

该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载。?5.修改注册表,令组策略中的软件限制策略不可用。?6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动。?7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播。?8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载?9.释放多个病毒执行程序,完成更多任务?10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending RenameOperations字串。?11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR。磁碟机病毒?12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为。防御措施:如何判定是否种了磁碟机:1.某些常用安全软件打不开,或打开后立即被关闭;2.无法进入Windows安全模式;3.无常显示系统隐藏文件;4.任务管理器中有两个lsass.exe和smss.exe进程;5.使用Winrar浏览\system32\com\目录有以下病毒文件:?o?systemroot%\system32\com\lsass.exe??o?%systemroot%\system32\com\smss.exe??o?%systemroot%\system32\com\netcfg.dll??o?%systemroot%\system32\com\netcfg.000?6.硬盘根目录下有pagefile.pif和autorun.inf文件;7.系统目录下存在dnsq.dll文件。无常显示系统隐藏文件任务管理器中有两个lsass.exe和smss.exe进程;硬盘根目录下有pagefile.pif和autorun.inf文件系统目录下存在dnsq.dll文件。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-32168-1.html
巴菲特哭了