手工查杀木马

(1)进程中会有木马,用类似的名字 如 internat.exe
杀死进程的工具:Icesword    handleEx 可以改变线程的名字杀死进程 tcpview 查看网络连接 fileMonitor 监视文件
                registry monitor 监视注册表 (sysinternals)
注册表会有木马:启动项1. HKEY_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN
                       HKEY_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUNONCE
2.HKEY-MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN
HKEY-MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUNONCE
HKEY-MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUNONCESERVICES
3.HKEY_USER\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINDOWS --load
总结:一旦中了木马程序,那么它会在注册表,进程,服务驻留,解决的思路:
    1.通过handleEx,icesword查看是否有可疑的进程,通过查看注册表的启动项 (startmanger),查看网络连接的情况 tcpview ,查看系统服务
   2.发现问题后进行查杀,推荐工具--sysinternals工具集
   

你可能感兴趣的:(职场,休闲)