,以为是一张图片而直接打开,殊不知该文件为love.jpg.exe病毒,打开的时候就已经中招了。
??
??八项注意之四:聊天时以和为贵,不要轻易得罪人,也不要轻易相信对方,更不要运行对方传过来的程序。如“硬盘终结者”之类的程序纯粹是为了破坏用户的文件,由于程序本身并不具备病毒的特征,所以杀毒软件不一定都能够拦截。
??
??八项注意之五:养成好的开机习惯,尽量不要用软盘启动。建议用户修改系统的CMOS设置,将引导顺序改为只从C盘启动,即可以完全避免遭到引导区病毒的破坏。
??
??八项注意之六:正确设置共享资源。系统默认设置的共享是完全共享,大多数人不会去更改这个默认设置。如果局域网内多数是完全共享,蠕虫病毒将会在网内不停泛滥,在共享资源没有正确设置之前,病毒是还没杀完就又被感染上了。利用共享传播的典型病毒是funlove,查杀该病毒首先需要关闭完全共享或将其设成只读共享或是凭口令访问,再用杀毒软件杀一遍毒就可以了。比较而言,对付funlove病毒,金山毒霸2003的效果还是很好的。
??
??八项注意之七:创建DOS杀毒盘。杀毒时总有部分病毒显示清除失败,提示“重新启动计算机”,重启后防火墙仍然报警,感觉病毒永远杀不掉。这种情况的出现通常是病毒程序正在运行,而Windows有相应的保护机制,正在运行的程序是不能做写操作的,所以处理这种情况需要一定技巧。我们可以根据杀毒软件的报告判断哪个进程是病毒,然后用任务管理器中止进程后杀毒;也可以在使用杀毒软件创建应急磁盘的功能,创建紧急修复磁盘在纯DOS下清除病毒。
??
??八项注意之八:正确设置定时查毒。一般杀毒软件都有这个功能,个人认为金山毒霸2003的设置更加全面合理,可定制的方式很多。当然,同时要将防火墙和查毒设置都修改为发现病毒自动清除,比如将时间定在星期一中午的12点,在午饭时间让机器来自动完成这一切,同时保证了这一个星期的安全,岂不悠哉。不过,为减少误报不推荐同时打开启发式查毒功能。
??
??如果能严格遵守防杀计算机病毒的“三大纪律八项注意”,就算黑客遇到你也觉得无趣了,当然,也不枉我这唠唠叨叨大半天了,呵呵。
 
 楼主| 发表于 2004-2-2 21:48:00 | 显示全部楼层
 
我用的就是“金山毒霸”,是正版的,我弟弟单位里的,可以在线升级,要是盗版的也能用,但不能在线升级。
网页我用的是3721的“上网助手”,你就去www.3721.c om下载吧,
别的杀毒软件也挺多的,裙子,你去pchome看看吧。
 
 楼主| 发表于 2004-2-2 21:58:00 | 显示全部楼层
 
关于如何防范恶意网站的稿件,我们做过很多了。但还是不断有朋友来信说,我的IE被修改了,我的注册表不能打开了,开机后IE疯狂地打开窗口等等。看来恶意网站流毒不浅。那我们就再来谈谈与“恶意网站”斗争到底吧!
  ★知己知彼
  如何判断自己是遇到了恶意网站的攻击,症状多种多样:
  1. 开机自动登录网站。
  2. 启动IE,自动登录网站,无法修复主页设置。
  3. IE不断打开窗口。
  4. 修改[主页]按钮和[搜索]按钮。
  5. 修改右键菜单,甚至屏蔽右键菜单。
  6. 更改收藏夹的内容。
  7. 安装自动拨号程序。
  8. 自动安装木马程序。
  9. 自动格式化硬盘或删除某个文件夹中的所有文件。
  10. 更新文件关联和锁死EXE程序。
  11. 锁死注册表。
  ……


  ★对症下药

  了解了症状,就要对症下药了!

  一、备份
  建议使用“超级兔子魔法设置”中的“注册表优化”进行备份,软件能将Classes.dat、System.dat、System.ini、User.dat、Win.ini等文件全部备份下来,上面提到的前五种恶意网站无非就是通过修改这些文件来达到其目的的。

  二、弃用IE
  大部分的攻击目标都是IE。如果我们用MyIE2(强烈建议使用Ver 0.8.220这一版本)代替IE浏览器,恶意网站就无的放矢了。MyIE2在启动时能够绕开主页直接打开空白页,而且还能保护主页不被修改。如果开机就自动运行IE,要先用超级兔子魔法设置中的“自动运行”功能将网址删除,再用MyIE2代替IE。
  注意:这两个功能在默认状态下是关闭的,您要在[选项]→[MyIE2选项]→[常规]中和“启动时”中将其打开。由于MyIE2使用IE的内核,所以请勿删除IE。

  三、解救被封死的收藏夹
  某些恶意网站会对收藏夹进行修改,大多是通过修改“C:\ Windows/Favorites”中的“Desktop.ini”文件来实现的,所以只要删除这个文件就可以了。如果根本就无法打开“C:\ Windows\Favorites”文件夹,就到DOS下进行删除(要先用“attrib -r -s -h”后才能将其删除)。另外,“收藏夹”中的内容并没有被删除,只是放入了另一个文件夹中,名称和“Favorites”差不多(如“Favorites2”等),如果想恢复原来的“收藏夹”,只要剪切一下就可以了。
  如果是将系统默认的“收藏夹”路径设置成指定的目录(如“C:\ Windows\Favorites2”等),只要恢复正常的“注册表”就一切OK了。

  四、定期还原正常的注册表
  如果遇到安装自动拨号程序的情况,你可要小心啦,小心惊人的国际长话费。对付它,最好是定期还原正常的注册表!这样做虽然不能彻底删除此类恶意程序,但却能让其完全禁止运行,因为这类程序是通过修改注册表来达到随机运行的目的的(只有极少数是在“开始”菜单的“启动”项内做文章),只不过我们无法通过手工删除干净。
  这个方法对于自动安装木马程序的情况也同样适用。

  五、防止硬盘被格式化
  对于自动格式化硬盘的恶意网站,要把“C:\Windows\COMMAND”文件夹中的format.com、Fdisk.exe、Deltree.exe这三个程序文件删除或进行改名,因为这些恶意代码是需要这些程序才能够发挥“威力”的,只要让这些恶意代码找不到它们,您的电脑也就安全了!

  六、打开“锁死”的程序
  对于被锁死的EXE程序,只要事先已将“C:\Windows”目录下正常的Classes.dat、System.dat、User.dat、System.ini、Win.ini这五个文件备份下来,在“中招”后用正常的文件覆盖一下并重新启动就OK了(注:Windows 95和98中可能没有Classes.dat文件,而且Windows 97以下版本的操作系统用此方法无效!甚至会使整个系统瘫痪。)。如果连复制都被禁止了的话,您可用启动盘到DOS下进行覆盖复制。

  七、“防”要胜于“治”
  通常恶意网站都披着具有“诱惑力”的外衣,设下诱人的陷阱让您“中招”。所以一定要意志坚强,抵制住诱惑。只要您能做到“任你花言巧语,我自岿然不动”。那么,什么样的陷阱也奈何不了您。

  另外,现在有很多恶意网站开始通过即时通讯软件来传播了,比如QQ、ICQ等,方式虽然多种多样,但通常是在对方网友的话后面又发来了一个网站信息,有的会附有一些带有“诱惑性”的话(如:“看看我的样子”等),有的只是一个有着诱人域名的网址,对于这样的网站,原则也同样——就是不上当!
 
 楼主| 发表于 2004-2-2 21:58:00 | 显示全部楼层
 
好的好的!谢谢!!!
 
发表于 2004-2-2 22:07:00 | 显示全部楼层
 
大概许多朋友有过被下木马的经历,若对方有恶意,惨!风舞的电脑就因为夫人接受别人的照片而中木马,也有朋友的电脑被下木马遥控,被连续开关机进百次的笑话,希望以下专题对大家有用。
有很多新手对安全问题了解比较不多,计算机中了特洛伊木马不知道怎么样来清除。虽然现在有很多的清除特洛伊木马的软件,可以自动清除木马。但你不知道木马是怎样在计算机中运行的,如果你看了这篇文章之后,你就会明白一些木马的原理。
虽然收集了很多木马的资料,但我也不能保证全部正确。如果大家发现错误请及时于本站联系:网络安全netsafe.ayinfo.ha.cn。
如果热心的网友有木马的资料,可以发对本站。谢谢大家的支持。
1. 冰河v1.1 v2.2
这是国产最好的木马
清除木马v1.1
打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
查找以下的两个路径,并删除
" C:\windows\system\ kernel32.exe"
" C:\windows\system\ sysexplr.exe"
关闭Regedit
重新启动到MSDOS方式
删除C:\windows\system\ kernel32.exe和C:\windows\system\ sysexplr.exe木马程序
重新启动。OK
清除木马v2.2
服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。
因此,不能明确说明。
你可以察看注册表,把可疑的文件路径删除。
重新启动到MSDOS方式
删除于注册表相对应的木马程序
重新启动Windows。OK

