蠕蟲和木馬經常修改哪些系統檔案和登錄檔

General 更新 2024年11月18日

 從計算機病毒的發展趨勢來看,蠕蟲和木馬類的病毒越來越多。與普通感染可執行檔案的檔案型病毒不同,此類程式通常不感染正常的系統檔案,而是將自身作為系統的一部分安裝到系統中。相對來說,此類病毒的隱蔽性更強一些,更不容易被使用者發覺。

  但是無論什麼樣的病毒程式在感染系統時都會留下一些蛛絲馬跡。在此我們總結一下各種病毒可能會更改的地方,以便能夠更快速地找到它們。

  一、更改系統的相關配置檔案

  這種情況主要是針對老系統。

  病毒可能會更改autoexec.bat,只要在其中加入執行病毒程式檔案的語句即可在系統啟動時自動啟用病毒。*更改 drive:\windows\win.ini或者system.ini檔案。病毒通常會在win.ini的“run=”後面加入病毒自身的檔名,或者在system.ini檔案中將“shell=”更改。

  二、更改登錄檔健值

  目前,只要新出的蠕蟲/特洛伊類病毒一般都有修改系統登錄檔的動作。它們修改的位置一般有以下幾個地方:

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\

  說明:在系統啟動時自動執行的程式

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\

  說明:在系統啟動時自動執行的系統服務程式

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run\

  說明:在系統啟動時自動執行的程式,這是病毒最有可能修改/新增的地方。 例如:Win32.Swen.B病毒將增加:HKLM\Software\Microsoft\Windows\CurrentVersion\Run \ucfzyojza= “cxsgrhcl.exe autorun”

  HKEY_CLASSES_ROOT\exefile\shell\open\command

  說明:此鍵值能使病毒在使用者執行任何EXE程式時被執行,以此類推,..\txtfile\.. 或者 ..\comfile\.. 也可被更改,以便實現病毒自動執行的功能。

  另外,有些健值還可能被利用來實現比較特別的功能:

  有些病毒會通過修改下面的鍵值來阻止使用者檢視和修改登錄檔:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools =

  為了阻止使用者利用.REG檔案修改登錄檔鍵值,以下鍵值也會被修改來顯示一個記憶體訪問錯誤視窗

  例如:Win32.Swen.B 病毒 會將預設健值修改為:

  HKCR\regfile\shell\open\command\***Default*** = “cxsgrhcl.exe showerror”

  通過對以上地方的修改,病毒程式主要達到的目的是在系統啟動或者程式執行過程中能夠自動被執行,已達到自動啟用的目的

手工清理病毒原來可以如此簡單
如何手工清除雙程序病毒
相關知識
蠕蟲和木馬經常修改哪些系統檔案和登錄檔
購買瓷磚時經常會犯哪些錯誤
大學生兼職會經常遇見哪些***
怎麼修改電腦系統聲音
怎麼修改電腦系統登入名稱
怎麼修改電腦系統字型
怎麼修改電腦系統語言
驚蟄節氣有哪些傳統習俗和習慣介紹
蠕蟲病毒和木馬病毒有什麼區別
防範電腦病毒和木馬常用方法是什麼