专家谈手工查杀AV终结者病毒方法详解

AV(反病毒)技术的演进与规律思索观后感 AV(反病毒)技术的演进与规律思索观后感        首先老师给我们讲述了病毒的表现形式:计算机病毒是人为的编制的一种寄生性的计算机程序。它的危害主要表现为占用系统资源和破坏数据,具有寄生性、传染性、隐蔽性、潜伏性和破坏性。计算机病毒可按良性和恶性分,良性病毒是指只表现自己而不进行破坏的病毒。恶性病毒是指其目的在于人为的破坏计算机的数据、文档或删除硬盘上保存的全部文件。计算机病毒可以按系统型分... 阅读详情

作者: 李铁军   时间:2007-06-20


“AV终结者”病毒泛滥成灾,身边不断有朋友的电脑倒在“AV终结者”的刀下,毒霸终结者专杀工具也更新到了3.8版。从昨天论坛的反馈看,效果比以前的版本好用多了。但是,我们现在面对的敌人不再是散兵游勇,而是一群分工合作的病毒生产、传播、盗号工作室,其从业人数可能比杀毒软件公司更多。专杀工具,仍是不能保证对付未来的“AV终结者的”。

本文想介绍一下我处理这类病毒的经验,希望对学技术有兴趣的朋友有所帮助。本例并未针对真实的病毒操作,只给出相关工具的用法。

1.需要准备的工具软件

“AV终结者”病毒专杀,autoruns,冰刃,process explorer。

2.运行毒霸的AV终结者专杀工具

修复被破坏的安全模式、修复映像劫持、修复隐藏文件夹不能显示等病毒做的手脚,可以清除已知的AV终结者病毒,是手工清除病毒首选工具。

这时,你很可能还会发现杀毒软件、冰刃、Sreng等都无法正常运行。这是因为病毒还会检查当前活动窗口是否有杀毒、木马等病毒想关闭的关键字。

3.使用Autoruns

注意一定要选中隐藏MS签名认证的项目,不然要累死

然后注意检查autoruns的每一页,比如在explorer页可能发现AV终结者的DLL,这样,即使你启动到安全模式,病毒也照样执行。接下来,该用Process Explorer了。

4.使用Process Explorer终止病毒线程

根据Autoruns的提示可以顺利找到相关线程,立即将病毒线程暂停。方法是在系统进程点右键,再点击Properties。

然后,在弹出的窗口中选择线程。找到对应的木马线程,将其暂停或结束,推荐暂停,因为有时你停止后,木马的其他进程会尝试重启,而暂停就不会了。

5.使用冰刃

强行删除木马程序,很多人注意到冰刃的进程管理,但没注意到文件管理器和注册表编辑器功能,其文件管理器可以直接操作隐藏文件,将正在运行的程序强行删除掉。

6.尝试升级杀毒软件

因为AV终结者病毒实际上是个木马下载器,终结者干扰杀毒软件运行的目的是为了下载更多木马。使用资源管理器,进入毒霸目录,双击uplive.exe升级。

建议避免使用双击我的电脑,双击某磁盘分区的方式操作,这样会重新激活病毒。直接点击资源管理器左边目录树的+号,使用win键+E就直接打开了。

7.使用杀毒软件完整扫描

你会惊讶的发现,原来中AV终结者后会中这样多的木马,基本以盗号木马为主,也有灰鸽子之类的木马。

8.修复你的杀毒软件

在使用autoruns的过程中,有时会发现病毒删除了杀毒软件注册的服务。在解决完病毒之后,你的杀毒软件需要修复一下。否则,可能重启电脑后,杀毒软件的实时监控不能正常加载。

总结:

类似AV终结者的病毒,会把杀毒软件做为攻击的第一道关。攻击成功后,会使用下载器下载一堆的木马。并且,看完这篇文章,你已经发现这个病毒太难清除了。建议你一定要立足预防为主。坚持下面这几条原则吧:

防毒很简单:

1.使用金山网镖或windows防火墙;

2.使用毒霸漏洞修复或windows update修补系统漏洞;

3.升级杀毒软件,开启实时监控;

4.关闭windows自动播放

 
MTK 人工智能生态系统 <一> 简介 Neuropilot 阅读详情

相关推荐

深入解析 OpenClaw(小龙虾)源码:架构设计与核心实现

OpenClaw用清晰、工程化的代码结构,将复杂的Agent交互流程变成了可管理、可扩展的流水线。无论是想深入了解Agent系统设计,还是希望二次开发定制自己的AI助理,阅读OpenClaw源码都是一次绝佳的学习旅程。希望本文能帮助你快速掌握OpenClaw的核心脉络。如果你对某个模块(如技能开发、安全机制)感兴趣,欢迎继续探讨。本文基于OpenClaw社区版本源码分析,具体实现可能随版本迭代有所调整,请以最新源码为准。

Ven%的博客 424

专家手工查杀AV终结者病毒详解

AV终结者病毒泛滥成灾,身边不断有朋友的电脑倒在“AV终结者”的刀下,毒霸终结者专杀工具也更新到了3.8版。从昨天论坛的反馈看,效果比以前的版本好用多了。但是,我们现在面对的敌人不再是散兵游勇,而是一群分工合作的病毒生产、传播、盗号工作室,其从业人数可能比杀毒软件公司更多。专杀工具,仍是不能保证对付未来的“AV终结者的”。 本文想介绍一下我处理这类病毒的经验,希望对学技术有兴趣的朋友有

Welcome Friends~ 1477

机器狗/磁碟机/AV终结者" 木马专杀工具 v7.41

软件介绍 清除机器狗/AV终结者/8749病毒,自带“引擎与病毒库”“磁碟机”专杀;修复“映像劫持”;修复Autorun.inf;修复安全模式。使用该专杀工具查杀后,请使用金山毒霸进行一次全面杀毒即可 利用此专杀工具,用户不但可完成对磁碟机下载器的查杀,而依靠它自带的病毒库,还可顺便查杀磁碟机下载到用户电脑上的OnlineGames和Rootkit等流行盗号木马,相当于为用户专门定制的小型杀毒软件

常见工具识别集锦-Windows应急响应工具

一、综合分析1.PowerTool   PowerTool 是一款免费的系统分析,手动杀毒工具。这款内核级的手动杀毒辅助工具,能帮助你找出病毒木马在你的电脑中动过的手脚,并去除病毒设下的机关。目前具备以下功能:系统修复、进程管理、内核模块、内核相关、钩子、应用层、文件、注册表、离线分析、启动项、系统服务、网络链接、漏洞修复等。   PowerTool 的特色在于它能够获取较高权限,从而执行一些底层的系统维护操作,如常用的强制结束进程、强制删除文件、

eli的博客 4965

教你如何清除AV终结者病毒

AV终结者简介AV终结者是通过修改注册表达到映射的作用,所以我们要限定该项的写入权限来防止这个AV终结者再次将恶意代码写入注册表。HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options导入”Image File Execution Options....

weixin_34242658的博客 502

AV终结者病毒大全及防范

AV终结病毒大全及防范 AV终结者 的症状及破坏性: 6月8日,金山毒霸发布紧急预警,“AV终结者病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。 戴光剑表示,...

yuanlanxiaup 1万+

帕虫”(瑞星) “AV终结者”(金山)“U盘寄生虫”(江民)』查杀综述

关键词:帕虫 AV终结者 U盘寄生虫最近“帕虫”(瑞星命名),AV终结者(金山命名)U盘寄生虫(江民命名)疯狂传播主要症状是 打不开杀毒软件防火墙,以及某些杀毒辅助的小工具,打不开带有“杀毒”“反病毒”等字样的窗口。安全模式被破坏,不能显示隐藏文件,下载木马.....等这是继熊猫烧香后又一次大范围的病毒爆发其实这些病毒就是我们所称的随机7位字母,8位数字和字母组合的病毒主要通过U盘等移动存储

clubsondy的专栏 5163

手工查杀病毒入门基础知识简介

<br />原创文章如转载,请注明:转载自冠威博客 [ http://www.guanwei.org/ ] <br />本文链接地址:http://www.guanwei.org/post/platformsecurity/07/Killing-the-virus-manually.html<br />  <br /> <br />一款优秀的防火墙并不能防御所有的病毒,一款优秀的杀毒软件并不能查杀所有的带毒程序。在杀毒软件不是很智能的今天,简单的修改木马过几款出色的杀毒软件并不艰难。所以,在杀毒软件不能识

xcntime的专栏 3130

“帕虫”『又名“AV终结者”(金山)、“U盘寄生虫”(江民)』查杀综述

作者:newcenturymoon 来自于:http://forum.ikaka.com/topic.asp?board=28&artid=8322881最近“帕虫”(瑞星命名),AV终结者(金山命名)U盘寄生虫(江民命名)疯狂传播主要症状是 打不开杀毒软件防火墙,以及某些杀毒辅助的小工具,打不开带有“杀毒”“反病毒”等字样的窗口。安全模式被破坏,不能显示隐藏文件,下载木马.....等这

飘的梦客厅 2309

“映像劫持”技术

近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变

1622

最新(U盘木马)Auto病毒专杀

最新(U盘木马)Auto病毒专杀 (U盘木马)Auto病毒专杀1、30秒闪电查杀 RavMone、Rose、Sxs、OSO 等几十种通过U盘传播的Autorun病毒2、查杀未知Autorun病毒3、完美解决双击无法打开磁盘的问题4、对系统实行主动防御,自动检测清除插入U盘内的病毒,从根本上杜绝病毒通过U盘感染电脑5、解除U盘锁定状态,解决拔出时无法停止设备的问题!6、禁止自动运行和免疫Au

u盘病毒专杀工具 2673

AV终结者”互联网上大肆流窜 危害超熊猫烧香

AV终结者”互联网上大肆流窜 危害超熊猫烧香2007-06-13 07:48:57 来源: 京华时报(北京) 网友评论 0 条 进入论坛  截止到昨天,其变种数已达500多个,波及人群超过10万人。 近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件防火墙和安全工具

不用此栏 1448

专家提醒“U盘”自动播放病毒传播隐患

专家提醒“U盘”自动播放病毒传播隐患[@more@]当下“自动播放”(Autorun)技术已成为病毒木马的“最爱”,倘若一个U盘或移动硬盘带毒,那么这个移动毒源 “所到之处”都会对病毒进行传播,使人防不胜防频频中招。从今年年初肆...

411

AV终结者”清除方法

AV终结者”清除方法感染了AV终结者的系统,会出现以下状况1.AV软体不停报警,1min后被杀死2.打开浏览器,输入某些关键字,比如“瑞星”后浏览器会被自动关闭3.某些exe文件无法执行,提示没有权限,比如IceSword的执行程序4.打开任务管理器,发现一些可疑程序,且其中2个无法终止,其他的终止后又自动开启5.重新启动系统,按F8进入安全模式,在加载完文件后,篮屏(有

aben_sky的专栏 2072

新型AV终结者(Javqhc)的清除

故障现象:运行防病毒软件时会报错,无法使用;运行360安全卫士、SRENG等绝大多数安全工具时无法打开,并被立即删除运行文件;hosts表被修改,奇虎360、卡巴斯基、金山、江民、瑞星、赛门铁克 等安全厂商的升级服务器、主页、论坛的域名,均被劫持到病毒服务器IP;病毒文件写入常用软件安装目录,发现QQ安装目录下有 wsock32.dll、svhvs.dll存在; ...

weixin_33958585的博客 1010

AV(反病毒)技术的演进与规律》 挑战与新思路部分学习笔记

APT起源   APT起源于2006年左右美国空军对描述信息战以支撑长期战略目标的的复杂的对手的描述, APT初期以邮件投放和0day使用为主。 战略性背景导向  不基于特征的未知威胁检测   恶意代码   0day漏洞利用;shellcode、多种格式文件  背景:2013美国国家国防预算法案932.b   为了克服当前面临的问题和局限性,下一代网络安全系统不应该依赖于:   1·已知特征机制 ...

黑夜黎明 545

AV终结者/8749”病毒清理办法

症状如下: 1.禁用所有杀毒软件以相关安全工具,让用户电脑失去安全保障; 2.破坏安全模式,致使用户根本无法进入安全模式清除病DU; 3.强行关闭带有病毒字样的网页,只要在网页中输入“病DU”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登陆,用户无法通过网络寻求解决办法; 4.格式化系统盘重装后很容易被再次感染。用户格式化后,只要双击其他盘符,病毒将再次运行。 解决方法步...

weixin_34162695的博客 948

AV终结者病毒愈演愈烈

近日,被称为“安全杀手”的AV终结者病毒愈演愈烈,截止到6月12日,变种数已达500多个,波及人群超过10万人。金山毒霸反病毒专家戴光剑指出,“AV终结者病毒的破坏过程被精心策划,用户一旦感染,几乎所有的解决途径均遭破坏,很难清除。 6月8日,金山毒霸发布紧急预警,“AV终结者病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶

Be Loved&Lonely 927

机械加工工艺基础知识.pptx

机械加工工艺基础知识.pptx

上一篇: AV终结者病毒全面解读及完整解决方案
下一篇: 了解电子邮件:E-Mail从入门到精通
penlee
博客等级 码龄24年 91粉丝 156原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值