通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
注意检测 防范反抗杀毒软件工作电脑病毒
责任编辑:酷酷の鱼   更新日期:2008-4-20
 

来源:安全中国

如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。 
本文主要列举说明一些需要注意和检测的系统位置,以防范常见的抗杀软类病毒。 

一:Run键值 

典型病毒:AV终结者变种 

目的现象:开机启动双进程坚守、关闭杀毒程序等。 

检测位置: 

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 

补充说明:该位置属于常规启动项,很多程序会写。 

二:执行挂钩 

典型病毒:大量恶意软件以及病毒均会写入 

目的现象:杀毒软件难于清理、关闭杀毒程序等。 

检测位置: 

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks 

补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件 

三:Appinit_dlls 

典型病毒:机器狗新变种、磁碟机变种。 

目的现象:安全模式也加载、关闭杀毒程序等。 

检测位置: 

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls 

补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装 
   
 

四:服务以及驱动 

典型病毒:灰鸽子变种 

目的现象:难于发现与清理、关闭杀毒程序等。 

检测位置: 

HKLM\System\CurrentControlSet\Services 

补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。 

五:映像劫持 

典型病毒:大多数AV病毒均会写入此位置 

目的现象:简单粗暴地让某个特定文件名的文件无法执行 

检测位置: 

HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions 

补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。 

六:目前已知删除安全软件文件的检测位置 

典型病毒:飘雪变种 

目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。 

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler 

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad 

补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改APIHOOH。 

七:Boot.ini文件 

典型病毒:磁碟机变种 

目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。 

检测位置:Boot.ini 

补充说明:在Vista操作系统下对该项检测没有意义。 

小结:检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。 

PapaCheck检测工具v3.0目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。如在Vista下面使用时,需要右键单击该文件后点击“以管理员身份运行”。 

注:在脚本运行时请阅读其中的免责信息。在检测的过程中有可能会提示“没有找到pkmws.dll,因此这个程序未能启动重新安装应用可能会修复此问题”点击“确定”即可。提示“插入软盘”,点击”“取消”即可。相关提示并不影响检测报告的生成。如果您没有执行扫描操作,按“CTRL+C”键终止或直接关闭了程序,则会在当前目录生成papa.com、papascan.bat、papawb.com、papashell.exe、papatask.exe这六个文件。相关文件释放与调用不会对您系统造成影响,检测结束后直接删除即可。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月20日发布 每日计算机病毒及木马播报
    普通文章 10个假淘宝网站 网页与淘宝如出一辙
    普通文章 经典一句话Asp木马加密(去掉asp里的%)
    普通文章 巧用遨游找出fckeditor上传木马路径
    推荐文章 推荐:教你七个打造企业安全门面技巧
    普通文章 保护DNS服务器十大技巧
    普通文章 菜鸟必须了解的三种后门技术安全知识
    普通文章 Ettercap-交换环境下的嗅探器使用方法
    普通文章 注意检测 防范反抗杀毒软件工作电脑病毒
    热门文章
    普通文章攻击大多自美国 中国是间谍软件最大受害国
    普通文章企业无线安全问题综合解决方案
    推荐文章推荐:安全幻想曲2008
    普通文章详细讲解黑客常用的远程控制木马
    普通文章FCS安装和测试指南——概述
    普通文章注册表解锁 工具转换reg格式与bat格式
    普通文章实例讲解 实现互联网上数据库的安全
    普通文章实用技巧之用LoadRunner监控Linux方法
    普通文章大学生反CNN网站被黑 创始人呼吁提供技术支援
    普通文章微软3月安全公告解决10漏洞
    精彩专题