心情论坛 » 『计算机技术』 » AV的末日——手工杀毒,终结AV终结者


2007-8-4 18:23 zsq123
AV的末日——手工杀毒,终结AV终结者

AV最近闹的很凶,中的人恐怕也不少,很多人谈AV色变,其实要彻底剿灭这种病毒并不困难,下面,我们就一步步将AV终结者送上死亡之路。
1{-^$r"i jZZ..
l]o)nO)S}3@.. 一、AV终结者之症状 4\/p&N Jt|u..
如果你的电脑出现如下症状:
6]ss!F?Q.. 1、安全类软件无法运行; .b;NgY{2@m~X..
2、安全类网页无法打开; FRJQ \..
3、硬盘盘符无法打开; GA O;kW1r+y+rO1W.c..
4、任务管理器无法运行;
XCn!a+ooE'^.. 5、安全模式无法进入;
t4Z8Y9tfM.. …………
)?#MDus$Rt h.. 那么,首先我对你的不幸遭遇表示同情,这已经基本上可以说明,你中了AV终结者。
/{Bbi9gt..
?%uz'M.vd.. 二、AV终结者之原理 d`g];s..
AV终结者不是指某个病毒,而是指一类具有相同特征的病毒,它们的病毒名可能多种多样,但是它们所表现出来的症状都是差不多的,而且其原理也基本相同。可以这么说,AV终结者实际上是一类病毒的总称。
w YJ:R8o+\ ja.. 其基本原理就是劫持系统IFEO镜像。
*Jvp6y|x.. 所谓的映像劫持(IFEO)就是Image File Execution Options,位于注册表的 _!v,eE'\[P..
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options F]Oz~ Bv..
由于这个项主要是用来调试程序用的,对一般用户意义不大。默认是只有管理员和local system有权读写修改。
y$d0`.R ?a/t&r.. 通俗一点来说,就是比如我想运行QQ.exe,结果运行的却是FlashGet.exe,也就是说在这种情况下,QQ程序被FLASHGET给劫持了,即你想运行的程序被另外一个程序代替了。
m)ga9uXv4r5y9g0GV.. 映像劫持病毒主要通过修改注册表中的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution options 项来劫持正常的程序,比如有一个病毒 vires.exe 要劫持 qq 程序,它会在上面注册表的位置新建一个qq.exe项,再这个项下面新建一个字符串的键值 debugger 内容是:C:\WINDOWS\SYSTEM32\VIRES.EXE(这里是病毒藏身的目录)即可。当然如果你把该字符串值改为任意的其他值的话,系统就会提示找不到该文件。
xDG3fe)a.. 既然了解了这类病毒的工作原理,那么,要剿灭它们就变得非常容易。 2N[5__$w \..

-K"]_3v;F#W[f Q.. 三、AV终结者之查杀 BMp%l4[u ig`..

#[eL6Z$R0Q.. 第一步:GHOST杀毒
s%_| IB pS.x.. 如果你做了GHOST备份,那么杀毒相对变得很容易,恢复你的备份,进入系统后什么都不要做,从开始菜单运行WINRAR,浏览所有盘符根目录,删除AUTORUN.INF文件,删除其他所有可疑文件,杀毒即告成功。
{1w9j;M{;xa.. 或者恢复后进入PE,在PE中运行WINRAR进行上述步骤。现在我还不知道AV是否能够感染PE,所以用WINRAR浏览盘符比较安全。
5A;CPHg.. 切记,恢复系统后不可打开任何盘符,更不可双击任何盘符,否则前功尽弃。
#knS[.EW5w.. 病毒也有可能破坏GHO备份文件,若备份遭到破坏,那么我们只有寻求其他的方法来杀毒了。 C Q-mjU _ D~..

