清除病毒木马从它的寄生场所开始
检查注册表以及设置注册表
一、检查注册表中HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run以及HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce,查看键值中有没有自己不熟悉的自动启动文件,扩展名一般为EXE,然后记住木马程序的文件名,再在整个注册表中搜索,凡是看到了一样的文件名的键值就要毫不留情地删除,接着到电脑中找到木马文件的藏身地将其彻底删除。
二、检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main中的几项(如Local Page),如果发现键值被修改了,只要根据你的判断改回去就行了。
三、检查HKEY_CLASSES_ROOT\inifile \shell\open\command和HKEY_CLASSES_ROOT \txtfile\shell\open\command等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来,很多病毒就是通过修改.txt、.ini等的默认打开程序而清除不了的。
四、有些病毒会通过修改下面的键值来阻止用户查看和修改注册表:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\
DisableRegistryTools =
为了阻止用户利用.REG文件修改注册表键值,以下键值也会被修改来显示一个内存访问错误窗口
例如:Win32.Swen.B 病毒 会将缺省健值修改为:
HKEY_CLASSES_ROOT\regfile\shell\open\command\(Default) = "cxsgrhcl.exe
showerror"
五、取消“默认共享”
安全隐患:大家都知道在windows 2000/xp/2003中,系统默认开启了一些“共享”,它们是ipc$、c$、d$、e$和admin$。很多黑客和病毒都是通过这个默认共享入侵操作系统的。
解决方法:要防范ipc$攻击应该将注册表中“hkey_local_machine\system\currentcontrolset\control\lsa”的restrictanonymous项设置为“1”,这样就可以禁止ipc$的连接。
对于c$、d$和admin$等类型的默认共享则需要在注册表中找到“HKEY_LOCAL_MACHINE\system\currentcontrolset\services\lanmanserver\parameters”项。如果系统为windows 2000 server或windows 2003,则要在该项中添加键值“autoshareserver”(类型为“reg_dword”,值为“0”)。如果系统为windows 2000 pro,则应在该项中添加键值“autosharewks”(类型为“reg_dword”,值为“0”)。