内容摘要:现在的木马、病毒融入了很多最新的技术,系统中的杀毒软件纷纷被“杀”,竟然连声“救命”都没有来得及喊,就悄无声息地倒下了。这让崇尚安全第一的我们怎么忍受?杀毒软件“出师未捷身先死”,确实有些窝囊。这除了自身的原因外,我们应该从系统找找根源,让它更健壮,使它名副其实,至少在被杀之前喊声“救命”!
图4
案例三:毒霸被Kill
1.症状:金山毒霸的进程被结束,桌面下的毒霸图标变灰或者消失,实时监控实效。系统启动后提示:“运行环境不完整,可能发生文件损坏,建议重新安装金山毒霸或在线升级!”
2.金山毒霸2008以前的版本,对于自身进程的保护做得很差,运用命令就可以轻易地结束其进程,停止其服务。
taskkill /f /im kav32.exe
ntsd -c q -p #
提示:kav32为毒霸的进程名,#为毒霸进程的PID
3.救治:
升级法:把金山毒霸升级到2008。经测试,不能结束进程。(图5)

图5
文件法:如果你不想升级,那就把taskkill、ntsd命令改名或者删除。
二、“救命啊!我要被Kill了!”
无知不是罪,但不知却很可怕。敌人进入你的电脑你却浑然不知!总是在几天之后才发现,杀软早就悄无声息地被人干掉了,机子里充满了病毒。是呀,网上充满了各种木马、病毒加花加壳加草的方法,躲过杀软的监控,成功运行后,杀软便成了刀俎鱼肉,第一个被人干掉,不经意间你可能才会发现杀软的图标早就不见了,但是也晚了。那么杀软才被干掉的一瞬间,能不能让它喊一声救命再死呢?让我们好第一时间拯救它!
1.脚本文件法:
打开记事本,输入下面脚本代码(下面代码以瑞星为例):
strComputer = "."
Set objWMIService = GetObject("winmgmts:" _
& "!" & strComputer & "
ootcimv2")
Set colMonitoredProcesses = objWMIService. _
ExecNotificationQuery("select * from __instancedeletionevent " _
& "within 1 where TargetInstance isa 'Win32_Process'")
i = 0
Do While i = 0
Set objLatestProcess = colMonitoredProcesses.NextEvent
If objLatestProcess.TargetInstance.Name = "RavMon.exe" Then
Wscript.Echo "注意:瑞星杀毒软件已经被关闭!!! 进程名:" & objLatestProcess.TargetInstance.name
end if
Loop
来源:IT专家网 责编:豆豆技术应用
- 金山毒霸 2009 杀毒套装 下载 免费 试用
- 金山毒霸 9 互联网安全套装下载
- 巧用“记事本”程序让病毒白白运行
- qq盗号木马变种Trojan-PSW.Win32.QQPass.kht
- jsnndya.exe,gozowzeuisnxd.exe,dkzuimwvx.exe等的清除
- Trojan.DL.Win32.Mnless.ahy(DODOLOOK139.EXE)分析查杀
- Adware.Win32.Agent.nys(mfjdkhk.sys)查杀
- cag1ynw1.com,d32dx9.sys等恶意文件删除解决方案
- wgsfun.dll,456320.exe等cnbeta恶意木马清除解决方案
- ssrcservice.exe,ssrcservice.dll等恶意病毒清除解决方案