文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | firefox | WPS | 杀毒软件 | Picasa
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 木马病毒病毒反抗杀毒软件主要手段
精品推荐
特别推荐
·病毒反抗杀毒软件主要手段
·文件关联型木马的特殊化查杀
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·识别非法进程及手工杀毒技巧
·清除系统隐藏病毒文件全攻略
·轻松找到恶意网站中藏的病毒
·一个防止U盘病毒的小技巧
·AUTO病毒致杀软失效并下载病毒
·禁止让瑞星2008随机启动的绝招
·通过客户端上网流程发现是否挂马
·不是这么简单 揭秘网友十大杀毒误区
·江民病毒播报:小心针对QQ的木马病毒
·注意!明星激情照被黑客利用传毒
·AUTO病毒破坏杀软下载恶意程序
·防止木马的入侵 木马清除方法大萃集
·精心设置卡巴斯基 彻底加快杀毒速度
·资深网管浅谈ARP欺骗类病毒的防治思路
·不再怕电脑病毒 电脑中毒后的6招处理方法
·如何让你的U盘做到100%预防电脑病毒
·感染虫下载器感染exe文件下载病毒
热点TOP10
·卡巴斯基6.0下载卡巴斯基6.0key激活码
·一个防止U盘病毒的小技巧
·不再怕电脑病毒 电脑中毒后的6招处理方法
·防止木马的入侵 木马清除方法大萃集
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·灭毒有招 如何全面清除计算机病毒
·如何让你的U盘做到100%预防电脑病毒
·清除系统隐藏病毒文件全攻略
·卡巴斯基提供升级包 解决病毒库升级
·卡巴斯基发行手机版杀毒软件
·上网不再怕中毒 教你一招克死所有病毒
·江民杀毒软件 KV2008 正式版免费下载
·禁止让瑞星2008随机启动的绝招
·感染虫下载器感染exe文件下载病毒
·总结经典:木马十大藏身地点大搜查
·轻松找到恶意网站中藏的病毒
·清除木马Dropper.Win32病毒的方法
·诺顿杀毒软件正式版用户找回密码的方法
·BitDefender杀软免费送一年注册码
·如何能够快速检测定位出局域网中的ARP病毒电脑?

病毒反抗杀毒软件主要手段

日期:2008年4月2日 作者: 查看:[大字体 中字体 小字体]


  如今出现了越来越多的对抗杀毒软件以及检测工具扫描的病毒,他们会关闭甚至删除杀毒软件以及检测工具。一般用户很难判断他们藏在哪里,做了些什么。而这时杀毒软件以及安全工具确普遍无法运行。

  本文主要列举说明一些常见抗杀软类病毒的需要注意的检测位置。

  一:Run键值

  典型病毒:AV终结者变种

  目的现象:开机启动双进程坚守、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  补充说明:该位置属于常规启动项,很多程序会写。

  二:执行挂钩

  典型病毒:大量恶意软件以及病毒均会写入

  目的现象:杀毒软件难于清理、关闭杀毒程序等。

  检测位置:

  HKLM\Software\Microsoft\Windows\CurrentVersion\EXPlorer\ShellExecuteHooks

  补充说明:很少有正常程序会写入该位置,病毒几率非常大。典型例外:瑞星反病毒软件

  三:Appinit_dlls

  典型病毒:机器狗新变种、磁碟机变种。

  目的现象:安全模式也加载、关闭杀毒程序等。

  检测位置:

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls

  补充说明:很少有正常程序会写入该位置,病毒几率变态大。典型例外:AVG互联网安全套装

  四:服务以及驱动

  典型病毒:灰鸽子变种

  目的现象:难于发现与清理、关闭杀毒程序等。

  检测位置:

  HKLM\System\CurrentControlSet\Services

  补充说明:病毒写入底层服务与rootkits驱动,导致清除困难。

  五:映像劫持

  典型病毒:大多数AV病毒均会写入此位置

  目的现象:简单粗暴地让某个特定文件名的文件无法执行

  检测位置:

  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

  补充说明:被劫持的文件不一定是exe文件。如Papa在处理恐怖鸡感染号病毒时,为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。

  六:目前已知删除安全软件文件的检测位置

  典型病毒:飘雪变种

  目的现象:杀毒软件安装文件被删除、sreng改名后运行立即被删除等。

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  补充说明:已知变种均会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。

  七:Boot.ini文件

  典型病毒:磁碟机变种

  目的现象:独占访问Boot.ini文件,导致未更新的grub重启删除工具失效。

  检测位置:Boot.ini

  补充说明:在Vista操作系统下对该项检测没有意义。

  小结:

  检测报告的分析工作需要具备常用软件以及操作系统丰富的使用经验,才可以比较迅速准确地定位到具体问题。本文仅将对抗杀

  软类病毒常见的关注位置找出来供大家参考。其实还有很多病毒会加载的位置本文不做详述,请具体问题具体分析。

  附件为PapaCheck检测工具v3.0 目前可以比较全面地检测到包括对抗杀毒软件、删除安全工具病毒在内的非感染型病毒的写入位置。

[1] [2] 下一页 




上一篇:视窗杀手感染exe文件并无法启动

下一篇:安全性与密码相对强度的暗战

病毒反抗杀毒软件主要手段 相关文章:
·vista分区软件
·VBS脚本病毒原理分析与防范
·大智慧股票软件Level-2入门手册
·不用任何软件(木马程序)盗取账号密码
·专业光碟烧录软件Nero 8.3.2.1
·Windows Vista对付ARP病毒有新招
·世界顶级图片管理加工软件Picasa免费中文版
·3Ds max多边形建模主要功能命令
·一个防止U盘病毒的小技巧
·不再怕电脑病毒 电脑中毒后的6招处理方法
病毒反抗杀毒软件主要手段 相关软件:
·瀚为进销存软件B/S网络版
·瑞星杀毒 2008正版
·诺顿杀毒v9 最新黄金企业版
·大众翻译软件(时代翻译通)V7.0
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册永远自动升级
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册
·统计软件SAS教程
·瑞星杀毒软件2008下载版(完全免费)V20.36.32
·手机SIM卡备份一卡多号(手机魔卡)万能读写软件V9.0
·兔子尾巴CD转MP3软件V2.0

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot