注册
登录
会员
搜索
标签
统计
帮助
商务吧
»
在线学院
»
软件网络安全
» 明明中毒了,杀软确查不出来的解决办法
搜索
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
明明中毒了,杀软确查不出来的解决办法
本主题由 mony 于 2008-1-28 18:54 移动
强强
强强
超级版主
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2007-8-29 09:13
只看该作者
明明中毒了,杀软确查不出来的解决办法
我想很多人都有这样的经历,明明已经中毒了,可是反病毒软件就是查不出来,放弃了中毒导致系统异常的想法,花了很多无用的功夫在其他途径上去解决,情况却越来越糟。
其实也不全因为杀毒软件不好,因为现在的反病毒软件仍然以最传统的依赖病毒特征码查杀为基础,如果遇到的是个新的病毒或者老病毒的新变种,软件的病毒特征库中没有收录某个病毒的特征值,那么反病毒软件就查不到这个病毒的存在。其实,杀软的其他一些辅助功能可以解决此类问题,比方说KV2007中有一个“未知病毒检测工具”,这个工具会搜索
注册
表、扫描进程等一系列方式综合判断一个
文件
的可疑程度并提示用户。可以对一些没有记录的新病毒起到很好的防治效果。
这个工具的文件名为 KVDetect.exe,实际上它是一个绿色的程序,不会写注册表,所以我们可以从Jiangmin\Antivirus目录中将其单独提取出来使用,不过这样会丧失一些功能,这些功能需要特定的接口来调用。
首先我们来看看“未知病毒检测工具”的启动方法:如图标记处就是这个工具的三个功能的启动方法:
我们先说第一个“检测未知病毒”,打开后出现如下界面:
区域1里面列出的都是被定义为“可疑”的程序,包含改文件的路径、类型、可疑概率等等,其中最重要的就是“路径”和“概率”了,因为这个工具扫出的程序不一定是病毒,所以都以概率的形式表明,一般来说大于25%的程序都应该引起重视,超过50%以上的就是高危的了。
区域2里面列出的是每个被扫出的文件单独的信息,更加详尽。
“快速”选项卡表示以快速扫描的方式运行,会忽略一些目录,我们不
推荐
选择此项。
“显示全部”选项卡会让这个工具显示全部的可疑文件,因为一些概率很低的文件会被自动隐藏。
“扫描”按钮就是让这个工具重新开始扫描。
“结束进程”按钮就是结束一个可疑的进程,因为这个工具扫描出的文件有些是正在运行着的,可以通过这个工具将其结束掉。
“样本库”按钮的作用同图1的“编辑样本库”是一样的,目的就是启动这个工具的编辑样本库的功能。
接着具体说说当发现可疑文件后怎么办,如图未知病毒检测工具发现一个可疑的文件(这个文件是迅雷的东西,并不是病毒,同时KV报的概率非常的低,所以需要“显示全部”才能看到,这里就已这个文件为例)
我们右击这个可疑的项,出现如图:
"上报样本"就是将这个文件发送到江民公司以供进一步分析
"定位文件"就是跳转到这个文件所在的目录下供用户查看
"结束进程"就是结束这个文件所对应的进程
"删除文件"就是删除这个可疑文件,文件若无法立即删除的话,会在下次重新启动计算机的时候系统自动帮你删除掉
"加入样本库"就是自动提取这个文件的特征值,然后可利用未知病毒检测工具加载这个被提取的特征库扫描系统,相当于一个DIY的杀毒软件
"加入白名单"就是如果用户知道这是一个正常的文件,那么可疑将其加入白名单,下次KV的这个工具将不再扫描这个文件。
"检索信息"就是利用
百度
搜索这个文件,以供用户了解更多
"属性"就是调出该文件的属性对话框
如何判断被扫描出的文件是否为病毒是一个关键,这通常是需要
经验
去判断的。大多数情况下,概率非常高的就应该是病毒了,比入像“灰鸽子后门”这一类的,未知病毒检测工具一般都是报的80%以上的概率。
如果我们确定了一个文件是病毒,但并不保证这个病毒就只有这么一个文件存在,也许其他路径下仍然有一模一样的文件怎么办呢?KV的这个未知病毒检测工具考虑到了这个方面,它可以提取这个文件的特征值然后扫描整个
硬盘
,发现相同文件便会列出来供用户处理。
怎样打开“编辑样本库”前面已经说了,启动后的界面如下:
"新建样本"就是添加一个文件的特征值,用户只需要找到这个文件就行了,程序会自动添加
"修改样本"就是更改这个样本的名称
"删除样本"就是删除选定的样本
"追加样本"就是添加之前备份的样本库,现有的样本不会被覆盖
"备份样本"就是备份现有的样本库
举一个例子,我们添加Windows的记事本到样本库里面,新建样本-找到“记事本”Notepad.exe,结束,如图:
然后我们就可以调用“扫描样本库”了,启动扫描样本库如图1,当发现匹配文件时出现如图界面:
杀毒技术在进步,病毒技术也在进步,但是杀毒软件有时候还是会落后于病毒,要解决这个问题,目前可以找一些辅助工具辅助杀毒软件。
以上言论仅供参考,谢谢。
UID
481
帖子
1709
精华
2
积分
13823
阅读权限
150
在线时间
329 小时
注册时间
2007-8-22
最后登录
2008-8-7
查看详细资料
TOP
娟娟84
泡姐
超级版主
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2007-8-29 16:28
只看该作者
回头大家都试试
叶子的离开是树的不挽留还是风的追求,我迷茫了!
UID
428
帖子
1456
精华
1
积分
9145
阅读权限
150
来自
江西南昌
在线时间
1071 小时
注册时间
2007-7-17
最后登录
2009-1-8
查看详细资料
TOP
迷失图腾
版主
〓稀饭IT族〓
个人空间
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2007-8-29 21:17
只看该作者
菜鸟不会玩的东东
UID
174
帖子
393
精华
0
积分
1544
阅读权限
100
来自
吉安
在线时间
48 小时
注册时间
2007-4-8
最后登录
2007-11-26
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
江西IT渠道品牌对应代理商
办公设备对应代理商
品牌机/笔记本对应代理商
耗材对应该代理商
网络产品对应代理商
数码产品对应代理商
DIY硬件产品对应代理商
商务吧IT营
选购专题
褒贬IT
行情动态
IT业界
招聘求职
站务服务
咨询问答
购机经验交流
维权投诉
团购砍价
IT产品评测
互动商务吧
手机专区
活动专区
高校联盟
江西师大
江西财大
江西农大
南昌大学
南昌理工
蓝天学院
东华理工
大宇学院
南昌教育学院
江西城市学院
航空学院
申请开通高校
二手交易
在线学院
硬件DIY
品牌PC
办公OFFICE
操作系统
软件网络安全
数码音影
江西地市资讯
九江
九江IT业界资讯
九江IT促销资讯
九江IT公司名录
赣州
赣州IT业界资讯
赣州IT促销资讯
赣州IT公司名录
新余
新余IT业界资讯
新余IT促销资讯
新余IT公司名录
上饶
上饶IT业界资讯
上饶IT促销资讯
上饶IT公司名录
景德镇
景德镇IT业界资讯
景德镇IT促销资讯
景德镇IT公司名录
抚州
萍乡
宜春
吉安
鹰潭
休闲娱乐
疯狂贴图
游戏人生
梭泡灌水
音影社区
≡版务会所≡
友情链接申请
控制面板首页
编辑个人资料
积分记录
公众用户组
个人空间管理
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计