免費論壇 繁體 | 簡體
Sclub交友聊天~加入聊天室當版主
分享
資訊科技 ND076DR-2論壇現已開授網上製作網頁班及Photoshop教學班以及攝影教學班及EXCEL教學班...請各同學留意及支持! 感謝各同學一值支持資訊科技 ND076DR-2論壇!!!
返回列表 發帖

利用Autoruns,輕鬆判斷是否中毒,輕鬆DIY清除木馬。

本文來自:資訊科技 ND076DR-2http://nd076dr2.258club.com/★ 轉帖請註明出處! 作者:麥多芬 您是第1818個瀏覽者

免責聲明
購買主題 已購買人數:0  記錄 本主題需向作者支付 10 金錢 才能瀏覽
分享到: QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友

歷史上的今天:




透過連接Microsoft資料庫,且自動隱藏驗證過的Microsoft物件,達到大幅度簡化Log效果。



各位可以與沒經過驗證、隱藏的Log比較看看,精簡了非常非常多。




接下來進行輸出Log的動作,方便日後運用。



接著請輸出(Save)Log,一來有需要時可提供給版上大大判讀,二來需要有Log才能使用Autoruns經典功能之一。











四.啟動項的判斷。

判斷啟動項有兩種方法,一種是節省時間,也較為方便的方法,不過還是得靠一點經驗。


方法(1).網路搜尋資料。







方法(2).VT判讀法。  (VT網址:http://www.virustotal.com/en/virustotalf.html)
稍微簡介一下VT,VT就是一個專門提供掃描服務的網站,內含有非常多種防毒引擎,也就是說您可以一次使用數十種防毒軟體來檢查這個檔案。



由於很多檔案會以「隱藏檔」、「作業系統檔」的形式存在,所以請先行修改資料夾選項,否則可能會無法找到檔案。
    修改資料夾選項的步驟大致如下,由於操作簡單,就不用太多圖片說明,改用文字說明呈現。

    ①點選「我的電腦」。
   ②工具 > 資料夾選項 。
   ③然後上方選擇到檢視。
   ④之後請見下圖操作。

由於有些檔案屬性是「作業系統檔案」、「隱藏檔」,所以需要修改資料夾選項才可看見,請照圖操作。

修改過後請自行手動連結到VT。
(VT網址:http://www.virustotal.com/en/virustotalf.html)
















若自己不敢確定,可以嘗試回報防毒軟體公司,或者請其他大大協助判斷、回報。







五.威脅處理。

要清理一隻木馬要分兩個部份,登錄檔(Registry)、實體檔案。
Autoruns只能處理登錄檔,實體檔案部份請自行運用工具處理,只要是能刪除檔案的工具都可以,沒了啟動項,木馬不過就是破銅爛鐵。



當確認有威脅,且刪除登錄檔過後,請重新啟動一次電腦,在刪除實體檔案,確保操作期間不會受到干擾。
若手動還是刪除不了,可以運用一下刪除工具,這種工具各位因該都多少會幾款,就不詳細說明了。
可運用之刪除的工具有(Unlocker、KillBox、費爾木馬強力清除助手、Icesword、Gmer、等等等...。)


◣建議清除步驟簡述。

步驟一.請先準備相關會應用到的工具。 EX:(Unlocker、KillBox、費爾木馬強力清除助手,隨便選一款自己會用的就好。)

步驟二.關閉系統還原、清空IE暫存檔。

步驟三.進入安全模式。

步驟四.啟動「Autoruns」,照上圖說明刪除登錄檔。

步驟六.請再度重新開機,且再度進入安全模式。

步驟七.使用刪除工具,對實體檔案進行刪除。
◣備註:可能得修改資料夾選項才看的到檔案,如何修改資料夾選項在文中有提到,請自行查看。


P.S 清除方法有很多種,以上是個人推薦之清除方案。
      還是強調,工具操作請謹慎小心。








六.在未來懷疑中毒?自己DIY比對Log!

這就是為何麼推廣此軟件的原因了,可以進行「前後比對」,當未來某一天您懷疑有中木馬時,可以輸出Log進行比對。

Options設定部份請不要進行任何修改,保持「核對微軟資料庫、隱藏驗證過的微軟程式」的設置,以免造成一些混亂狀況發生。













七.結論。

  這款軟件我早就想推廣了,自行檢查啟動項,及未來當作比對用途,都非常方便,也非常適合一般大眾。
剛好碰到端午連續假期,花了兩天的時間編輯完成,由於進度匆忙,若發現有錯誤煩請指正。

為了推廣此工具,歡迎各位自由轉載。

TOP

返回列表
資訊科技 ND076DR-2已經運行: