网络通信 频道

抓住病毒的尾巴

 注册表是Windows系统的管理核心,存放着各种参数,直接控制着Windows的启动、硬件驱动程序的装载以及一些Windows应用程序的运行,从而在整个系统中起着核心作用。
  病毒在系统中生存自然也离不开注册表,如果系统中有了中毒现象,就可以通过注册表去探知一二。

病毒的自启动与注册表
  熟悉注册表各根键作用的朋友一定会猜到,病毒会先拿HKEY_LOCAL_MACHINE这个根键开刀。所以,如果系统有中毒症状,首先要查找的就是HKEY_LOCAL_MACHINE SOFTWAREMicrosoftWindowsCurrentVersionRun,并删除其中的不明键值。像大名鼎鼎的“求职信”病毒就是在这里添加Windowssystemkrn132.exe和Windows systemwqe.exe这两个键值来达到自启动目的的。
  如果在run子键下查看有不明键值,最好连HKEY_CURRENT _USERSoftwareMicrosoftWindowsCurrentVersionrun下的相同键值也检查一下,因为这里是当前登录用户的信息,极有可能也被修改过了。同时,最好也能检查一下CurrentVersion下是否有不明子键,MyDoom就是在此子键添加了ComDlg32这个子键,还要将两个根键下runoce、runservices、run、servicesonce等子键也一并检查一下,这些位置也都是病毒喜好的藏身加载之所。
  如果您装有icq,那么最好检查一下HKEY_CURRENT_ USERSoftwaremirabilisicqagentapps,因为当icq检测到网络连接时,会自动执行这个键下的程序。
  如果装有Active部件,就要检查HKEY_LOCAL_MACHINE SOFTWAREMicrosoftActive SetupInstalled Componentskeyname下的键值是否有被修改过。
  提示:如果在注册表中发现不明子键,最好再用注册表自带的查找功能寻找一遍,以防有漏掉的位置。

病毒的“再生”与注册表
  大家是否都经历过这样的事情,明明已经把病毒清除了,但当我们做打开或运行文件操作时,病毒又复活了。根据笔者个人的经验,病毒一般会关联4种文件类型,分别是exe、txt、ini和inf文件,其中exe文件可以和其它三种类型同时存在。
  ◆ 解除exe文件关联。打开注册表的HKEY_CLASSES_ ROOTexefileshellopencommand主键,查看默认的键值是不是系统默认的“%1%*”,如果被修改则改成默认的值。
  ◆ 解除txt文件关联。打开注册表的HKEY_CLASSES_ ROOTtxtfileshellopencommand,默认的正常参数应该为“C:Windowsnotepad.exe%1”。如果不是请修改为正确数据。
  ◆ 解除ini文件关联。ini文件的关联配置保存在注册表HKEY_CLASSES_ROOTinifileshellopencommand主键下,其默认的数据也是“C:Windowsnotepad.exe%1”。如果被修改也需要改回来。
  ◆ 解除inf文件关联。打开注册表HKEY_CLASSES_ ROOTinffileshellopencommand主键和ini、txt文件关联一样其默认值也是“C:Windowsnotepad.exe%1”。如果不是也要改回来。
  注意:HKEY_CLASSES_ROOT根键下的内容如果被病毒修改了,最好再去HKEY_LOCAL_MACHINESoftwareClasses子键下相同的地方检查一下。

病毒的隐藏和传播与注册表
  由于病毒的隐藏传播手段很多,相对来说修改注册表的效果并不是很好,因此,病毒的隐藏与传播与注册表的关联比较少。主要查看HKEY_LOCAL_MACHINESOFTWARE MicrosoftWindows NTCurrentVersionWinlogon,如果发现不明键值可以删除。病毒通常会在这里增加一个子键,然后把键值设为offffff9dh(设置为offffff9dh后,将在登录时禁止系统文件检查)。
  查看HKEY_LOCAL_MACHINESYSTEMCurrentControlSet servicew3svcparametersvirtualroots下是否有不明键值,病毒通常会在这里添加C、D等子键。设置键值为c:217或d:217(作用是在Web中将C盘D盘共享出来,便于病毒在网络上的传播)。


  技巧放送

◆ 注册表打不开怎么办?
  如果您发现杀完病毒后,注册表打不开了,可以在安全模式下进入系统文件夹并找到regedit.exe,把它改成regedit.scr或regedit.com都可以。而后,再打开注册表把exe文件恢复就可以了

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=732&categ_code=10041003

0
相关文章