昆明金峰电脑维修医院专业上门修电脑 · 20年经验
一键呼叫0871-65127397
昆明全城上门服务 · 免费检测 · 满意才付款
0871-65127397 18988494296
QQ 客服:860520659  |  工作时间 9:30-19:00(节假日不休息)
帮助中心 > 捣毁病毒流氓软件窝点必查七个注册表
捣毁病毒流氓软件窝点必查七个注册表
发布时间:2011/7/7

有病毒,随后就出现了杀软。今天给大家分享下Windows系统中病毒的藏身之处,好让大家以后直接揪出内鬼。
1、一般的病毒在开机时启动双进程坚守、关闭杀毒程序。HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有陌生启动项。这里属于常规启动项,很多程序会写在这里。
2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。
3、有的时候,安全模式下杀毒程序被关闭了。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。
4、有些病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。
5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。
6、还有一些变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
7、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
了解隐藏之地,找到它就相当容易。大家在安装完系统的时候,推荐把以上七项注册表都备份下。以后中病毒后,可以先直接倒入备份的注册表文件。再把杀软升级到最新,然后进入安全模式下,进行全盘查杀。想必这样,病毒不死也大残了。

联系我们昆明电脑维修 昆明电脑维护--昆明金峰电脑维修,昆明金峰电脑医院,昆明电脑上门维修,昆明上门维修电脑,昆明企业IT外包,昆明上门重装系统,昆明上门修电脑

维修急救服务电话: 0871-65127397  18988494296  技术QQ:5046420 10468722
公司地址:云南省昆明市麦登高3C数码广场 云南省昆明市五华区121大街(园西路)www.jinfengs.cn  www.jinfengs.cn/it 

在线客户QQ:
点击这里给我发消息  点击这里给我发消息  
返回帮助中心列表
预约咨询服务热线
0871-65127397 18988494296
免费上门检测 · 满意才付款
© 昆明金峰电脑维修医院 · 20年专业经验
地址:云南省昆明市 · 电话 0871-65127397 / 18988494296
返回手机版首页 · 电脑版首页
首页 📞 立即电话 QQ 客服