怎么手动查杀顽固隐藏病毒

作者&投稿:蓍瑾 (若有异议请与网页底部的电邮联系)
如何查杀隐藏病毒?~

尊敬的楼主你好:
一、关闭
在任务管理器应用程序里面查找类似kill等你不认识的进程,右键—>转到进程,找到类似SVOHOST.exe(也可能就是某个svchost.exe)的进程,右键—>结束进程树。
  二、显示出被隐藏的系统文件
  开始运行输入regedit找到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\
  Advanced\Folder\Hidden\SHOWALL删除CheckedValue键值,单击右键 新建—>Dword值—>命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。
  三、删除病毒
  在分区盘上单击鼠标右键—>打开,看到每个盘跟目录下有autorun.inf 和tel\.xls\.exe 两个文件,将其删除,U盘同样。
  四、删除病毒的自动运行项
  开始—>运行—>msconfig—>启动—>删除类似sacksa.exe、SocksA.exe之类项,或者打开
注册表运行regedit

  HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft> Windows>CurrentVersion>Run
  删除类似C:\
WINDOWS\system32\SVOHOST.exe 的项。

  五、删除遗留文件
  C:\ WINDOWS\ 跟 C:\ WINDOWS\system32\ 目录下删除SVOHOST.exe(注意系统有一个类似文件,图标怪异的那个类似excel的图标的是病毒)session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件,每个文件夹两个,自己注意不要误删。重启电脑后,基本可以了

杀毒完成后,建议您下载腾讯电脑管家,使用腾讯电脑管家来全方位保护您电脑的安全

虽然没有绝对的安全,但如果能知已知彼,了解木马的隐藏手段,对于木马即使不能百战百胜,也能做到及时发现,使损失最小化。那么,木马究竟是如何躲在我们的系统中的呢?     最基本的隐藏: 不可见窗体+ 隐藏文件  木马程序无论如何神秘,但归根究底,仍是Win32平台下的一种程序。Windows下常见的程序有两种:  1.Win32应用程序(Win32 Application),比如QQ、Office等都属于此行列。  2.Win32控制台程序(Win32 Console),比如硬盘引导修复程序FixMBR。  其中,Win32应用程序通常会有应用程序界面,比如系统中自带的“计算器”就有提供各种数字按钮的应用程序界面。木马虽然属于Win32应用程序,但其一般不包含窗体或隐藏了窗体(但也有某些特殊情况,如木马使用者与被害者聊天的窗口),并且将木马文件属性设置为“隐藏”,这就是最基本的隐藏手段,稍有经验的用户只需打开“任务管理器”,并且将“文件夹选项”中的“显示所有文件”勾选即可轻松找出木马,于是便出现了下面要介绍的“进程隐藏”技术。  第一代进程隐藏技术:Windows 98的后门  在Windows 98中,微软提供了一种能将进程注册为服务进程的方法。尽管微软没有公开提供这种方法的技术实现细节(因为Windows的后续版本中没有提供这个机制),但仍有高手发现了这个秘密,这种技术称为RegisterServiceProcess。只要利用此方法,任何程序的进程都能将自己注册为服务进程,而服务进程在Windows 98中的任务管理器中恰巧又是不显示的,所以便被木马程序钻了空子。  要对付这种隐藏的木马还算简单,只需使用其他第三方进程管理工具即可找到其所在,并且采用此技术进行隐藏的木马在Windows 2000/XP(因为不支持这种隐藏方法)中就得现形!中止该进程后将木马文件删除即可。可是接下来的第二代进程隐藏技术,就没有这么简单对付了。  第二代进程隐藏技术:进程插入  在Windows中,每个进程都有自己的私有内存地址空间,当使用指针(一种访问内存的机制)访问内存时,一个进程无法访问另一个进程的内存地址空间,就好比在未经邻居同意的情况下,你无法进入邻居家吃饭一样。比如QQ在内存中存放了一张图片的数据,而MSN则无法通过直接读取内存的方式来获得该图片的数据。这样做同时也保证了程序的稳定性,如果你的进程存在一个错误,改写了一个随机地址上的内存,这个错误不会影响另一个进程使用的内存。你知道吗——进程(Process)是什么   对应用程序来说,进程就像一个大容器。在应用程序被运行后,就相当于将应用程序装进容器里了,你可以往容器里加其他东西(如:应用程序在运行时所需的变量数据、需要引用的DLL文件等),当应用程序被运行两次时,容器里的东西并不会被倒掉,系统会找一个新的进程容器来容纳它。  一个进程可以包含若干线程(Thread),线程可以帮助应用程序同时做几件事(比如一个线程向磁盘写入文件,另一个则接收用户的按键操作并及时做出反应,互相不干扰),在程序被运行后中,系统首先要做的就是为该程序进程建立一个默认线程,然后程序可以根据需要自行添加或删除相关的线程。  1.进程插入是什么  独立的地址空间对于编程人员和用户来说都是非常有利的。对于编程人员来说,系统更容易捕获随意的内存读取和写入操作。对于用户来说,操作系统将变得更加健壮,因为一个应用程序无法破坏另一个进程或操作系统的运行。当然,操作系统的这个健壮特性是要付出代价的,因为要编写能够与其他进程进行通信,或者能够对其他进程进行操作的应用程序将要困难得多。但仍有很多种方法可以打破进程的界限,访问另一个进程的地址空间,那就是“进程插入”(Process Injection)。一旦木马的DLL插入了另一个进程的地址空间后,就可以对另一个进程为所欲为,比如下文要介绍的盗QQ密码。  2.木马是如何盗走QQ密码的  普通情况下,一个应用程序所接收的键盘、鼠标操作,别的应用程序是无权“过问”的。可盗号木马是怎么偷偷记录下我的密码的呢?木马首先将1个DLL文件插入到QQ的进程中并成为QQ进程中的一个线程,这样该木马DLL就赫然成为了QQ的一部分!然后在用户输入密码时,因为此时木马DLL已经进入QQ进程内部,所以也就能够接收到用户传递给QQ的密码键入了,真是“家贼难防”啊!  3.如何插入进程  (1)使用注册表插入DLL  早期的进程插入式木马的伎俩,通过修改注册表中的[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs]来达到插入进程的目的。缺点是不实时,修改注册表后需要重新启动才能完成进程插入。  (2)使用挂钩(Hook)插入DLL  比较高级和隐蔽的方式,通过系统的挂钩机制(即“Hook”,类似于DOS时代的“中断”)来插入进程(一些盗QQ木马、键盘记录木马以Hook方式插入到其他进程中“偷鸡摸狗”),需要调用SetWindowsHookEx函数(也是一个Win32 API函数)。缺点是技术门槛较高,程序调试困难,这种木马的制作者必须具有相当的Win32编程水平。你知道吗——什么是API   Windows中提供各种功能实现的接口称为Win32 API(Application Programming Interface,即“应用程序编程接口”),如一些程序需要对磁盘上的文件进行读写,就要先通过对相应的API(文件读写就要调用文件相关的API)发出调用请求,然后API根据程序在调用其函数时提供的参数(如读写文件就需要同时给出需要读写的文件的文件名及路径)来完成请求实现的功能,最后将调用结果(如写入文件成功,或读取文件失败等)返回给程序。  (3)使用远程线程函数(CreateRemoteThread)插入DLL  在Windows 2000及以上的系统中提供了这个“远程进程”机制,可以通过一个系统API函数来向另一个进程中创建线程(插入DLL)。缺点很明显,仅支持Windows 2000及以上系统,在国内仍有相当多用户在使用Windows 98,所以采用这种进程插入方式的木马缺乏平台通用性。  木马将自身作为DLL插入别的进程空间后,用查看进程的方式就无法找出木马的踪迹了,你能看到的仅仅是一些正常程序的进程,但木马却已经偷偷潜入其中了。解决的方法是使用支持“进程模块查看”的进程管理工具(如“Windows优化大师”提供的进程查看),木马的DLL模块就会现形了。  不要相信自己的眼睛:恐怖的进程“蒸发”  严格地来讲,这应该算是第2.5代的进程隐藏技术了,可是它却比前几种技术更为可怕得多。这种技术使得木马不必将自己插入到其他进程中,而可以直接消失!  它通过Hook技术对系统中所有程序的进程检测相关API的调用进行了监控,“任务管理器”之所以能够显示出系统中所有的进程,也是因为其调用了EnumProcesses等进程相关的API函数,进程信息都包含在该函数的返回结果中,由发出调用请求的程序接收返回结果并进行处理(如“任务管理器”在接收到结果后就在进程列表中显示出来)。  而木马由于事先对该API函数进行了Hook,所以在“任务管理器”(或其他调用了列举进程函数的程序)调用EnumProcesses函数时(此时的API函数充当了“内线”的角色),木马便得到了通知,并且在函数将结果(列出所有进程)返回给程序前,就已将自身的进程信息从返回结果中抹去了。就好比你正在看电视节目,却有人不知不觉中将电视接上了DVD,你在不知不觉中就被欺骗了。  所以无论是“任务管理器”还是杀毒软件,想对这种木马的进程进行检测都是徒劳的。这种木马目前没有非常有效的查杀手段,只有在其运行前由杀毒软件检测到木马文件并阻止其病毒体的运行。当时还有一种技术是由木马程序将其自身的进程信息从Windows系统用以记录进程信息的“进程链表”中删除,这样进程管理工具就无法从“进程链表”中获得木马的进程信息了。但由于缺乏平台通用性而且在程序运行时有一些问题,所以没有被广泛采用。  你知道吗——什么是Hook  Hook是Windows中提供的一种用以替换DOS下“中断”的一种系统机制,中文译名为“挂钩”或“钩子”。在对特定的系统事件(包括上文中的特定API函数的调用事件)进行Hook后,一旦发生已Hook的事件,对该事件进行Hook的程序(如:木马)就会收到系统的通知,这时程序就能在第一时间对该事件做出响应(木马程序便抢在函数返回前对结果进行了修改)。  毫无踪迹:全方位立体隐藏  利用刚才介绍的Hook隐藏进程的手段,木马可以轻而易举地实现文件的隐藏,只需将Hook技术应用在文件相关的API函数上即可,这样无论是“资源管理器”还是杀毒软件都无法找出木马所在了。更令人吃惊的是,现在已经有木马(如:灰鸽子)利用该技术实现了文件和进程的隐藏。要防止这种木马最好的手段仍是利用杀毒软件在其运行前进行拦截。  跟杀毒软件对着干:反杀毒软件外壳  木马再狡猾,可是一旦被杀毒软件定义了特征码,在运行前就被拦截了。要躲过杀毒软件的追杀,很多木马就被加了壳,相当于给木马穿了件衣服,这样杀毒软件就认不出来了,但有部分杀毒软件会尝试对常用壳进行脱壳,然后再查杀(小样,别以为穿上件马夹我就不认识你了)。除了被动的隐藏外,最近还发现了能够主动和杀毒软件对着干的壳,木马在加了这种壳之后,一旦运行,则外壳先得到程序控制权,由其通过各种手段对系统中安装的杀毒软件进行破坏,最后在确认安全(杀毒软件的保护已被瓦解)后由壳释放包裹在自己“体内”的木马体并执行之。对付这种木马的方法是使用具有脱壳能力的杀毒软件对系统进行保护。  你知道吗——什么是壳  顾名思义,你可以很轻易地猜到,这是一种包在外面的东西。没错,壳能够将文件(比如EXE)包住,然后在文件被运行时,首先由壳获得控制权,然后释放并运行包裹着的文件体。很多壳能对自己包住的文件体进行加密,这样就可以防止杀毒软件的查杀。比如原先杀毒软件定义的该木马的特征是“12345”,如果发现某文件中含有这个特征,就认为该文件是木马,而带有加密功能的壳则会对文件体进行加密(如:原先的特征是“12345”,加密后变成了“54321”,这样杀毒软件当然不能靠文件特征进行检查了)。脱壳指的就是将文件外边的壳去除,恢复文件没有加壳前的状态
本文来自猴岛游戏论坛 : http://bbs.houdao.com/r2818477_u/

由于杀毒软件的升级多数情况下慢于木马的出现,因此学会手工查杀非常必要。

1.)检查注册表
看HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curren Version和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下,所有以“Run”开头的键值名,其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。
2.)检查启动组
木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:\windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell
Folders Startup="C:\windows\start menu\programs\startup"。要注意经常检查这两个地方哦!
3.)Win.ini以及System.ini也是木马们喜欢的隐蔽场所,要注意这些地方
比方说,Win.ini的[Windows]小节下的load和run后面在正常情况下是没有跟什么程序的,如果有了那就要小心了,看看是什么;在System.ini的[boot]小节的Shell=Explorer.exe后面也是加载木马的好场所,因此也要注意这里了。当你看到变成这样:Shell=Explorer.exe wind0ws.exe,请注意那个wind0ws.exe很有可能就是木马服务端程序!赶快检查吧。
4.)对于下面所列文件也要勤加检查,木马们也很可能隐藏在那里
C:\windows\winstart.bat、C:\windows\wininit.ini、Autoexec.bat。
5.)如果是EXE文件启动,那么运行这个程序,看木马是否被装入内存,端口是否打开。如果是的话,则说明要么是该文件启动木马程序,要么是该文件捆绑了木马程序,只好再找一个这样的程序,重新安装一下了。
6.)万变不离其宗,木马启动都有一个方式,它只是在一个特定的情况下启动
所以,平时多注意一下你的端口,查看一下正在运行的程序,用此来监测大部分木马应该没问题的。

