万卷书   首页 > 电脑书籍 > 安全在线 > 全面阻击恶意代码
 
  二、疗 妙手偏方还原大法

  使用手工的方法对被修改的键值进行还原,未免过于麻烦,尤其是那些经常被恶意代码关照的用户。如果恶意代码在注册表[HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]分支中加入“RestrictRun”键值来限制程序的运行或者利用注册表来运行一个自启动程序,你恐怕就有苦难言了。我们可以将一些极有可能被修改的键值和重要的注册表分支合并编写了一个REG文件,比如E:\Haiyuan.reg,内容大致如下:

  REGEDIT4

  [-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

  <导出的RUN分支>

  ……

  编写时注意不同分支间应空行,分支前面的减号表示先将此分支删除,否则导入时新建的键值将会保留下来,你可以自行添删其中的注册表项目。当恶意代码修改了注册表,造成登录后屏幕被锁死或者程序被限制运行,可以在系统启动时按[F8]键,进入菜单选项,选择“Command Prompt Only”(注意,并非像有的文章所说的直接用软、光盘启动进入纯DOS状态),等系统加载了System.dat后,在命令提示符下输入“Regedit E:\Haiyuan.reg”将其导入。当然也可以将命令直接加入Autoexec.bat批处理文件中,让其自行导入。

  三、防 多管齐下安全为先

  为了阻止恶意代码修改注册表,建议采取以下三种预防措施。

  1、将IE升级到6.0,再打开含有此类典型代码的网页时,会询问你是否下载Java虚拟机组件,不进行下载就可以避免恶意代码的运行。

  2、安装最新的杀毒软件,比如《瑞星2002增强版》、《KV3000杀毒王》等,这些软件能在一定的范围内处理常见的恶意网页代码。

  3、鉴于这种典型的恶意代码调用了“ActiveXComponent”类,所以我们可以在“查找:所有文件”对话框包含一栏输入“ActiveXComponent”,对“C:\Windows\Java\Packages”文件夹进行查找,并将含有“ActiveXComponent.class”类的ZIP文件重命名。如果不放心的话,可以直接将“Java”文件夹进行更名。尽管这样可能会使一些精彩的网页不能正常显示,但相对于用户的安全性,这种代价也是值得的。
 
上一页 WanJuanShu