瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 菜鸟学堂 » 咋知道病毒释放了哪些文件?
baohe - 2009-5-15 20:14:00
这帖讨论的是“非感染性病毒”的初步侦察。不涉及其它。

中毒后,杀不净。这是件另菜鸟头大的事。
某些情况下,问题的根本原因在于:中招者并不知道病毒到底带入了多少恶意程序到系统中。
因此,摸清中毒系统的基本情况是杀毒的关键一步。这好比打仗。摸不清敌情,这仗就很难打胜。

其实,只要知道中毒的具体日期,摸敌情这一步做起来并不算太难,也不需要什么高级工具。用系统的搜索工具,多数情况下即可解决问题。

下面是个例子:





















用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
baohe - 2009-5-15 20:14:00




附件: 12.jpg
baohe - 2009-5-15 20:15:00
.exe、.inf、.com、.bat、.pif等的搜索,就不一一细说了。与上面的方法一样。

摸清了基本情况后,接下来要弄清的另一基本问题是:病毒插入进程的情况如何?




















基本问题都搞掂了。

小结:系统核心进程是干净的。应用程序进程----大多插入了病毒模块。

下一步就是杀毒了:

1、断开网络。用IS禁止进程创建。
2、结束所有被插应用程序进程。

3、用IS逐一痛宰病毒文件。这段操作需要的冷静、细心。




麦青儿 - 2009-5-15 20:51:00
受教了! 谢谢猫叔
happysunday2003 - 2009-5-15 20:53:00
经验之谈、


谢谢猫叔
smallyou93 - 2009-5-15 20:57:00
:kaka1: 好好学习
晓雾を忆凝 - 2009-5-15 21:13:00
学习了 很不错啊
badboyhhz - 2009-5-15 22:41:00
学习了  谢谢baohe
aaccbbdd - 2009-5-16 10:38:00
:kaka12: 学习了
感觉wsyscheck的文件搜索不错呦
networkedition - 2009-5-16 22:40:00
又见猫叔精品大作:kaka12:
baohe - 2009-5-17 12:39:00


引用:
原帖由 networkedition 于 2009-5-16 22:40:00 发表
又见猫叔精品大作:kaka12:  


传说你就是剑盟的孔子。请证实一下。:kaka16:
aaccbbdd - 2009-5-17 12:42:00
汗:kaka11:
猫叔才知道

这位在站务区申请版主了:kaka12: :kaka16:
baohe - 2009-5-17 12:46:00


引用:
原帖由 aaccbbdd 于 2009-5-17 12:42:00 发表
汗:kaka11:
猫叔才知道

这位在站务区申请版主了:kaka12: :kaka16:  


哦:kaka2:

那你还不跟麦子说一声儿----通过!
smallyou93 - 2009-5-17 13:02:00
:kaka16: 估计麦子要他在恶意网站交流区发多点教程才通过
瓶子里没有水 - 2009-5-20 17:59:00
除了.exe、.inf、.com、.bat、.pif这些病毒一般还会释放那些后缀文件
zoxmes - 2009-5-20 21:50:00
建议先搞个IS的教程,不然菜鸟都不会用,至于楼上的都会的话,没有必要学的吧
baohe - 2009-5-24 14:25:00


引用:
原帖由 zoxmes 于 2009-5-20 21:50:00 发表
建议先搞个IS的教程,不然菜鸟都不会用,至于楼上的都会的话,没有必要学的吧


IS的一般使用方法,我以前发帖专门讨论过。每步操作都有图。
赵海龙 - 2009-5-24 16:53:00
好好学习,天天向上啊:kaka4:
你讓我傷心 - 2009-5-24 21:16:00
多谢了
破混风 - 2009-5-26 20:44:00
看到这个贴我很高兴,但是图片看不清楚啊:kaka7:
破混风 - 2009-5-26 20:47:00
找出带那些后缀名的文件后,怎么区分哪些是病毒,哪些是系统?
baohe - 2009-5-26 20:53:00


引用:
原帖由 破混风 于 2009-5-26 20:47:00 发表
找出带那些后缀名的文件后,怎么区分哪些是病毒,哪些是系统?


帖子说明了前提:知道中毒日期。

1、按中毒日期搜索。
2、中毒那天,用户没更新系统,也没安装新软件。
3、hiberfil.sys和pagefile.sys是系统文件(一般了解一点系统的都知道)。
野ぅ翔 - 2009-5-27 16:41:00
xuexi  xiexie
小心病毒攻击 - 2009-6-7 17:32:00
向猫叔学习了
ximo2006 - 2009-6-8 0:47:00
学习。
不过修改创建文件属性,修改创建日期的病毒也是不少的。
小虎宝宝 - 2009-6-10 9:21:00
我家的电脑中了病毒“Trojan.Win32.0bfuscated.frm”和“Backdoor.Win32.Koutodoor.DL”用瑞星怎么删也删不掉!快急死了!谁能告诉我该怎么办?谢谢了!
handle - 2009-6-10 12:07:00
用sreng会方便很多的
daemonz - 2009-6-11 9:00:00
好东西,学习了
Dongi_Wu - 2009-6-13 11:13:00
呃,看来我连菜鸟都不算,完全看不懂。
rekcah - 2009-6-19 11:15:00
非常感谢楼主提供, 真的是很实用的技术啊.受教了.
123
查看完整版本: 咋知道病毒释放了哪些文件?