文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » 怎样在命令行下检测和清除恶意软件?       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: 怎样在命令行下检测和清除恶意软件?  ( 查看:216  回复:1 )   
 该主题悬赏的20无忧币已被全部领完 
 
gpfeisoft
新新人类  点击可查看详细



十二生肖之鼠   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 44
精华 0
无忧币 80
积分 39
阅读权限 20
注册日期 2007-11-7
最后登录 2008-8-20 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-17 16:40   标题:怎样在命令行下检测和清除恶意软件?
上一帖 |
怎样在命令行下检测和清除恶意软件?



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-17 16:401楼
[ 顶部 ]
 
aski
新新人类  点击可查看详细



十二生肖之猪   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 5
精华 0
无忧币 36
积分 5
阅读权限 20
注册日期 2007-12-13
最后登录 2008-8-21 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-17 16:44  该回复被 gpfeisoft 奖励 20 点无忧币
此回复于2008-03-24 17:39被 cy0557 评为最佳答案51CTO技术论坛k,j+@3LZ-{5B2\9F
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离|-uP$_N8Es!o pR

9O5[|+Bi!?
`I
假设用户在此时发现自己的机器有异常,比如网络连接活动异常,或是反病毒软件/防火墙频繁报警,用户可以按照以下步骤检查一下:
        h/D'rg'S1F
@6Fbbs.51cto.com
1、先退出所有的浏览器、应用程序、即时聊天工具,检查网络连接,然后在开始菜单里的“运行”输入cmd,进入命令行状态

s7VbYP_I

V6Yd+]4r7@51CTO技术论坛2、检查完网络连接之后,接下去要检查系统中是否有异常进程,在这里我们使用系统自带的命令Tasklist
.O{[SN5}
S9zc}51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离

?$}f&ojN7n51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离3、使用Microsoft的免费工具psservice来查看该可疑服务的信息,psservice可以从PSTools工具包里找到,下图是使用psservice查看zzxrubbr的结果
m+S;a,A g#e3Gi4n l&p`51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
s'cRO4GO4、根据服务名和可执行文件名字一般是相同的和绝大部分的服务程序或其他关键文件都放在system32下这一原则,先使用系统自带的dir命令查找该可疑服务的文件bbs.51cto.comT"bfcI4|%~
Ry9v


joJn+}pP7F~51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离清除该木马程序:bbs.51cto.com0`G0x3}        _R4]#}wt

j1h7j6T ?Vb%k1、因为木马程序安装之后生成一个自启动服务,首先要做的就是停止并禁用该服务,依然使用Psservice
,{4yJ{Li+Y$S8o51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离

Mg-LN9_h/Y51CTO技术论坛
2、重新启动系统之后,我们可以用dir来再次确认可疑服务的可执行文件是否存在
'az/~yF^k51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
9\K(j+f}s!m3、好了,木马的文件已经全部找到,有三种方法可以清除:
(Sj'HxBP:x}1)删除法,适合于恶意程序在内存中的进程已经停止的场合,使用系统自带的删除命令del
H!q?o
fB\$_51CTO技术论坛
"r3FW6cL QB$W
2)重命名法,适用于目标恶意软件无法删除、或内存中无法清除恶意软件进程的场合,有时需要和系统另外一个命令attrib(命令行:attrib–h–s–rtarget)配合使用,改名之后需要重启。
oLpV1DMQN/`~bbs.51cto.com51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离,Y{+EKT"C
Gh2y

3)修改权限法,是恶意软件清除操作中最后也是最有效的一招,多用于无法删除和重命名目标恶意软件的场合,使用修改权限法,还可以对目标恶意软件进行免疫。



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-3-17 16:442楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号