2. Acid Battery v1.0
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的Explorer ="C:\WINDOWS\expiorer.exe"
关闭Regedit
重新启动到MSDOS方式
删除c:\windows\expiorer.exe木马程序
注意:不要删除正确的ExpLorer.exe程序,它们之间只有i与L的差别。
重新启动。OK
3. Acid Shiver v1.0 + 1.0Mod + lmacid
清除木马的步骤:

重新启动到MSDOS方式
删除C:\windows\MSGSVR16.EXE
然后回到Windows系统
打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除右边的Explorer = "C:\WINDOWS\MSGSVR16.EXE"
关闭Regedit
重新启动。OK

重新启动到MSDOS方式
删除C:\windows\wintour.exe然后回到Windows系统
打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除右边的Wintour = "C:\WINDOWS\WINTOUR.EXE"
关闭Regedit
重新启动。OK
4. Ambush
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除右边的zka = "zcn32.exe"
关闭Regedit
重新启动到MSDOS方式
删除C:\Windows\ zcn32.exe
重新启动。OK
5. AOL Trojan
清除木马的步骤:

启动到MSDOS方式
删除C:\ command.exe(删除前取消文件的隐含属性)
注意:不要删除真的command.com文件。
删除C:\ americ~1.0\buddyl~1.exe(删除前取消文件的隐含属性)
删除C:\ windows\system\norton~1\regist~1.exe(删除前取消文件的隐含属性)

打开WIN.INI文件
在[WINDOWS]下面“run=”和“load=”都加载者特洛伊木马程序的路径,必须清除它们:
run=
load=
保存WIN.INI

还要改正注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的WinProfile = c:\command.exe
关闭Regedit,重新启动Windows。OK
6. Asylum v0.1, 0.1.1, 0.1.2, 0.1.3 + Mini 1.0, 1.1
清除木马的步骤:

注意:木马程序默认文件名是wincmp32.exe,然而程序可以随意改变文件名。
我们可以根据木马修改的system.ini和win.ini两个文件来清除木马。
打开system.ini文件
在[BOOT]下面有个”shell=文件名”。正确的文件名是explorer.exe
如果不是”explorer.exe”,那么那个文件就是木马程序,把它查找出来,删除。
保存退出system.ini
打开win.ini文件
在[WINDOWS]下面有个run=
如果你看到=后面有路径文件名,必须把它删除。
正确的应该是run=后面什么也没有。
=后面的路径文件名就是木马,把它查找出来,删除。
保存退出win.ini。
OK
7. AttackFTP
清除木马的步骤:

打开win.ini文件
在[WINDOWS]下面有load=wscan.exe
删除wscan.exe ,正确是load=
保存退出win.ini。

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的Reminder="wscan.exe /s"
关闭Regedit,重新启动到MSDOS系统中
删除C:\windows\system\ wscan.exe
OK
8. Back Construction 1.0 - 2.5
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的"C:\WINDOWS\Cmctl32.exe"
关闭Regedit,重新启动到MSDOS系统中
删除C:\WINDOWS\Cmctl32.exe
OK
9. BackDoor v2.00 - v2.03
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的'c:\windows\notpa.exe /o=yes'
关闭Regedit,重新启动到MSDOS系统中
删除c:\windows\notpa.exe
注意:不要删除真正的notepad.exe笔记本程序
OK
10. BF Evolution v5.3.12
清除木马的步骤:

打开注册表Regedit
点击目录至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除右边的(Default)=" "
关闭Regedit,再次重新启动计算机。
将C:\windows\system\ .exe(空格exe文件)
OK
11. BioNet v0.84 - 0.92 + 2.21

0.8X版本是运行在Win95/98
0.9X以上版本有运行在Win95/98 和WinNT上两个软件
客户-服务器协议是一样的,因而NT客户能黑95/98被感染的机器,和Win95/98客户能黑NT被感染的系统完全一样。
清除木马的步骤:
首先准备一张98的启动盘,用它启动后,进入c:\windows目录下,用attrib libupd~1.exe -h
命令让木马程序可见,然后删除它。
 
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

产品推荐

关注

关注我们可获取更多免费资讯,获得更多学习资料
公众号
公众号
咨询热线:027-88881234
CopyRight © www.hongxiao.com. 武汉火笛文化发展有限公司鄂ICP备2022013670号-1
Powered by Discuz! X3.4