
摘要:本文以瑞星杀毒软件网络版2012为例,讲解了防毒策略的设置方法,帮助企业用户彻底告别VBS脚本病毒的烦恼。有很多用户反馈单位网内存在大量的VBS脚本病毒,定期全盘杀毒的效果并不理想。给人的感觉是总杀总有,难以彻底清除。
本文以瑞星杀毒软件网络版2012为例,讲解了防毒策略的设置方法,帮助企业用户彻底告别VBS脚本病毒的烦恼。
有很多用户反馈单位网内存在大量的VBS脚本病毒,定期全盘杀毒的效果并不理想。给人的感觉是总杀总有,难以彻底清除。所谓的VBS脚本病毒,主要是病毒名称中含有VBS的字段,这些VBS脚本病毒名称类似于下面的3个例子:
Trojan.Script.VBS.Agent.bs
Trojan.DL.Script.VBS.Agent.du
Worm.Script.VBS.Autorun.be
该病毒的文件名称很有特点,均是.vbs或者.vbe的文件,常见的文件路径有:
c:\windows\system32\.vbe
c:\windows\.vbe
X:\vbs(X代表任意盘符)
VBS脚本病毒最让人头疼的地方在于,会在任意盘符根根目录或者系统路径下频繁创建.vbs或者.vbe文件,每次杀毒均会查出大量这类文件,导致病毒数量暴增。其实,只要正确设置瑞星杀毒软件的防毒策略,就可以彻底拦截和清除干净此病毒。
文件监控勾选包含脚本的文件
很多用户会有这样的疑问,每次全盘扫描均会发现大量VBS脚本病毒,为什么瑞星的实时监控在病毒文件创建时没有发现呢?这是因为瑞星杀毒软件网络版默认的设置中文件监控的级别要低于手动查杀,所以需要我们手动更改文件监控的级别设置,来实现通过文件监控拦截VBS脚本病毒在本地创建,具体操作步骤如下。
1.首先打开瑞星杀毒软件网络版客户端界面右上角的详细设置,然后展开“监控设置”,点击“文件监控”,然后选择“自定义级别”,如图1所示。
图1:自定义文件监控级别
2.在自定义级别的设置界面中,找到“包含脚本的文件”和“未知脚本”两项,这两项就是监控VBS脚本病毒的关键所在,默认情况下这两项并没有勾选,确保勾选这两项之后点击确定,这样就完成了文件监控关于VBS脚本病毒监控的设置,继续点击确定后应用设置,如图2所示。
图2:勾选包含脚本的文件
3.上述的设置同样也可以通过瑞星杀毒软件网络版的管理控制台统一下发设置策略。选中分组或者客户端,右键点击“设置防毒策略”,在设置防毒策略界面中展开“实时监控”,选择“文件监控”,然后勾选“包含脚本的文件”和“未知脚本病毒”两项,如图3所示。
图3:通过控制台设置针对脚本病毒的策略
手动查杀勾选NTFS文件流

VBS脚本病毒有一个十分高明的隐藏方式,在NTFS文件系统中,将自身脚本数据写入explorer.exe和smss.exe文件的非默认数据流中以便随机启动。NTFS文件流需要在命令窗口下使用查询语句才能显示其内容。其他环境下,很难发现附加的NTFS文件流数据。瑞星杀毒软件是支持对NTFS文件流文件的查杀的,所以一定要确保文件监控、手动查杀、定时查杀等设置中勾选了NTFS文件流。由于主要设置方法上文已经提到过,我们这里只介绍通过管理控制台统一设置手动查杀的方法。
选中分组或者客户端,右键点击“设置防毒策略”,在设置防毒策略界面中展开“手动查杀”,在文件类型中,勾选“NTFS文件流”,如图4所示。这样设置之后,全盘杀毒才能将VBS脚本病毒彻底清除干净。
图4:手动查杀勾选NTFS文件流
使用主动防御限制wscript.exe进程的运行
VBS脚本病毒使用VBScript编写,病毒的运行需要其关联程序Wscript.exe的支持。如果能够限制Wscript.exe的运行,VBS脚本病毒也就根本无法运行。Wscript.exe在日常工作中调用较少,可以暂时先禁用,待病毒完全清除之后再恢复Wscript.exe的使用。接下来介绍利用瑞星杀毒软件主动防御限制Wscript.exe运行的方法,配合此方法,VBS脚本病毒的处理可以更快速彻底。由于64位操作系统没有主动防御功能,因此没有此项设置。vbs病毒
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-24010-1.html
我们都来帮忙了
希望能武统