发新话题
打印

什么是镜像劫持(autorun.inf 和oobtwtr.exe手动去除法)

什么是镜像劫持(autorun.inf 和oobtwtr.exe手动去除法)

昨天咋们群老大说~既然叫"反病毒小组群"就应该关注一下病毒~还说现在病毒很多都用镜像劫持技术~叫咋们去搜索相关的知识~解决办法和解决时那几个工具较好~

以下是俺收集的资料:  (autoruns是很不错的工具来滴)

     在针对杀毒软件方面,OSO病毒还采用了一种新技术,这种技术被成为镜像劫持,通过这种技术也能够将杀毒软件置于死地。

      所谓的镜像劫持,就是在注册表的[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Image File Execution Options]处新建一个以杀毒软件主程序命名的项,例如Rav.exe。然后再创建一个子键“Debugger="C:\\WINDOWS\\system32\\drivers\\ceffen.com”。以后只要用户双击 Rav.exe就会运行OSO的病毒文件ceffen.com,类似文件关联的效果。

autorun.inf 和oobtwtr.exe手动去除法:

1.首先下载autoruns;(http://www.greendown.cn/soft/2151.html)

2.然后打开运行 镜像劫持;

3.接下来单击开始|运行|输入cmd,回车|x:回车(x是你的盘符)

4.输入attrib autorun.inf -s -h -r

           attrib oobtwtr.exe -s -h -r (去隐藏属性);

5.输入del autorun.inf

    del oobtwtr.exe(删除).
本帖最近评分记录
  • 天堂人 经验值 +1 支持原创 2007-6-12 16:05

TOP

其实HijackThis这个工具也可以的~但相对于autoruns~还是后者比较好~

(俺继续努力学习ing)

TOP

新找到一个工具ViraKaza~~

 什么是 ViraKaza ?
 一个面向高级用户的非感染型恶意软件/病毒清除工具,拥有以下功能:

   1. 强制删除恶意文件功能并强力防止文件再生
   2. 全局 DLL 卸载
   3. 一键清理 AutoRun.inf、Folder.htt、Desktop.ini 以及 host 等文件
   4. 增强的进程管理功能
   5. 增强的服务管理功能,允许系统驱动的管理
   6. 拥有杀毒执行脚本功能,一次操作,万事无忧
   7. 针对映像劫持,新增“删除所有映像文件执行选项”功能
附件: 您所在的用户组无法下载或查看附件

TOP

发新话题