瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 利用xp系统的文件夹和文件 权限设置 阻断恶意代码的相互锁定保护

1   1  /  1  页   跳转

利用xp系统的文件夹和文件 权限设置 阻断恶意代码的相互锁定保护

利用xp系统的文件夹和文件 权限设置 阻断恶意代码的相互锁定保护

这是本人在“反流氓软件”论坛上的帖子,两个礼拜了,每人讨论,我急!!!,请高手耐心读完后,给点意见。
我找了很多资料,用这种方法好想是本人第一个在论坛上提出来的,请高手们理论上、系统的来研究(本人只是业余爱好者,没有理论水平),这的确是一种简单有效的方法。
本人把一点体会谈谈(系统为xp系统.只针对某一类恶意程序):
1\发现异常现象,寻找代码原文件,注册表项.调用的系统文件.
2\尝试删除(文件和注册表项),看看是否会自动修复,如果会,请停止所有rundll32进程(也可能无法停止),观察防火动作,是否有新的调用.
3\找到相关的文件夹,里面的文件尽量删除(当然你不会把sistem 32下的文件也一起删吧,我是说能删除的,什么是能删除的,自己判断吧)
4\不出现意外的话,相关文件夹下应该有相同的文件,这就对了.是它们在相互保护.小坏东西就在眼前,你却无能为力,到网上查找,啊:全是什么"安全模式"、"dos下",当然,也许可以解决问题,但我是不愿意来回启动电脑(除非万不得以)。
5\修改文件属性(此条仅为证明而已代码是否自我保护,及保护规律,也许病毒发现该文件夹不能用,可能会随机创建新的文件夹,总之,你要找到规律),改为只读,可以修改,在改回来,用记事本打开,内容删他个乱七八糟,保存,成功,刷新,文件大小是修改后的,没变,说明程序只检查文件名(如果程序核对文件内容呢?).
6\一般来说,你将能修改的文件全都内容删除,改文件属性为只读.如果碰到Downloaded Program Files文件夹,先给它改名看看,如果程序会跟踪原文件位置,就用total cmd删除里面的desktop.ini文件,这是最核心的一着,你会有一个愉快的发现.
7\修改相关文件夹的安全属性,拒绝任何任何人访问,做完这些,就等下次启动吧。如果你等不及了,可以立刻重起.
8\弹出出错信息,哈,这就对了.恶意代码被成功阻止.下面,不需要我多讲什么了吧.
9\像切豆腐一样删吧.
10\友情提示,如果你想彻底删除干净,请在动刀子之前,找到有关的位置.记着,别忘了把重要文件夹的属性改回来,否则,会影响有些程序的正常运行.
11\如果,文件还是删不掉,那说明,系统文件有问题了,再想别的办法了.
最后编辑2005-08-10 20:04:26
分享到:
gototop
 

很好,继续顶
gototop
 

长知识
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT