病毒吧 关注:293,964贴子:1,158,857
  • 43回复贴,共1

顽固木马、感染型病毒的通用解决方法

只看楼主收藏回复

顽固木马和感染型病毒之所以难解决,是因为已经运行了。而在PE下查杀,因为病毒没有运行,查杀也就轻松很多。
本帖用到的PE,360社区的硬盘版WinPE。看地址栏网址或百度搜索都能找到。

因为360系列软件主要靠云查杀,所以上面的PE是带网络的。如果PE下没网络,建议搭配卡巴斯基的扫描器KVRT辅助扫描。


360的硬盘版WinPE文件如下图,安装方法是右击图中的批处理bat,以管理员身份运行。

图中批处理bat有两个,一个是传统引导,一个是UEFI引导,分别对应mbr和gpt。具体用哪个,以CheckGpt.exe的执行结果判断。
如下图结果的是传统引导(否则UEFI引导)。

CheckGpt是上图这样结果的话,右击“一键添加PE启动菜单_传统引导”,以管理员身份运行即可完成安装。

安装好后重启系统,方向键下选择WinPE(查杀木马时可选择此项)

进入PE后,如果有网络的话,打开360系统急救箱进行扫描。(可以打开世界之窗浏览器测试网络)

感染型病毒,勾选全盘扫描,如果只是驱动木马等顽固木马,自定义扫描系统盘就行了(不需要强力模式)。

如果没网络的话,可以在PE里打开卡巴斯基的kvrt.exe进行扫描(有网络也可以搭配急救箱扫描,查杀率互补)。

跟急救箱同样,驱动木马设置扫描系统盘即可,感染型病毒设置全盘扫描。

设置好后Start scan即可,不设置的话默认只扫描运行中的程序。

360系统急救箱扫描完默认就自动处理了,kvrt扫描完点Continue按推荐操作处理(Skip忽略,Copy to quarantine拷贝到隔离区,Delete删除 ),觉得误报自己修改操作或从隔离区恢复。
以上是使用软件的解决方法。
PS:某些情况下病毒可能会阻止360的硬盘版WinPE安装,这时可以选择安装微PE工具箱搭配kvrt.exe扫描。


IP属地:广东1楼2020-02-04 11:16回复
    PE下,驱动木马参考手杀方法。
    打开系统盘的drivers目录,右击空白处查看,勾选详细信息。

    再右击空白处,排序方式,更多。弹出选择详细信息界面里找到并勾选“公.司”。

    然后点击按“公.司”名排列。找到下图这种随机文件名的,又无“公.司”名的sys文件。

    为了预防误删,可以在当前目录新建个文件夹,将sys文件剪切到文件夹里,误删导致无法开机再还原。

    以上方法仅限于驱动木马位于drivers目录,很多情况下驱动木马不会选择在这个地方启动。
    木马可能在的位置有windows、system32、syswow64、temp文件夹。接下来用到Everything文件搜索工具,PE里有。打开高级搜索功能。

    参考下图设置。

    结果可能如下(win10)

    也可能是这样的(win7)

    除去图中的文件,多出来的可能是病毒,为了防止误删也是选择剪切备份。
    至于其他路径的搜索结果,可以把搜索框的system32删掉(即windows目录的)或改成syswow64。


    至于temp目录的木马,临时文件夹可以直接清空。所以清空系统盘“windows\temp”文件夹,和系统盘“Users\用户名\AppData\Local\Temp”即可。
    以上方法只针对驱动木马后缀是.sys的,且在常见目录启动。


    IP属地:广东2楼2020-02-04 11:41
    回复
      更多的驱动木马手杀方法,可以利用PE里的ScanVirus软件。

      选中要分析的系统,再点分析。

      查看服务管理,点击按文件厂商排列。

      图中这些文件厂商空白的是正常的,除去这些别的空白的可能是不正常的。怀疑是病毒,可以找到对应文件剪切到别的地方备份。
      或者右击对应项,更改服务类型,改为手动或禁用。

      当然,并不是所有驱动木马的文件厂商都是空白的,这就需要你熟悉常见的启动项。
      软件里点击按类型排列,关注启动类型为自动、系统、未知、启动的项,同时文件厂商非Microsoft的。
      再排除掉自己认识的文件厂商的启动项,不认识的百度,慢慢找可以筛选出可疑项(如文件路径可疑,文件名可疑)。


      IP属地:广东3楼2020-02-04 11:58
      收起回复
        感染型病毒一般只能用杀毒软件解决,当然也有例外。如Lpk.dll、rasadhlp.dll等一个dll的病毒,或者文件夹图标病毒。
        可以在PE里利用Everything软件搜索dll文件名,或者*.exe,按文件大小排列。

        已知病毒的大小。很快可以在搜索结果里找到第一个病毒,再按住shift点击最后一个病毒,删除即可。系统文件一般在winsxs、system32、syswow64目录,稍微注意不要误删就行了。


        IP属地:广东4楼2020-02-04 12:08
        回复
          看一看。。。。。。。。。。。。。。


          IP属地:内蒙古6楼2020-02-05 10:46
          回复
            大佬在么。我电脑每次开机右下角就会弹出9999亿的游戏标志,右键想清除结果就是点进去这个游戏的网页。然后桌面就会自动安装这个游戏的文件。我用火绒粉碎了这个软件也没用。请问有什么方法么大佬。


            IP属地:广东来自iPhone客户端7楼2020-02-09 00:25
            收起回复
              如果中毒连桌面进不去咋整


              来自iPhone客户端8楼2020-02-17 16:38
              收起回复
                怎么看自己有没有被当肉鸡啊


                IP属地:天津来自Android客户端9楼2020-02-17 21:36
                收起回复
                  大佬,求360卫士的卸载方法


                  IP属地:浙江来自Android客户端10楼2020-02-20 09:57
                  收起回复
                    大佬,极速输入法的图标一直在,注册表5858那个也删了,C盘里面的gsoinput也删了,也找不到软件位置


                    来自Android客户端12楼2021-02-07 02:40
                    收起回复
                      想问一下用pe删除所有分区,重新分区再装系统,病毒会消失吗


                      IP属地:黑龙江来自Android客户端16楼2022-02-11 16:25
                      收起回复
                        楼主在么,电脑感染了感染木马,症状为软件程序弹cxooooo5,全盘查杀管用么,好像有漏网之鱼,也误杀了不少程序


                        IP属地:山东来自Android客户端17楼2022-09-03 04:54
                        收起回复
                          有没有被类似 雅图在线 网站网站域名加ys/vod…被挂马de,求


                          IP属地:山东来自Android客户端18楼2023-10-24 23:22
                          回复
                            大佬 你现在还在贴吧不 我也中毒了,我也是个小白,现在下了360在急救箱联网模式下杀过了,没出问题,但在安全模式下全盘杀毒还是有几个,之前已经删过一批了,我想问下 怎么样算是安全了,我真的不想重装系统,楼楼看到的话回我下吧


                            IP属地:浙江来自iPhone客户端19楼2023-11-27 00:00
                            回复