其它新闻

辨明长短 文件联系关系型木马的特别化查杀

2018-10-19 11:07:000admin

有时候杀掉或删除某个木马后,系统也出了故障,所有应用程序都打不开了。此时,若网络推广百度搜索引擎网络推广流量访客对计算机技术的了解不多的话,那么最终就只能选择重装系统解决问题了!

一、什么是并联方式

令人费解的是,自己明明已经删除了木马文件和相应的启动项,却为什么不能恢复正常呢?不少网络推广百度搜索引擎网络推广流量访客都很疑惑,难道删除的木马竟然恶意修改了操作系统核心吗?要想解开这些疑惑,我们就不得不从什么是文件的“并联方式”说起,因为这种木马修改了应用程序文件(通常是EXE)的并联方式。说起Windows系统,就不能不谈到注册表,注册表在Windows系统中的地位是高高在上的,如果网络推广百度搜索引擎网络推广流量访客使用的是Windows系统,而至今还不知道什么注册表的话,那么还是先找些注册表和Windows系统原理的资料好好补习补习吧!

在Windows系统中,几乎所有文件的打开操作都是通过注册表内相应键值指定的应用程序来执行的,这个部分位于注册表的“HKEY_CLASSES_ROOT”主键内。当系统收到一个文件名请求时,就会根据这个文件的后缀名结合注册表里存储的相应键值来识别文件类型,从而调用相应的程序将其打开、执行。无论是文件夹、文档还是应用程序,Windows系统都将其视为一个文件,当然也拥有文件类型,同样可以用其他方式开启。例如:各种音频、视频文件(如:rm、avi、wmv、mp3等)都可以使用两种以上的程序将其打开播放。只不过Windows系统将应用程序(EXE)设置它的调用程序为“"%1" %*”,让系统内核理解为“可执行请求”,它就会为使用这种打开方式的文件创建进程,最终文件就被加载执行了。如果有其他的程序更改了这个键值,Windows就会调用那个指定的文件来开启它。

二、木马原理

那些文件并联木马程序会把EXE后缀名对应的exefile类型的“打开方式”改成为“木马程序”%1" %*”,运行程序时系统就会先为“木马程序”创建进程,把紧跟着的文件名作为参数传递给木马执行,这样网络推广百度搜索引擎网络推广流量访客就被木马欺骗了,网络推广百度搜索引擎网络推广流量访客会觉得程序已经被正常启动了。因为木马程序被作为所有EXE文件的调用程序,使得它可以长期驻留内存,每次都能恢复自身文件,所以在一般网络推广百度搜索引擎网络推广流量访客看来,这个木马就做到了“永生不死”或认为是又“死灰复燃”了,其实网络推广百度搜索引擎网络推广流量访客了解这些木马的原理后,就知道它既不能“长命百岁”,也没有“死而复生”的能力。

三、后果严重

然而,网络推广百度搜索引擎网络推广流量访客一旦将木马程序删除,Windows系统就会找不到相应的调用程序,于是正常程序就无法执行了,这就是所谓的“所有程序都无法运行”的情况来源。并不是木马更改了系统核心,当然网络推广百度搜索引擎网络推广流量访客也就没必要因此重装整个操作系统啦。

四、根除方法

根除这种木马的最简单方法只需要查看EXE文件的打开方式被指向了什么程序,立即停止这个程序的进程,如果它还产生了其他木马文件的话,也一起停止。紧随其后,在保持注册表编辑器开启着的情况下(否则你的所有程序都会打不开了)删除掉所有木马文件(前提是网络推广百度搜索引擎网络推广流量访客知道哪些是目木马文件,所以还不熟悉系统的网络推广百度搜索引擎网络推广流量访客抓紧时间恶补吧),把exefile的“打开方式”项(HKEY_CLASSES_ROOT\exefile\shell\open\command)改回原来的“”%1” %*”即可。

注册表键值

如果删除木马前忘记把并联方式改回来,就会发现程序打不开了,这时候千万不要乱了方寸。如果你是Win9x网络推广百度搜索引擎网络推广流量访客,请使用“外壳替换大法”:重启系统后,按F8进入启动菜单选择MS-DOS模式,把Explorer.exe随便改个名字,再把REGEDIT.EXE改名为Explorer.exe,再次重启后会发现进入Windows只剩下一个注册表编辑器了,赶快把并联方式改回来吧!再次重启的时候,别忘记恢复以前的Explorer.exe程序名。

对于Win200网络推广百度搜索引擎网络推广流量访客而言,这个操作就更简单了,只要在开机时按F8进入启动菜单,选择“命令提示符的安全模式”进行启动,系统就会自动调用命令提示符界面作为外壳,直接在里面输入REGEDIT即可打开注册表编辑器!

而XP网络推广百度搜索引擎网络推广流量访客甚至不需要重启系统,就可以直接在“打开方式”里输入“CMD”后回车,就能打开“命令提示符”界面,然后运行注册表编辑器REGEDIT.EXE就OK了。接下来需要做的就是把程序的打开方式改成“”%1” %*”即可。

结束语:很多刚接触计算机的网络推广百度搜索引擎网络推广流量访客都会遇到一些问题,此时需要静下心来仔细分析自己遇到的现象,多向“高手”请教,不断提高自己的“功力”才是最根本的解决之道!

块15

品牌信赖PARTNER

我们与这些伟大的品牌成为了合作伙伴,一路同行,见证成长!
块15

客户心声倾听感受

砥砺深耕·展望未来,口碑是我们的根基,坚定初心,接受声音!

黄科长

淮南市妇幼保健院
衷心感谢你们在我院新官网项目中展现的出色工作态度和工作成绩。项目顺利完成的背后,离不开你们主动热情、积极负责和认真专业的付出....

张科长

淮南东方医院集团
我们一直在寻找那个能与我们共鸣的合作伙伴。经过认真筛选,终于,夜猫团队不仅深入理解了我们对于新网站设计的独特理念,更精准地把握了我们的高标准要求...

陈主任

淮南市中医院
在制作过程中,不管是设计师还是技术人员,展现出的专业素养、高工作效率和快速沟通响应,都为网站建设顺利推进贡献了很大的力量...

郑经理

泽明眼科医院
衷心感谢酷讯项目组的专业支持和响应效率,始终与我院保持实时沟通,给出合适的解决方案,希望未来开展更多项目的合作..

钱主任

寿县中医院
贵司的服务得到了我们的肯定,团队的响应速度快、服务态度好,并且能够针对不同需求提供个性化的成熟解决方案。非常感谢酷讯的小伙伴们,认真负责!

张会长

陕西省魔方运动协会
找到一家适合自己的技术团队,真心不易,之前合作的一家不欢而散,由身边朋友推荐夜猫网络,从开始的洽谈到最终上线,他们始终保持秒回复处理的态度,非常热情!
块15

立即获取解决方案

还没有网站 有网站需要升级

业务咨询:18154006436

公司地址:安徽省淮南市田家庵区万达广场A2栋701
专注医院网站开发建设,追求高效运维极致体验

Copyright © 2026安徽酷讯网络科技有限公司

  • 手机版
  • 服务热线

    0554-5359879

    周一至周六:9:00--18:00

    联系在线客服
    咨询客服
    媒体距阵