导航:首页 > 电脑系统 > 电脑重装系统为什么还能检测病毒

电脑重装系统为什么还能检测病毒

发布时间:2022-08-06 02:50:16

❶ 求电脑技术大神解答,为什么我给电脑重装系统后,经杀毒软件排查都有病毒,我系统都是重雨木风林下的

一般这种都是蠕虫病毒,专门感染exe,就算你重做系统了,只要你运行其中一个exe文件,那么就会再次感染。
再有就是autorun病毒,这种是隐藏在各个分区的根目录下。
---------
你最好下载原版系统。
ghost的系统会在里面加载一些广告什么的程序,就算不是病毒,杀软也会检测可以代码,被认定为病毒。

❷ 重新装了系统为什么还检查出有病毒谢谢。

灰鸽子2005病毒的特点是:1、运行后,病毒进程插入所有当前正在运行的进程中;2、隐藏病毒自身进程;3、隐藏病毒文件;4、将自身注册为系统服务,实现启动加载。因此,染毒后很难在WINDOWS下将病毒杀净。
手工查杀灰鸽子2005的关键一步是找到病毒注册的系统服务名,将其从注册表HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支中删除。然而,由于黑客配置灰鸽子2005服务端时命名的系统服务名五花八门,没有一定规律可循,因而使不少人中招后难以下手清除病毒。
其实,灰鸽子2005有一个弱点,可供手工杀毒时利用。这个弱点就是——用HijackThis1.99.1扫系统日志,O23项可以显示灰鸽子注册的系统服务名(例:WindowsPowerServer)和可执行文件名(例: D:\WINDOWS\spoolvs.exe)。(注:NT系统的HiajckThis日志中才有O23项;WIN98等非NT系统不可能有此项。)
因此,建议因感染灰鸽子2005的发帖求助的网友按以下步骤操作:
1、用HijackThis1.99.1(本帖附件中的一个小工具)扫系统日志,在O23项中寻找灰鸽子2005注册的系统服务名(例:WindowsPowerServer)。如果自己看不懂HijackThis日志,可以将日志贴在帖子中,请别人帮助辨认。
2、确认灰鸽子2005注册的系统服务名后,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名(例: WindowsPowerServer)。
3、重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名(例: D:\WINDOWS\spoolvs.exe),找到后删除之。需要注意的是:灰鸽子2005生成的病毒文件为一组,3-4个。病毒文件命名有一定规律,即:X.exe、X.dll、X_hook.dll以及XKey.dll,其中“X”指病毒文件名的可变部分。例如,你的系统感染灰鸽子2005后,在HijackThis1.99.1日志中看到“O23 - Service: RSVPS (QoS RSVPS) - Unknown owner - D:\WINDOWS\spoolvs.exe”这样的信息,那么,这个日志提示:这个灰鸽子2005服务端注册的系统服务名是“ RSVPS ”;生成的病毒文件是spoolvs.exe、spoolvs.dll、spoolvs_hook.dll,可能还有一个spoolvsKey.dll。这一组3-4个病毒文件位于D:\WINDOWS\文件夹中。
附:HijackThis日志中见到的灰鸽子2005注册的系统服务名与病毒文件名(供手工杀毒参考)
O23 - Service: WINL0G0N - Unknown - C:\WINDOWS\WINL0G0N.EXE

O23 - Service: Windows_Helper - Unknown - C:\WINDOWS\3721.exe

O23 - Service: ray-pigeon-sorver-unknwn-c:/windows/lerver.exe

O23 - Service: Remotee - Unknown - C:\WINNT\explercr.exe

O23 - Service: Gerver - Unknown - C:\WINDOWS\smcsc.exe

O23 - Service: Intelnet - Unknown - C:\WINDOWS\system.exe

O23 - Service: ssvn - Unknown - C:\WINNT\Servers.exe

O23 - Service: Distributed Coordi - Unknown - C:\WINNT\cmmon32.com

O23 - Service: Contact Information - Unknown - C:\WINDOWS\svchost.exe

O23 - Service: DNS Pigeon Server - Unknown - C:\WINDOWS\Rver.exe

O23 - Service: system Management Instrumenta - Unknown - C:\WINDOWS\comines.exe

O23 - Service: Plug and Play . - Unknown - C:\WINDOWS\crsss.exe

023- Service: Pigeon_Server-Unknown-C:\WINDOWS\Server.exe

O23 - Service: Windows Update Servers - Unknown - C:\WINDOWS\winupdate.exe

O23 - Service: Windows Management Player - Unknown - C:\WINNT\system.exe

O23 - Service: Application Performance Explor - Unknown - C:\WINDOWS\svchost.exe

O23 - Service: Windows Management Drivers - Unknown - C:\WINNT\win32help.exe

O23 - Service: WindowsPowerServer - Unknown - C:\WINNT\Server.exe

O23 - Service: RSVPS (QoS RSVPS) - Unknown owner - D:\WINDOWS\spoolvs.exe

灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。

手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。

灰鸽子的运行原理

灰鸽子木马分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……

G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。

灰鸽子的手工检测

由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。

但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。

由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键(或者在启动计算机时按住Ctrl键不放),在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”。

1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—》“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。

2、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。

3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。

4、根据灰鸽子原理分析我们知道,如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件。

经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了,下面就可以进行手动清除。

灰鸽子的手工清除

经过上面的分析,清除灰鸽子就很容易了。清除灰鸽子仍然要在安全模式下操作,主要有两步:1、清除灰鸽子的服务;2删除灰鸽子程序文件。

注意:为防止误操作,清除前一定要做好备份。

一、清除灰鸽子的服务

2000/XP系统:

1、打开注册表编辑器(点击“开始”-》“运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。

2、点击菜单“编辑”-》“查找”,“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server)。

3、删除整个Game_Server项。

98/me系统:

在9X下,灰鸽子启动项只有一个,因此清除更为简单。运行注册表编辑器,打开HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项,我们立即看到名为Game.exe的一项,将Game.exe项删除即可。

二、删除灰鸽子程序文件

删除灰鸽子程序文件非常简单,只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子已经被清除干净。

小结

本文给出了一个手工检测和清除灰鸽子的通用方法,适用于我们看到的大部分灰鸽子木马及其变种,然而仍有极少数变种采用此种方法无法检测和清除。同时,随着灰鸽子新版本的不断推出,作者可能会加入一些新的隐藏方法、防删除手段,手工检测和清除它的难度也会越来越大。当你确定机器中了灰鸽子木马而用本文所述的方法又检测不到时,最好找有经验的朋友帮忙解决。

同时随着瑞星杀毒软件2005版产品发布,杀毒软件查杀未知病毒的能力得到了进一步提高。经过瑞星公司研发部门的不断努力,灰鸽子病毒可以被安全有效地自动清除,需要用户手动删除它的机会也将越来越少。

病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。

建议别用瑞星,个人感觉基本没什么用!

❸ 为什么电脑重装系统后还是有病毒

重装前最好全盘杀毒,然后再重装系统,实在不行就只能先格式化其他盘,然后再把C盘重装系统就一定能彻底清除病毒了。另外,重装的时候找个可靠安全的系统也很关键。
如果你电脑可以开机的话建议你用小鱼一键重装系统软件进行重装,三步就能够搞定系统重装,而且操作非常简单,电脑小白都可以轻松上手。如果电脑上不了网只是能开机,就去小鱼系统的官网上下载他们的系统包,用U盘拷回来,放到电脑里解压缩后,只要运行里面的硬盘安装程序,也能自动进行重装系统。十分方便简单。小鱼的系统还是比较靠谱和稳定的不会出现什么恶意插件和病毒软件,这是最简单的方法,下面介绍复杂的方法:
如果不能开机的话用U盘装系统或者系统盘装。
U盘装系统:
1.开启电脑,(台式机按住DEL,笔记本一般按F2),设置要装机电脑BIOS,在计算机启动的第一画面上按"DEL"键进入BIOS (可能有的主机不是DEL有的是F2或F1.请按界面提示进入),选择Advanced BIOS Features 。
2,将Boot Sequence(启动顺序) 设定为USB-ZIP,第一,设定的方法是在该项上按PageUP或PageDown键来转换选项。设定好后按ESC一下,退回BIOS主界面,
选择Save and Exit(保存并退出BIOS设置,直接按F10也可以,但不是所有的BIOS都支持)回车确认退出BIOS设置。也有的电脑直接按F8,F11等等也能直接调出来直接设置启动顺利的
3,设置完成后,将您制作好的U盘(用老毛桃或大白菜制作一个U盘启动盘,但是切记不要用老毛桃或大白菜的系统,他们的系统会修改主页且会在后台偷偷帮你下一些没用的软件,让系统很快就变慢变卡,可以到小鱼系统网站下载一个系统镜像,他们家的系统比较安全稳定,而且安全无毒,无恶意插件)插入USB接口(最好将其他无关的USB设备暂时拔掉)
重启电脑看看启动效果吧
4,进入第一个“运行windows PE(系统安装)” 默认的就是进入PE,里面还有另外的工具,在这里就不说明了,这就是PE系统了。开始里的工具好多,就不再给图列出了。
如果有自动安装的就选自动安装,那就只要运行自动安装,然后选择你下载好的系统镜像就能自动进入安装程序,如果没有就要手动去安装了:
手动安装步骤:
1.进入pe系统
2.点击桌面上的手动克隆安装图标(有时也会命名为Ghost 32等)
3.出现的界面:点击ok,进入ghost
4.现在只介绍装系统的步骤:
(1)依次点击:local—partition—from image
(2)在下拉的浏览列表中,选择你的gho文件的位置。最好将GHO文件放在根目录,这样容易找到,ghost软件对文件夹名为中文的,会出现乱码,然你看不懂。
(3)选择好后GHO文件后,点击open,
(4)这里没什么好选择,直接点击OK
(5)现在出现的窗口你就选择你要装的那个盘(看Size 一般大的数据就是硬盘,小的就是U盘),选择硬盘,然后点击OK
(6)出现窗口后,辨认你的系统要装在哪个盘,从size那一栏的磁盘大小数据辨认你的盘符,一般选第一个,是C盘,选中后,点击ok。
(7)提示你是否真的要重装分区,想重装的,点击yes,不想重装的点击no。
(8)完成上述步骤后,就会自动重装系统了。
光盘装系统和U盘装系统是同理,不过就是在改bios启动项(boot)的时候设置为光盘启动(CD/DVD启动)就可以了,后面的步骤是一样的,这里就不一一介绍了。

❹ 我的电脑重装系统后为什么还有病毒

因为你其他盘比如D盘E盘没有格式化,里边的文件可能带有病毒

❺ 为什么我的电脑重装系统后还是有病毒呀

你没有安装防火墙吧,重装系统后要再杀毒呀
推荐一个我自己用的杀毒软件组合..不敢说最好
但现在我起码没试过中毒的
我用的是诺顿反病毒+AVAST+ZONE
ALARM防火墙+360安全卫士
值得注意的是诺顿反病毒2008+AVAST
PRO
4.7反病毒这两者并不冲突,诺顿霸道而AVAST比较含蓄,2者结合杀毒效果很好,这主要体现在诺顿的全盘杀毒扫描和AVAST的实时监控上.
然后2者在配上世界排名第一的ZONE
ALARM防火墙就会很安全了
杀毒和防火墙最好不要用一个牌子的
你的机器如果可能的话可以再装金山毒霸2008,你把金山的实时监控和自动启动关闭就不会和诺顿冲突,你可以把金山当作专门负责下载文件的扫描的杀毒工具.
而360对木马和恶意插件,有很好的清除效果..对IE的修复功能也很强大...
以上4套软件除了不能让金山随机启动外,别的可以,这样AVAST防毒.诺顿杀毒.ZONE
ALARM反木马.金山查下载的文件.360对恶意插件的监视,,你的机器会很安全的...我的就是这样作的,我的配置是CPU
AMD
4000+
内存
2G
我的机器现在的速度也很快
(浪﹑
 ̄児
专利,复制BS)
附下载地址:
诺顿:
http://down.zdnet.com.cn/detail/9/80065.shtml
Avast:
http://www.onlinedown.net/soft/48466.htm
Zonealarm:
http://www.onlinedown.net/soft/1017.htm
360卫士
:
http://www.360.cn/
金山:
http://www.ba.net/
(红叶
整理)

❻ 电脑重装系统了,也格式化c盘,为什么还是有病毒

在安装系统之前建议先用PQ分区大师格式化一下C盘,首先格式化为FAT32格式,然后再格式化为NTFS格式,这样可以彻底的清理系统里的残留病毒,因为某些病毒在同一文件系统格式下是不能清除的哦,比如你之前用的是FAT32文件格式,现在再格式化为这个格式的话,病毒依然存在的,另外,重装好系统之后不要马上连网,先用windows清理助手扫描一下硬盘(因为某些病毒有可能还存在C盘以外的其他盘里)。

❼ 为什么我的电脑重装系统后,仍然有木马、病毒。是怎么回事。

如果只是重装系统而没有格式化硬盘的话,电脑原先里面的垃圾和病毒木马等是没有被去除干净的。建议格式化硬盘,然后重装系统。

❽ 为什么重装系统后还有病毒

所有硬盘都格式化后再重装系统还有病毒的话,一般就是系统盘本身就是带病毒的,或者是楼主装完系统后连接了网络,再次感染的。
建议楼主换张系统盘试试,另外,如果是局域网环境,重装系统后千万不要联网,最好是本机可以直接连接外网,然后在杀毒软件官网下载最新版本的杀毒软件杀毒

❾ 为什么把硬盘重新分区了,重装系统了怎么还会有病毒

你好,你的电脑显然是中了会修改主引导扇区的病毒了,你可以先在其它干净的电脑上用U盘启动盘制作类工具,比如老毛桃之类的制作带有WINPE环境的可启动U盘,并请在计算机刚启动时按DEL(具体请注意电脑自检时下方的提示,若有主板或厂商LOGO,可尝试按TAB或ESC等按键跳过)进入BIOS设置,在BOOT菜单中选择可以调整磁盘启动顺序的菜单,将USB-HDD或Removable Device设置为第一启动项,插入你制作好的启动U盘,按F10保存退出,进入WINPE界面后,可寻找其中的磁盘管理工具,如Disk Genius,在硬盘菜单中选择重建主引导扇区(MBR)恢复硬盘主引导扇区的正常代码。重启电脑,若是能够进入系统,你可检查一下注册表HKEY_LOCAL_ NTCurrentVersionImage File Execution Options子键,把涉及到所有杀毒软件的子键,包括任务管理器的文件名taskmgr.exe全部删除。但若是提示系统管理员限制而无法打开任务管理器,请运行gpedit.msc打开组策略编辑器,在“用户配置”/“管理模板”/“系统”/“CTRL+ALT+DEL选项”中双击删除“任务管理器”,设置为未配置或已禁用并点击应用按钮。

接下去,建议你使用杀毒软件,如腾讯电脑管家,选择“杀毒”选项中的“全盘查杀”进行全面查杀,电脑管家拥有全新4+1核心杀毒引擎,可以用它清除存在于系统盘中,及各分区,包括分区根目录中的病毒文件。

如果你还有其它电脑问题,欢迎你在电脑管家企业平台提出,我们将尽力为你解答。

阅读全文

与电脑重装系统为什么还能检测病毒相关的资料

热点内容
手机深圳通软件 浏览:36
苹果最新型号平板电脑 浏览:719
电脑硬盘为什么没有图像 浏览:566
苹果手机写文章的软件 浏览:414
小米随身wifi插电脑创建不成功 浏览:39
神舟电脑该怎么样连wifi 浏览:383
电脑恢复手机出厂设置方法 浏览:484
回收电脑主机平台哪个好 浏览:375
手机电脑如何连接电脑连接 浏览:310
电脑表格品名如何排序 浏览:856
新的电脑怎么分区装系统 浏览:172
win7电脑时间怎么同步 浏览:800
电脑崩了重新装系统怎么装 浏览:758
win7电脑闹钟怎么设置 浏览:451
电脑卡了什么都打不开 浏览:412
电脑文件ai格式怎么弄 浏览:262
加盟电脑洗车机安装人员 浏览:147
达州哪个地方有修电脑的 浏览:169
天一哪里可以买惠普电脑 浏览:178
win7手提电脑发射wifi 浏览:912