$jf&D,@"|@2U.. 第二步:专杀杀毒 "J(~#X`8Fu4z..
下载金山出品的AV终结者专杀工具进行查杀,大家可以自己百度搜索一下“AV终结者专杀”或去金山的主页直接下载。下载后直接运行扫描,若此时能够解决问题,那当然万事大吉,若还是不能解决,那只有用更复杂一点的方法了。
EdX.` r+g-bE2u..
CysVS8?c.. 第三步:手工查杀 u8F\BcK..
准备工具: 8mdpk mi..
Autoruns8.71  
PKZ7jX.. 下载地址:[url=http://yutian8888.ylmf.net/??236][color=#0000ff]http://yutian8888.ylmf.net/??236[/color][/url]k:rTy1f,\..
*koJ,M#M7g..
IceSword1.22  [url=http://yutian8888.ylmf.net/??237][color=#0000ff]http://yutian8888.ylmf.net/??237[/color][/url]  | Yk_Q(^Q1pH@..
SREng2  2.5  [url=http://yutian8888.ylmf.net/??238][color=#0000ff]http://yutian8888.ylmf.net/??238[/color][/url]+HR1lj`1F.@..
USBCleaner6.0(这个下载了后先升级)  [url=http://yutian8888.ylmf.net/??239][color=#0000ff]http://yutian8888.ylmf.net/??239[/color][/url]_l C J}d4A..
Wsyscheck  [url=http://yutian8888.ylmf.net/??240][color=#0000ff]http://yutian8888.ylmf.net/??240[/color][/url]#Z b0@9o1F..
|mI)r e vZA2l$M6U*j..

4O.qxe6v&e.. 查杀步骤:
H8W V-m8p!d Q.. 1、用WINRAR浏览磁盘根目录,打开AUTORUN.INF文件,查看其关联的DLL文件,(这些DLL病毒名都是随机的,不同的病毒文件名肯定不一样,我上面也说了,AV是一类病毒的总称,我这里只是给出查杀的原理),记下这些DLL的名字。
Z wkSwr$M.. /dGtVf [..
2、运行WSYSCHECK(或者运行冰刃,这两个功能差不多,我习惯WSYSCHECK,这里就以它为例),如果系统提示不能运行,就将其改个名字,例如改为ABC.EXE或者ABC.COM,因为病毒可能劫持了WSYSCHECK的镜像,所以不改名可能无法运行。 /hy*px5{(B)E..
查看红色与紫色进程所调用的模块,紫色的,如果其中有上述AUTORUN.INF文件关联的DLL,则直接删除这些DLL模块。对于红色的典型病毒进程(可疑的,你不认识的)都直接结束掉,如果是你确定的病毒进程,则可选择结束进程并删除文件。
m.lMh-Rq s.H..
0z"I"~;^[+e_ g:Y.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_dbc93903aa8657b.jpg[/img]
J H{@Rg1X.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_512402305c9f4b7.jpg[/img])b)KD[\x K?M..
[img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_f6065dae84adb45.jpg[/img]
rLb-DK)}w.. 服务管理功能:可疑显示所有隐藏的服务,在系统服务列表中看不到的,这里都可以看到,可以轻而易举的删除病毒加载的服务 \B{bd$w0I?l..

#YltF-l ^M` M^,K.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_7648fd3bcb18a8e.jpg[/img]
b1fd_ U:T!mu-s$T.. 文件管理功能:可以显示所有隐藏的文件和文件夹,对于用WINRAR无法删除的顽固病毒文件,可以直接在这里删除。 z7ie.\KoO`S..
IK6m^ ibt X..
p%wZ(KG]5p-s qw..
注册表管理功能:病毒可能会禁用系统注册表,使REGEDIT.EXE无法运行,那么可以用WSYSCHECK来打开注册表,搜索下面这几项
7NI6y'Z V_3m f..
nw7];v C0b1h7MY.. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Jv9Y{ ppn1~*l..

'y|Qz(h ur.. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs 0L/HkX+K6JOX+s..

T aa0H2G$e'J8T z s.. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows %t']5kSY@qf..
NT\CurrentVersion\Winlogon\Notify $Wn x l1P..

}D0Tn[B7N.. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce 0AT~ K(}a%`h@..

9v2[7W7x3m#V!z.. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
'p | v5Qu)|-lly Ol.. 5mEM+t:C~..
大部分的病毒和木马都是通过加载系统启动项来运行的,也有一些是注册成为系统服务来启动,他们主要通过修改注册表来实现这个目的。
y^$i K6SC\I A.. K?O%B0R,u#M0j7D0q..
将上述几项找到,删除可疑的键值,一般来说,这里的键值和病毒DLL模块、驱动服务文件以及进程名是相关的,因此很容易发现不正常的注册表键值。 JC!CuF,E%DsD+k..

,d3\La+Ey.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_8b9b2d36d202a61.jpg[/img]
X1wmQ4\.l.. [b]3.将autoruns也改名,然后再运行[/b],选择映像劫持项目,删除除Your Image File Name t_GdaS I s2v..
Here without a path之外的所有项目!
|s*L6X]#fn Umx.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_4239f4642c7745c.jpg[/img]Qw(m3nh[*Y..
或者用WSYSCHECK的注册表管理定位到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
TXH-O w9pf([.. NT\CurrentVersion\Image File Execution Options,删除Your Image File Name Here
"L+q(slD5X^.. without a path之外的所有项目! {*Z(?1@"Z..
,N-cbg;d..

%D&]^ f8Anp~.. [b]4、运行SRENG[/b],修复EXE文件关联,修复安全模式。
6hzQZkX5a,R.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_92930d9de02491d.jpg[/img]
ILz._D/p(Jx-B.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_20a4257dbad21a2.jpg[/img]
;?&DlE&k T8v9}f.. [b]5、运行USBCleaner6.0[/b],修复显示隐藏文件和系统文件(这个工具也可疑修复安全模式)。 bV"X'y6p!UXFG..

(|D)D}2E|3Tp!h.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_a2b5053e5129e55.jpg[/img]b[ P C }R U%Y-U7X qh..
[b]6、重启进入安全模式[/b],运行USBCleaner6.0全盘查杀。运行你的杀软进行全盘查杀。
7J!`az1U?`xA.. jcC [_..

Qa,D4xzpv PM rIj.. [b]7、重启进入WINDOWS[/b],再次检查 [-[6P3`{}7])oR..
O%zaz6J?!PI%G..
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run !Akzry `YuA5\..
V(v\0X9Sp%U^..
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs
t ?Y&T j$\3B4AI.. 3f#L2S/uVm..
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
6J-Wu|v2nb'Dg.. NT\CurrentVersion\Winlogon\Notify *P-@S1^QK..
r1}{.o }-H(y4cb)H..
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce m a!BH3_"r.e..

U%Xibe2[ a#\S,AXZ.. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
1Uo7a9o d U b.. ;lN-G+[d2^..
这几项,删除可疑键值。 omA(V)L..
运行MSCONFIG,删除可疑的自启动项 d$k.u eM%Q..

uz4x B*f W*F.. [b]8、至此,AV终结者已经被赶尽杀绝。[/b] P U:U.l'rN X7{a..
&q~{n hd8D$I&K:Q%_..

_,BfC2u[e5}~.. 第四步:AV终结者之预防
(FJWZ6I z8e,ox r"qF/|1{.. [b][u]如果通过将病毒程序重定向进行免疫,完全只能针对已知病毒,对未知的AV变种毫无还手之力。[/u][/b] NZ(rb\Fb..
?&n+A"G1?c0eb..

(h,HIEi*Nn.. Windows Registry Editor Version 5.00
$j8tf;WX!K0wA..
9`w#a6SsE?.. 4G/i~/@.fww+}$B..
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image
Oc kLH%Y.. File Dzby/hk j..
Execution Options\sppoolsv.exe]
.NZq R-j.. "Debugger"="123.exe"
6]!b6YOz&R:} S.. -l/Tz!}9kD5i ~/z'my..
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File
KU{vUX5j-M*pI..
?_$ZU+uxq.. Execution Options\logo_1.exe] *G6T9w#~8DK)b..
"Debugger"="123.exe"
Uu/f:| T!V @ k"J..
O8s0}+o6G`@-g8G.. WLx9@V;eV[si..
上面的代码是以金猪报喜病毒和威金病毒为例,这样即使这些病毒在系统启动项里面,即使随系统运行了,但是由于映象劫持的重定向作用,还是会被系统提示无法找到病毒文件(这里是logo_1.exe和sppoolsv.exe)。是不是很过瘾啊,想不到病毒也有今天! \.a$X9Igk9ky\..

