变态重口极致另类在线-波多久久夜色精品国产-波多野结衣在线观看一区-波多野结衣在线观看一区二区-污污的网站免费阅读-污污视频网址

當前位置: 首頁安全中心 系統安全 → 電腦中病毒了,如何快速判斷一個文件為病毒文件?

電腦中病毒了,如何快速判斷一個文件為病毒文件?

更多

現在的病毒真是鋪天蓋地,盡管每天都會使用殺毒軟件,可病毒依然不斷,所以殺毒的時候經常會抱著“寧可枉殺一千,決不漏掉一個”的心態,將檢測出的“病毒”統統殺掉,殊不知我們可能刪掉了一些被感染的系統文件。所以小編建議大家最好安裝專業的殺毒軟件,比如瑞星全功能安全軟件,可以做到只清除病毒不刪除染毒文件,避免殺毒時刪除重要文件的情況。但僅靠殺毒軟件來識別是不夠的,現在小編就教大家幾個識別病毒文件的方法。

一、文件時間

如果你覺得電腦有問題,可用殺毒軟件檢查后,依然沒什么反映或只除掉一部分病毒后還是覺得不對勁,就可以根據文件的時間來檢查可疑對象。

文件時間分為創建時間、修改時間(還有一個訪問時間,現在不提),可以點選文件,右擊,選擇菜單中的屬性就可以在“常規”那頁看到這些時間了。

通常病毒、木馬文件的創建時間和修改時間都比較新,如果及時發現,時間基本就是近幾日或當天。c:/windows和c:/windows/system32,有時還有c:/windows/system32/drivers,如果是2000系統,就把上面的windows改成winnt,這些地方都是病毒木馬常呆的地方,按時間排下序(查看-詳細資料,再點下標題欄上的“修改時間”),查看下最新幾日的文件,特別注意exe和dll文件以及dat、ini、cfg文件,不過后面這些正常的文件也有比較新的修改時間,不能確認就先放一邊,重點找exe和dll,反正后三個也不是執行文件。一般來說系統文件特別是exe和dll會有如此新的修改時間。

當然更新或安裝的其它應用軟件可能會有新的修改時間,可以再對照下創建時間,另外自己什么時間有沒裝過什么軟件應該知道,實在不知道用搜索功能,在全硬盤上找找相關時間有沒建立什么文件夾,看看是不是安裝的應用軟件,只要時間對得上就是正常的。如果都不符合,就是病毒了,咱們直接刪除。

說明一點:正如不是所有最新的文件都是病毒一樣,也不是說所有病毒的時間都是最新的,有的病毒文件的日期時間甚至會顯示是幾年前。

當然我們可以靠文件名來分辨。

二、文件名

文件名是第一眼印象,通過文件名來初步判斷是否可疑其實是最直接的方法,之所以放在時間判斷后面,實在是從一大堆文件中揪出犯罪分子的確比較困難,而用時間排下序稍方便些。

我們常說的隨機字母(有時還有數字,較少)組合的文件名,病毒最愛用它(曾經發現某些正常軟件也有使用這種奇怪組合的習慣,比如雅虎上網助手,每次文件名都不一樣,動機可疑,還有某貓的驅動程序也看似隨機組合,不過幸好有廠商信息可以協助分辨,這個下一點再說)。

還有文件名的長度,有的嚴重超出8位文件名的標準,有10幾位之多,這都應列為可疑對象,尤其是IE插件中有這些的文件名出現。

當然光說文件名古怪、隨機組合,似乎沒有一個標準,不熟悉電腦的人看所有的英文文件名都可能認為是奇怪的、無意義的排列組合,所以真要依靠文件名判斷,還是要對系統文件夾下的文件、常規文件有一定了解后才能比較好的掌握。初步來說,結合上面的時間還有其它手段共同判斷,還是可以發現點東西的。

還有一種就是假冒正常文件、系統文件的文件名,這倒比較好識別,比如 svchost.exe和svch0st.exe,很明顯后者在假冒前者,這種欲蓋彌彰倒更容易暴露,不過這需要我們對系統文件名比較熟悉。

除了文件名,還有服務名、驅動名、注冊表啟動項名,相對而言,這些項目的名字如果沒有一定含義,絕對是病毒,沒有幾個廠商會隨意地給自己的軟件要用到的服務、驅動、啟動項起個無意義的名字,如果服務、驅動、啟動項名是有問題的,那么下面使用的文件一定是有問題的。

三、版本信息

檢查文件時間有不確定性,再加一個檢查項目文件版本,也是在文件的屬性中查看,有文件版本、廠商信息等。首先明確一下,不是所有文件都有版本信息,也不是所有無版本信息的文件都是病毒文件,更不是所有顯示微軟信息的文件都真是微軟的。