我用360杀毒软件,经过它查杀后电脑一直都很好,试试

晕 顽固病毒 ? 我的电脑里都是毒 我都舍不得杀 给你个建议
病毒库升级到最新 断网杀毒 一般再顽固都能干掉


所谓手动杀毒是什么意思?怎么去做?
所谓手动杀毒,顾名思义就是在不依靠杀毒软件的情况下,自己动手清除病毒,手动杀毒一般对于计算机初级用户不推荐使用.因为他要求用户要具有较高的计算机水平,一般.手动杀毒主要分以下几个步骤.1.删除病毒体 2.删除病毒在注册表中的注册值 3.修复被病毒感染的文件 下面介绍个例子 许多电脑用户会经常遇到自己...

怎样清除手机的顽固木马病毒?
如果您使用的是华为手机,可以通过以下方法操作:1. 建议您更新病毒库,重新进行病毒查杀:(1)HarmonyOS :手机管家>齿轮按钮>防病毒软件更新和联网查杀,选择仅连接 WLAN 时或所有网络下。(2)EMUI8.X及以下:点击手机管家 > 病毒查杀 > 齿轮按钮> 手动更新病毒库,并建议您打开自动更新病毒库和仅...

顽固木马怎么去除
看你的分析的确和鬼影病毒一样,“鬼影”病毒是释放驱动程序改写硬盘MBR(主引导记录),隐藏在系统之外,无文件、无系统启动项、无进程模块,比系统运行还早中毒后,最直观的现象是安全软件无法正常运行,电脑明显变慢,IE主页被改。现在金山的杀毒工具有专杀,但是效果不肯定。可以参考重装系统和手动查杀...

电脑怎样杀毒最为彻底?
上面介绍手动杀毒的几个系统命令,其实只要用好这些命令,我们基本可以KILL掉大部分的病毒,当然平时就一定要做好备份工作。提示:上述操作也可以在注册表编辑器里手动操作,但是REG命令有个好处,那就是即使注册表编辑器被病毒设置为禁用,也可以通过上述命令导出\/删除\/导入操作,而且速度更快!七、捆绑木马...

如何查杀隐藏病毒?
不管是什么病毒都是通过杀毒软件查杀 如果是没有杀出来 可能是软件的能力问题 病毒一般通过网页中毒是点了未知的网址或是带病毒的链接或者是通过下载软件,接收文件导致。尽量不要去一些未知的网页下载东西,这样很容易导致你的电脑中毒,一般的病毒【腾讯电脑管家】都没问题的并且【腾讯电脑管家】是2合1“...

如何查杀隐藏病毒?
您好:手机中了隐藏病毒的话建议您使用腾讯手机管家对您的手机杀毒吧,首先需要您安装腾讯手机管家到手机,您可以使用usb数据线将手机连接到电脑,然后打开腾讯电脑管家的软件管理,在软件管理里面搜索腾讯手机管家,然后选择腾讯手机管家后一键下载安装到手机就可以,安装好以后打开腾讯手机管家的安全防护,然后...

怎么清除手机顽固病毒?
3)在病毒查杀的“设置”选项中还可手动进行“病毒扫描模式”设置,和“更新病毒库”:以上为管家的病毒查杀功能介绍,腾讯手机管家诚邀您进行杀毒体验。感谢您对腾讯手机管家的支持!我的手机中顽固木马病毒了,怎么也清除不了,而且总弹出黄色的东西,这是手机一些流氓木马软件导致或是捆绑在你的正常软件上...

如何查杀木马或者病毒?千万别说什么用杀毒软件,这是傻瓜的都知道的方法...
如果楼主不信任杀毒软件,也不确定是否有问题的情况下 可以把这类的提交给腾讯电脑管家查下(或官方论坛也可以,有人跟进的)打开腾讯电脑管家——反馈

电脑上的顽固病毒怎样清除
可能中了内存病毒或加壳病毒,建议到网上去下载“瑞星卡卡上网安全助手”查杀一下有无“恶意及流氓软件”。再用瑞星杀毒软件去全盘查杀。平时多到瑞星官方网去下载“病毒的专杀工具”。

手机中顽固病毒怎么办?
问题六:手机里有顽固病毒软件怎么办用杀毒软件也卸载不了 可以安装一个金山手机卫士或者手机毒霸,用他们扫描一下,看是否有病毒木马。不行,就root后手动删除就行,各款机型的刷机方法不一样,具体你可以直接登录机锋论坛,在这畅可以看到很多相关文章的。不过root后就会丢掉保修的,如果你不想这样,就...

九龙坡区17086805788: 如何手动查找和删除顽固的病毒?
濯命磷酸: 建议你去安全模式下手动删除病毒. 下面是手动杀毒的方法及注意的事项: 1、关闭系统还原功能. 你要用一只笔把病毒所在文件路径和文件名抄下来. 2、你在安全模式下,按照它的路径和文件名,把病毒所在那个文件找到,删除就可以了....

九龙坡区17086805788: 如何彻底查杀文件夹图标病毒? -
濯命磷酸: 这是我总结的一点经验,希望对你有帮助: 前提是通过杀毒软件找到病毒文件的路径!!! 1.开机按F8进入安全模式查杀(这个方法普遍适应,但是遇到顽固病毒几乎就不管用了) 2.如果手动清除有困难,可以下载一个unlocker,安装,它自...

九龙坡区17086805788: 怎样不用杀毒软件自己手动查毒?看别人这么弄过,但自己不会.挺有意
濯命磷酸: 手动杀毒并不难,但是查毒就有点困难了,你首先必须要找到病毒的名称,这个可以求助于一些软件,比如“进程管理器”——PrcMgr(功能比电脑中的任务管理器强多了...

九龙坡区17086805788: 电脑上怎么查杀顽固病毒? -
濯命磷酸: 顽固病毒的查杀方法:一、结束守护进程1. 如果遇到了电脑中难以查杀的病毒,一般是存在守护进程,这个进程就是占用病毒文件,然后让杀毒软件无法对正在运行中的程序进行删除,首先我们需要打开任务管理器,也就是同时按下键盘上的“...

九龙坡区17086805788: 如何手动查杀电脑病毒 -
濯命磷酸: 可以用腾讯电脑管家杀毒,一共有闪电查杀、全盘查杀、指定位置查杀3个模式,但是这3个模式代表的意义是不同的,虽然闪电查杀按钮比较明显,但不代表杀毒效果最好,只是在紧急时刻使用来杀毒而已,全盘查杀可以说是杀毒效果最好的,指定位置查杀属于其次,也是为了节约时间设置的一个杀毒办法.

九龙坡区17086805788: 如何查杀隐藏病毒? -
濯命磷酸: 病毒的查杀,可以采用自动和手动两种方式.最简单的删除病毒的方法是安装

九龙坡区17086805788: 怎么杀电脑里的隐形病毒或木马 -
濯命磷酸: 病毒或者木马不是隐形的 最多属性是隐藏的 如果选择手动杀毒 需要分析电脑当前的进程和windows或者system这样系统文件夹中的可疑文件 手动杀毒的困难比较大 建议安装杀毒软件 全盘深入杀毒 前提条件是杀毒软件没有被感染并且病毒库的版本是最新的

九龙坡区17086805788: 怎样查处隐藏的病毒
濯命磷酸: 一般情况下 要借助工具 或者通过分析日志. icesword可以看到隐藏的进程. 自己查木马可以用下面的工具 首先,下载windows清理助手3.0 清理 一遍,记得之前更新好. 对流行木马有奇效!!! (不要直接在压缩包内运行,先把所有文件...

九龙坡区17086805788: 怎么查找电脑里的隐藏病毒!请高手指引. -
濯命磷酸: 如果电脑磁盘有隐藏文件,需要显示出来,可以按照下面的方法操作一下,电脑有病毒最好还是通过杀毒软件来进行查杀,手动的查杀不仅需要专业的知识,还需要长期的经验积累才行,这个不是一朝一夕就能学会的.win7 系统 打开“计算机...

九龙坡区17086805788: 怎么查杀被隐蔽的病毒
濯命磷酸: 开始--程序--WINRAR--打开压缩软件主程序后,在地址栏中向你要找的磁盘去找.隐藏文件是过不了RAR的.这是最简单找隐藏病毒的方法了.

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网