病毒新招数

来源 :电脑迷 | 被引量 : 0次 | 上传用户:zyhui1984
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在上期的安全栏目中,我们分析了“AV终结者”病毒,它之所以非常利害难以查杀,很重要的一点是利用了“映像劫持”技术。如果你发现杀毒软件无法运行,注册表编辑器、任务管理器打不开等情况,很可能就是中了“映像劫持”病毒了。下面我们就来看看映像劫持的原理和一般应对方法。
  
  映像劫持浅析
  
  试试按下“Ctrl+Alt+Del”组合键,打开Windows任务管理器,选择“进程”,在中间的列表中你可以看到当前系统中所有正在运行的进程信息。在信息中有一个叫做“映像名称”的栏目,其中显示的就是进程名。也就是说,所谓的“映像名称”,就是“进程名称”。山此可知,“映像劫持”就是进程名劫持,简单的说,就是病毒进程劫持了某个正常程序进程,冒名顶替伪装替换。
  病毒进程是怎么样利用映像,劫持某个正常程序进程的呢?这里,我们先来做一个小实验:
  打开注册表编辑器,展开注册表项目“HKEY-LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,在其下新建一个项目名称为“Notepad.exe”。在此进程项目右侧窗口中,点击右键,选择“新建/字符串值”命令,新建一个名为“debugger”,值为“cmd.exe”的字符串。关闭注册表编辑器。现在双击某个文本文件,或者直接运行系统中的“记事本”程序,看看出现了什么结果?——文本文件无法打开,记事本程序也无法运行,出现的是一个CMD命令提示符窗口。也就是说,通过修改注册表键值,“cmd.exe”进程冒名顶替了系统中的“Notepad.exe”进程。
  注册表项目“Image File Execution Options”,其英文缩写为IFEO,本来是用于进行程序调试的,但是被某些病毒通过修改对应的键值,冒名替换掉了正常的程序进程,达到运行病毒自身的目的。试想,如果上面的试验中,顶替“记事本”的不是“cmd.exe”,而是某个病毒程序的活,每次用户打开文本文件时,都会执行病毒程序,系统就不知不觉感染了病毒。
  
  映像劫持病毒的危害
  
  “映像劫持”病毒的危害非常大,它具有隐蔽、难以查杀、重复感染等特点。上期分析的AV终结者病毒就是很好的例子。
  对于普通用户来说,概念中病毒都是通过系统启动项目加载的,因此习惯用一些普通的安全工具或者系统中自带的“MSCONFIG系统配置实用程序”来查看系统启动项目,删除病毒启动方式。但是“映像劫持”病毒却不同,它不通过系统启动项目加载,因此,用这些普通的工具根本无法查看病毒项目。而且由于“映像劫持”病毒的特点,它可以替换劫持正常的安全工具、杀毒软件、系统程序,让这些程序无法运行,因而无法查杀病毒。病毒甚至可以通过映像劫持,让用户运行杀毒软件或安全工具时,无法打开杀毒软件和工具,或者直接执行的是病毒程序!例如在上面的例子中,如果新建的“debugger”值留空,或者指定为不存在的程序,那么执行被劫持的进程时,就会弹出错误提示框。
  另外,“映像劫持”病毒很难一次查杀掉,许多用户用查杀软件清除了系统中的病毒后,如果再次执行被“映像劫持”的程序进程,又会重复感染病毒,如果不修复被劫持的映像,将永远无法彻底清除掉病毒。
  
  清除映像劫持病毒
  
  “映像劫持”病毒分为几种情况,有的可能会劫持注册表编辑器等系统工具,有的连常用的安全工具都劫持掉了。不同的情况下,可以采用不同的方法恢复映像劫持,并清除病毒:
  使用注册表编辑器:首先,尝试在“运行”中输入“regedit.exe”,回车后看能不能打开注册表编辑器。如果不行的话,可以将“regedit.exe”改名为“regedit.com”,或者其它任意程序名,如“reg1.exe”等,这样就可以突破病毒的劫持了。
  打开注册表编辑器后,展开注册表项目“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options”,挨个检查其下的子项目,看看是否有被病毒劫持的进程,有的话将其删除掉。最重要的一点是,要查找出被劫持映像中所对应的病毒文件名及路径,将病毒文件删除掉。如果嫌麻烦的话,也可以只保留“Your Image File Name Herewithout a path”项,将其它所有项目都删除掉,不过这样有可能造成某些杀毒软件或正常的软件功能不全。
  使用“映像劫持”专用修复工具:如果注册表编辑器被彻底禁用了,那么可使用“映像劫持”专用修复工具。“映像劫持”修复工具很多,比如常见的System RepairEngineer、Autoruns等。
  例如运行System Repair Engineer后,点击左侧的“启动项目”,在右边窗口中选择“注册表”选项页。软件将自动扫描系统中可疑的注册表项目,其中IFEO映像劫持项目会以红色高亮显示在列表最后。选择要修复的项目,查看对应的病毒文件名及路径,再点击“删除”按钮,即可删除映像劫持项目。
  在Autoruns查看病毒映像劫持项目更简单,直接选择“Image Hijacks”选项页,在其中清楚地列出了被劫持的项目。如果不确定的话,可先去掉项目前的钩,暂时禁用映像设置;如果没问题的话,再点击右键,选择“Delete”命令,彻底删除病毒项目。
  当然上而的这些修复工具都有可能会被病毒劫持映像,造成修复工具无法正常运行,同样的需要更改程序文件名,就可突破限制。使用上面的方法修复厂被劫持的映像后,还有很关键的一点,那就是删除掉映像劫持中对应的病毒文件。最后再用杀毒软件彻底扫描查杀一下系统,就可以彻底将病毒赶出门外去了!
其他文献
一直以来,Google Earth都像它的名字一样,只能用来浏览地球上的内容,但现在Google Earth的新版本(版本号:4.2.0181.2634 beta)加入了宇宙浏览模式,正式冲出地球!我们可以利用Google Earth直接观看遥远星系,探索星群,看行星运动,甚至看超新星的爆发,就像拥有了一架虚拟的太空望远镜。新版的Google Earth还加入了繁体中文的支持,在语言上也更贴近了用
期刊
Vista复制文件的速度慢如蜗牛一直被人诟病,虽然网络上流传着安装微软KB981770补丁和禁用远程差分压缩两种解决方案,但实际效果并不明显。事实上,根据微软相关说明文档,上述两个方案主要解决的是网络环境下复制文件的问题,而非本地复制文件。笔者经过几番测试,最终敲定使用TeraCopy来替代Vista的复制操作。  TeraCopy是一款系统辅助工具,它能够接管Vista系统内置的复制操作,通过智
期刊
【摘要】目的:研究妇科内分泌失调的临床分析及护理要点。方法:选取2018年11月-2019年11月医院收治的妇科内分泌失调患者96例,随机分为对照组和观察组,每组48例。对照组采取常规护理方法,观察组采取综合护理方法。比较两组护理前后的相关激素水平。结果:护理前,两组比较E2、FSH指标,均无显著差异(P>0.05);护理后,观察组E2(11.76±3.35)IU/L、FSH(250.76±9.3
期刊
摘要:目的 分析精神分裂症患者通过康复护理路径对认知、社交功能与生活质量的临床影响。方法 选取2017年11月到2019年11月在本院住院治疗的80例患精神分裂症患者作为研究对象,随机分为对照组与干预组各40例,对照组以常规护理程序展开护理,干预组在此对照组基础上加上康复护理路径干预,采用简易智能(MMSE)、日常生活能力(ADL)及社会功能缺陷(SDSS)量表对患者的认知、社交功能与生活质量进行
期刊
摘要:目的 研究全程优质护理干预对多发性肋骨骨折并血气胸患者康复效果的影响。方法 选取2019年6月至2019年12月我院收治的多发性肋骨骨折并血气胸患者100例作为研究对象,将其分为两组,每组50例,分别为对照组与观察组。给予对照组患者进行常规护理,给予观察组患者进行全程优质护理。对比两组患者的康复效果以及满意度情况。结果 观察组的护理总有效率明显高于对照组的护理总有效率(P<0.05);观察组
期刊
摘要:目的:分析中医护理措施在剖腹产手术前后的应用效果。方法:随机选取110例剖宫产手术患者,分成两组,各55例,一组采取常规护理措施,另一组采取中医护理措施,比较护理效果。结果:观察组患者护理后不良心理评分显著低于对照组患者,相比有差异;且观察者患者术后恢复情况及护理满意度显著优于对照组患者,P0.05,可比较。  1.2方法  1.2.1 对照组:采取常规护理措施。主要有术前护理人员对患者进行
期刊
IE的数字签名无效 刘 晖 Dream    Q在Windows Vista中,有时候我需要以管理员身份运行程序,发现了一个问题:当我用管理员身份运行系统自带的程序时,UAC的确认对话框会显示该程序带有微软的数字签名;但用管理员身份运行IE的时候,对话框却显示这是一个未能识别的程序。这是为什么呢?难道我的IE文件被篡改了?  A这种现象确实存在,但这并不能说明你的IE文件被篡改了,众所周知,IE浏
期刊
摘要:目的:对骨科创口感染的原因进行分析,并提出合理化的护理干预对策。方法:选取于2019年1月份至2019年12月份在医院中接受治疗的创口感染患者共80例,纳入到观察组。选取同时段在医院中未发生切口感染的患者共80例,纳入到对照组。观察两组患者的侵袭性操作、住院时间、手术时间、预防应用抗生素、营养不良创口感染相关性因素及引发骨科手术创口感染患者的因素。结果:观察组患者的侵袭性操作、住院时间、手术
期刊
摘要:目的:进行分析肇事肇祸工作岗位护理人员的压力源,提出针对性解决措施。方法:选择2017年12月-2019年12月我院40名处于肇事肇祸工作岗位的护理人员作为研究对象,通过护理人员工作压力源量表对护理人员的压力源进行评估,并提出有效的措施。结果:处于肇事肇祸工作岗位倒班的护理人员压力高于非倒班的护理人员;非在编护理人员压力高于在编护理人员,差异有统计学意义(P<0.05)。结论:处于肇事肇祸工
期刊
摘要:目的:探究优质护理措施在消化内科中的应用效果。方法:选择2017年1月~2017年12月消化内科给予常规护理的50例患者为对照组,另选取2018年1月~2018年12月消化内科给予优质护理护理的50例患者为观察组,比较两组患者的护理效果与总满意度。结果:观察组护理总有效率与护理总满意度显著高于对照组,差异有统计学意义(P0.05,差异无统计学意义,具有可比性。  1.2护理方法  对照组给予
期刊