UgvCY9e(N.. Pn*]!qv!q$e |..
[b][u]我们无法真正免疫AV终结者,但完全可疑避免IFEO镜像劫持,[/u][/b]方法如下:
l6iH |S*H)S9Ds~*i..
$C9lDl;R2M.K6A.. 如果用户无权访问该注册表项了,它也就无法修改这些东西了。打开注册表编辑器,进入HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows ?-vR\:C a..
NT\CurrentVersion\Image File Execution Options ,选中该项,右键——>权限——>高级,[b][u]取消所有用户的写入权限。[/u][/b]这样,AV便无法劫持EXE,即使你不幸中了AV,也依然可以运行安全类软件来进行杀毒。 )yw!c3wva]..
%hP?J/@ qJ1W#ft..
\KPZ-XU;C1Q..

/C,W O:x|ArwJ+c M%\.. 还可以利用卡巴的主动防御来阻止IFEO镜像劫持 !G(et!\MGT nF..
(m _5k#I.f$X#U8EB..
[img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_cc68712f47858e9.jpg[/img]5fG.Eaj;UcJ..
[img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_6c285a1f917e953.jpg[/img]
0O+sD"J:}C ~L#wtO.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_862a9612ea24cd8.jpg[/img]
E4K(l[;Qk7W.. [img]http://bbs.ylmf.com/attachment/Day_070708/10_379569_a9b2771cd9332a5.jpg[/img]
;a)g@/dC+qA l)Fm!V.. 添加键:
:ov g[N-G.. s1a3mUa5{XQ..
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File \(mM3n.C,fsZ..
Execution Options
/xHNl0O \ S%i.. 添加值: ~v D+sP e..
Debugger
3GB$|] SyGn..
#AuA2z chP8G..
u9x9N(ex*gX.. 通过设置系统服务来保护卡巴的进程 Yk&ni:YJ }..
/i[v$K+W]..

5h4B vy#?.. 控制面板——管理工具——服务 u1O K.E$s6q){4{..
找到卡巴的服务,右键属性 ,如图设置 a\?0]\M..
设置前先取消卡巴的自我保护,设置完后再将自我保护打开 T&W'sD*ct/Sj Dx..

FYo m T ^)[ Qhn6B.. ~8{0e&raQ..
[img]http://bbs.ylmf.com/attachment/Day_070721/10_379569_56e9ea3acb76315.bmp[/img]
uh@ q U-m0r-Qz.. [b]至此,这篇教程也写完了。如果你确实太菜,还是不会杀毒,那么,利用SRENG的智能扫描功能,将扫描日志发布到各大安全论坛或者互联网上,请求高手相助吧。如果你的电脑没有什么重要的资料,那么简单了,重新分区重装系统。
{!PuL!X.U?$O9DTR p.. [/b]'r f|nl;S c8?..
+WNU cQ@..
原帖地址:[url=http://bbs.ylmf.com/read-ylmf-tid-306748.html][color=#0000ff]http://bbs.ylmf.com/read-ylmf-tid-306748.html[/color][/url]

2007-8-5 02:40 果冻布丁
恩,不错~挺详细的!偶的电脑就是中了这些病毒~跟上面说的症状完全符合! 很是气愤的说!
m vx{1r/Q)v:{,d2jY*U.. 偶也是从网上搜索了这个AV终结者,~~晕!结果杀出了 10个病毒~~完了 卡巴 才能安装,才能打开~!!结果又用卡巴 杀!~~晕死~~又杀出十几天 木马程序来~!!!!简直疯了~(]$Ps GDr,pe..
现在总算是轻松了,以前很是纳闷杀度软件怎么老是打不开来着~~:lol::lol:

页: [1]


Powered by © 2002-2024 www.eXinQing.net