AntiVirus 板


LINE

EFix会对一些平常不可能会有地方写入其他数值的登录值作无差别还原的动作 而这些地方有: 1.[hklm\software\microsoft\windows nt\currentversion\winlogon] "userinit"=x:\windows\userinit.exe, "shell"=explorer 2.[hkcu\software\microsoft\windows nt\currentversion\windows] "load"="" 上面两个地方是一定会还原成预设值的地方 注1:USERINIT那边因为有大陆人要对付机器狗然後将他故意改成对应到其他档案 并将原本的位置建立资料夹,为避免这种情形所以会先做档案检查,确定他是档案才 会还原成预设值。 注2:x:\为系统磁碟 再来是满足某一些条件之後会还原预设值的 1. [hklm\software\microsoft\windows\currentversion\explorer\shellexecutehooks] 部分 这边会比对过白名单之後,将其底下对应的CLSID值 EX: {xxxx-xxxxxx-xxxxxxxxx-xxxx} 写入到CLSID删除清单内 然後会去寻找 [HKCR\CLSID\{xxxx-xxxxxx-xxxxxxxxx-xxxx} [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] "xxxx"="{xxxx-xxxxxx-xxxxxxxxx-xxxx} [hklm\software\..\explorer\browser helper objects\{xxxx-xxxxxx-xxxxxxxxx-xxxx} 这几个地方是否有对应到的值 有就带入到删除清单内删除 2. [hklm\software\microsoft\windows nt\currentversion\windows] "appinit_dlls" 这边appinit_dlls有可能写入病毒的值,也有可能写入防毒的值。 但通常不会两者并存,就我目前从没看过... 但要怎麽辨识? 首先这边会抓写入超过五个以上对应的dll值 EX: "appinit_dlls"="1.dll,2.dll,3.dll,4.dll,5.dll,6.dll" 像上面满足了超过五个对应的dll的值的时候 会将他还原成预设值(如果还是会有就表示有病毒让他重生) 如果是像底下这样 EX: "appinit_dlls"="1.dll,2.dll,3.dll,4.dll" 这边只有四个,那就不会去动他,需手动自己处理 另外还有一个条件 前面提到的 [hklm\software\microsoft\windows\currentversion\explorer\shellexecutehooks] 如果他底下的CLSID值有对应到档案的话 EX: [hklm\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{xxxx-xxxxxx-xxxxxxxxx-xxxx}"="3.dll" 而appinit_dlls的值为 [hklm\software\microsoft\windows nt\currentversion\windows] "appinit_dlls"="a.dll,b.dll,3.dll" 这样可以看出 3.dll也被写入到appinit_dlls中 那这样appinit_dlls也会还原(同样病毒没再生的话) 以上是会无差别或有条件还原登录值的地方 补充: 还有每一个启动登录值 EX: hklm\...\run hkcu\...\run 里面有伪装成系统档案名称的档案将其清除 EX: svchost.exe winlogon.exe lsass.exe csrss.exe smss.exe spoolsv.exe userinit.exe explorer.exe 大致上就是这样。 上面提到的是自动清除部分,手动部分就是和combofix一样加哪个删哪个而已 =========================================================== 这样应该算是对应行为清除了吧....所以效果会比部分工具要来的强。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 210.68.130.155 ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:34) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:34) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:35) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:38) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:46) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:47) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 16:48)
1F:推 cclai:喔喔~感谢解说^^ 06/06 16:53
喔忘了在补充说明一下 这样的删除方式基本上是从4.66版开始使用的。(CLSID部分) ※ 编辑: junorn 来自: 210.68.130.155 (06/06 17:19)







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Boy-Girl站内搜寻

TOP