文件名、文件時間,再對上文件版本,基本可以得出一個結果,比如一個奇怪的文件名,顯示微軟的廠商信息,明顯可疑;或者本來應該是正常的系統文件(如explorer.exe或userinit.exe)卻沒有版本信息,可能是被病毒替換或破壞了,還有soundman.exe廠商信息竟然是1,可以果斷刪除了。

版本信息中除了廠商以外,還有原文件名,有時你會在這里發現一個與檢查文件截然不同的名字。

四、位置

病毒木馬喜歡呆的地方是系統文件夾,windows、windows/system32、windows/system32/drivers,還有c:/program files/internet explorer/c:/program files/internet explorer/plugin、c:/program files/common files/miscrosoft shared,還有就是臨時文件夾、IE緩存

首先臨時文件夾c:/documents and settings/你的用戶名/local settings/temp和c:/windows/temp是一定要清的,而且可以大膽地刪除,不管好壞,刪了沒事,IE緩存也要清的,不是直接進文件夾刪除,而從IE的菜單工具-internet選項進入,刪除文件-刪除所有脫機文件,最好在高級那設成關閉瀏覽器時自動清空臨時文件,就省事了。

其它文件夾,主要看是否有不該存在的文件存在,比如windows文件夾中多了什么瑞星的文件(卡卡的倒是有在那)、realplayer的文件,絕對可疑,還有比如svchost.exe、ctfmon.exe突然出現在windows或其它文件夾中,而不是在它們應該在的system32中,也可以確定是病毒。當然可以結合上面的幾個方法一起判斷。有的時候是得靠經驗,相對而言文件比較少的文件夾比較好判斷,多出什么很容易發覺。

還有就是結合注冊表啟動項,一般啟動項引用到windws中的不多,基本是輸入法、聲卡管理,更多的就可疑了,指到system32下的了多看兩眼,實在拿不準,老辦法,到網上查文件名。如果發現啟動項指向font字體文件夾的,那不用想了,一定有問題。

除了文件夾位置,還有注冊表位置,除了幾個RUN的啟動項,還有映像劫持(IFEO)要檢查,值有debugger的都要注意一下,除了最后一個your image file name here without a path有個debugger=ntsd -d,其它的是都沒有的,只要有發現就是被劫持(免疫的除外,免疫是把已知病毒程序名劫持到不存在的文件上,使其不能運行),然后就找劫持文件,就是debugger后面的文件,找到后連同注冊表項一起刪除。但注意,現在的劫持有的用的不是病毒文件,是系統文件或命令,比如svchost.exe或ntsd -d,這就不要刪除文件了,只要把注冊表項刪除。

還有要注意的注冊表項有appinit_dlls,一般為空值,如果多出值就是病毒,按名字找到刪除。還有一個就是userinit,一般也是空的,多東西修改就要查查是否正常。

結語:

雖然小編跟大家羅列了這么多識別病毒文件的方法,可要真從一大堆文件中揪出病毒文件卻并不是一件容易的事情,希望大家可以綜合利用這幾個方法,及時把藏匿的內鬼揪出來!

熱門評論
最新評論
昵稱:
表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
字數: 0/500 (您的評論需要經過審核才能顯示)
主站蜘蛛池模板: 一区二区不卡视频在线观看 | 又黄又变态又免费的视频 | 亚洲视频在线不卡 | 妞干网精品 | 亚洲日韩中文字幕在线播放 | 亚洲午夜久久久精品影院视色 | yellow免费在线观看 | 欧美xxxxxxxxxx | 亚洲一区二区中文 | 欧美日韩三级在线观看 | 激情男女无遮无挡动态图 | 天天爱天天干天天 | 日韩精品视频在线免费观看 | 国产精品欧美亚洲韩国日本 | 男女性接交无遮挡免费看视频 | 日本xxxxn1819| 国产精品一区久久精品 | 中文字幕 亚洲一区 | 国产欧美精品一区二区三区四区 | 成年人免费小视频 | 成人性动漫网站 | 天天操精品视频 | www.色婷婷| 亚州三级 | 成人黄激情免费视频 | 一女n男np高h文 | 国产欧美久久精品 | 成年在线观看视频免费看 | 首页 国产 制服 丝袜 | 男女无遮挡在线完整视频 | 波多野结衣中文一区 | 波多野野结衣1区二区 | 中文字幕在线观看一区 | 欧美成人做性视频在线播放 | 99国产在线播放 | 欧美精品一区二区三区视频 | 久久99精品视频 | 国产亚洲欧美视频 | 日韩理论| 国产在线a | 午夜性刺激免费视频 |