今天看了下Windows下手动查杀病毒的教程。将心得写下来,以便后面复习使用。

首先,手动查杀病毒的步骤如下:

1,查内存,排查可疑进程。目的是为了将病毒从内存中干掉;

2,查启动项,删除病毒启动项。

3,通过病毒启动项判断病毒所在位置,从根本上删除病毒。

4,修复系统。常见的病毒会对系统部分损坏。

当我们的计算机感染病毒,或许我们无法启动任务管理器或者杀毒工具一旦他们住入内存,被病毒监控到他们进驻内存,则会被立即赶出内存。我们可以通过使用命令行模式来获取踩点信息

查内存,杀进程的步骤如下:

1,按键:win+r或者启动“运行”,输入:cmd,回车,打开命令行模式窗口。

2,输入命令:tasklist, 可以常看到当前系统进程:

或者可以是用这样的命令:tasklist /svc查看更详细的进程有没有加载其他的什么服务:

(可能小伙伴从上面的图片中发现了什么, 对吧)

这里,就要考验到对一些常见的程序加载的进程名称熟不熟悉了,平时大家可以积累下使用软件的安装路径,进程名和程序使用的对应的服务名。有了这样的积累,便能很快识别进程列表中哪些是病毒进程了。

这里,我是用的是熊猫烧香。结合进程列表,发现进程名为:spoclsv.exe为病毒使用的进程。

3,既然发现了病毒进程,那我们就可以使用命令:taskkill /f /im PID 杀死病毒进程。命令解释,这里的 "f“是force 的缩写,意味强制,"im"是Image file,镜像文件。PID。

那么,我这里使用的命令是:taskkill /f /im 1264。命令使用结果如下:

这里提示,成功将病毒进程从内存中干掉。若能成功打开任务管理器,则标识杀毒成功:

查启动项,删除病毒启动项

1,打开运行对话框,输入msconfig命令,回车,在弹出的对话框中找到”启动“,很快就能找到熊猫烧香的启动项是被勾选了,:

2,取消勾选,确定。重启系统,系统就不会自启动熊猫烧香了,这里,还能找到关于病毒文件所在路径和注册表所在位置:

3, 还可以通过直接修改注册表的值来禁止启动该病毒,这种方法比较靠谱。方法,在运行对话框中输入,regedit,回车,打开注册表窗口。

依次找到下面的选项:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,  这里也能法发现系统自启动选项中包括了病毒的注册表信息:

直接删除病毒注册表项的值即可。

4,接着检查HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run是否也有病毒的相关的注册表项,有,直接删除!

5,查找 HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\winlogon,查看”shell"的值是否发生变化。

6,接着我们就可以大胆的将病毒文件删除了:删除的命令是:del /f 病毒名

提示:养成良好的习惯,当我们打开磁盘驱动器的时候,不要双击打开驱动器,

推荐做法是鼠标右键选中待打开的驱动器,查看弹出的菜单中是否出现异常。 贸然打开驱动器可能会再次激活病毒

7,重启计算机后,继续在命令行下查看各个驱动器下是否存在隐藏文件。先切换值根目录,接着使用命令 dir /ah:

做根分区修复(系统修复)

发现根分区存在异常。

这里挨着修复每个驱动器的问题。我这里只是列举了一个磁盘的修复方法:

1, 通过命令:attrib命令调整文件或文件夹属性。

命令:attrib -r -h -s 文件名或文件夹名。

参数说明: -r 只读, -h 是隐藏 , -s 系统属性。

如图:

2,调整好属性后,就可以将文件删除了。

通过dir命令可以查看到,文件属性调整成功。病毒文件成功显示了:

删除病毒文件:del /f autorun.inf del /f setup.exe 。这时,目录中就不存在病毒文件了。

3, 这时发现驱动器右键菜单还是存在异常。但是其已经失效了,我们已经将病毒文件删除了。注销重启系统可以得到解决。

注销命令是:logoff。

注销或者重启后,再次打开驱动器,可见,异常消失:

驱动器的修复就结束了。

处理被感染的exe文件;

处理被感染的 exe文件了。建议大家做好驱动器重要数据备份,最好加密,比如,归档压缩。

解决被感染的 exe文件通常的方法是将其删除

关于杀毒软件的修复

建议重新安装。病毒修改了杀毒软件的注册表项,重新安装即可解决。

修复显示隐藏文件:

打开注册表,命令:regedit,依次找到下面的键值:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue

这里被感染,值为0将其修改为1。

这样就能在文件夹下查看隐藏文件了.

-------------------------------附---------------------------------------

附上熊猫烧香中毒后的特征:

1. 拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。2. 无法手工修改“文件夹选项”将隐藏文件显示出来。3. 在每个感染后的文件夹中可见Desktop_ini的隐藏文件,内容为感染日期 如:2007-4-14. 电脑上的所有脚本文件中加入一段代码:<iframe src=xxx width=”0” height=”0”></iframe>5. 中毒后的机器上常见的反病毒软件及防火墙无法正常开启及运行。6. 不能正常使用任务管理器及注册表。7. 无故的向外发包,连接局域网中其他机器。8. 感染其他应用程序的.exe文件,并改变图标颜色,但不会感染微软操作系统自身的文件。9. 删除GHOST文件(.gho后缀),网吧、学校和单位机房深受其害。10. 禁用常见杀毒工具。

病毒特征:

病毒特征: 1. 关闭众多杀毒软件和安全工具。2. 循环遍历磁盘目录,感染文件,对关键系统文件跳过。3. 感染所有EXE、SCR、PIF、COM文件,并更改图标为烧香熊猫。4. 感染所有.htm/.html/.asp/.php/.jsp/.aspx文件,添加木马恶意代码。5. 自动删除*.gho文件。

病毒发作症状:

1:拷贝文件病毒运行后,会把自己拷贝到C:\WINDOWS\System32\Drivers\spoclsv.exe2:添加注册表自启动病毒会添加自启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\svcshare -> C:\WINDOWS\System32\Drivers\spoclsv.exe3:病毒行为a:每隔1秒
寻找桌面窗口,并关闭窗口标题中含有以下字符的程序QQKav
QQAV
防火墙
进程
VirusScan
网镖
杀毒
毒霸
瑞星
江民
黄山IE
超级兔子
优化大师
木马克星
木马清道夫
QQ病毒
注册表编辑器
系统配置实用程序
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem proces
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
msctls_statusbar32
pjf(ustc)
IceSword
并使用的键盘映射的方法关闭安全软件IceSword并中止系统中以下的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
kvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exeb:每隔18秒点击病毒作者指定的网页,并用命令行检查系统中是否存在共享,存在的话就运行net share命令关闭admin$共享。c:每隔10秒下载病毒作者指定的文件,并用命令行检查系统中是否存在共享共存在的话就运行net share命令关闭admin$共享。d:每隔6秒删除安全软件在注册表中的键值。HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStartEXE
YLive.exe
yassistse并修改以下值不显示隐藏文件HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue -> 0x00删除以下服务:
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvce:感染文件病毒会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一旦打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的,但病毒不会感染以下文件夹名中的文件:
WINDOW
Winnt
System Volume Information
Recycled
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
NetMeeting
Common Files
ComPlus Applications
Messenger
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gamin Zone

手动查杀病毒的第一课相关推荐

  1. 小学计算机病毒与危害的课,第一课《电脑病毒与危害》.ppt

    <第一课<电脑病毒与危害>.ppt>由会员分享,可在线阅读,更多相关<第一课<电脑病毒与危害>.ppt(8页珍藏版)>请在人人文库网上搜索. 1.虎贝中 ...

  2. 信息技术课第1册计算机入门,小学信息技术课件第一册第一课

    <小学信息技术课件第一册第一课>由会员分享,可在线阅读,更多相关<小学信息技术课件第一册第一课(12页珍藏版)>请在人人文库网上搜索. 1.信 息 技 术,广东省小学课本,(第 ...

  3. 安全入门第一课-网络安全法律法规

    某匿名带头大哥在银川政府平台进行未授权漏洞测试时,插入恶意代码而导致网站后台模块瘫痪,之后网站管理员报案,这位匿名者因涉及违法犯罪行为抓走了. 具小编所知,这位匿名带头大哥是国内一家漏洞平台的一名白帽 ...

  4. 计算机第一课课件ppt,滇人版信息技术第1册第一单元第一课《认识计算机》课件3.ppt...

    <滇人版信息技术第1册第一单元第一课<认识计算机>课件3.ppt>由会员分享,可在线阅读,更多相关<滇人版信息技术第1册第一单元第一课<认识计算机>课件3.p ...

  5. [重磅]易忱易语言教程续第一课!!!

    小新出事了, 我这个易精就代替他拍了- 导师: 易忱 (视频的分辨率是宽度是1024高度是768,如果不调成这样的话,你们看起来超级模糊的) 我不会保留任何东西的教给你们技术, 中国,不能被小气的人们 ...

  6. c语言 字母 八进制表示'/1011',C语言C语言第一课:C语言概述为什么学习C语言怎样学习C语言.DOC...

    [摘要]C语言 第一课: C语言概述 为什么学习C语言 怎样学习C语言 参考资料 ----------------------------------------------------------- ...

  7. 【JavaScript从入门到精通】第一课 初探JavaScript魅力-01

    第一课 初探JavaScript魅力-01 JavaScript是什么 如今我们打开一个大型的网站,都会有很多JS效果的功能和应用.对于学过CSS+HTML的同学,即使是像淘宝那样的网站,用一两天时间 ...

  8. 什么是优秀管理者的第一课?【如何搞垮一个企业】

    什么是优秀管理者的第一课?[如何搞垮一个企业]                                           文 韩宇斌 <道德与企业成败 [如何搞垮一个企业.序]> ...

  9. 三层代码讲解--第一课

    主题:三层代码讲解--第一课 主持人:老吴 时间:2004-05-24 2004-05-24 10:47:00 天之痕_若虹(86278566) 請教大家一個問題好嗎 2004-05-24 10:47 ...

最新文章

  1. org.apache.jasper.JasperException: /jsp/menu.jsp (line: 8, column: 1) Page directive
  2. 任务01——谈谈对参与工作室的预期
  3. 读书笔记《单核工作法》_3原理2,3
  4. autolisp统计相同元素个数_统计学习基础知识
  5. d3.js 入门指南
  6. Ubuntu 16.04 设置MySQL远程访问权限
  7. 通过谓词查找第一个元素
  8. 【操作系统/OS笔记19】数据块缓存
  9. Ubuntu18.04中安装virtualenv和virtualenvwrapper
  10. MySQL存数学符号,如何将数学符号保存到mysql或mssql数据库?
  11. CSS网页切图经验与要点
  12. 基于matlab的图像拼接论文,基于MATLAB的图像拼接算法实现研究
  13. linux udp 套接字编程获取源地址和目的地址(一)
  14. opencv (五十四)ORB特征点
  15. 华为员工待遇全面揭秘
  16. 小程序如何复用公众号资质快速认证
  17. Mac Quicktime 录屏带声音
  18. GitDown: 下载Github特定文件夹
  19. 【bootstraptable】JS访问用户媒体设备摄像头,进行拍照保存
  20. Win7 EFS 加密文件图解

热门文章

  1. 同步发电机转子的转动惯量与运动方程(二) 同步发电机的转子运动方程
  2. 品牌管理中使用FastDFS
  3. test\fmw\gtest\include\gtest/gtest-printers.h(714) : error C2977: “std::tuple”: 模板 参数太多
  4. c语言;文件名批量修改要求可以修改整个文件内文件名或后缀名自动,ubuntu批量修改文件名字(换动画资源必用)...
  5. 【软考系统架构设计师】第八章 Web架构(知识点必知必会)
  6. android 程序根据重力感应切换程序的方向
  7. android 混淆规则作用,Android混淆规则
  8. [树形DP | Uva 1218]Perfect Service
  9. 图鉴| IT男什么时候最虚伪?
  10. Qt给字体设置下划线