如何清除电脑上的恶意间谍软件、恶意软件、广告软件、病毒、木马或rootkits?
如果我的Windows电脑似乎感染了病毒或恶意软件,我应该怎么做?
- 感染的症状是什么?
- 发现感染后我应该怎么做? -如何才能摆脱它?
- 如何防止被恶意软件感染?
这个问题经常出现,建议的解决方案通常都是一样的。这个社区维基是一个尝试,作为一个明确的,最全面的答案可能。
欢迎通过编辑添加您的贡献。
如果我的Windows电脑似乎感染了病毒或恶意软件,我应该怎么做?
这个问题经常出现,建议的解决方案通常都是一样的。这个社区维基是一个尝试,作为一个明确的,最全面的答案可能。
欢迎通过编辑添加您的贡献。
事情是这样的:近几年来,恶意软件变得更加狡猾,也更加恶心:
**狡猾*,这不仅是因为它更善于用rootkits或EEPROM黑客来隐藏,还因为它是以包的形式传播的。微妙的恶意软件可以隐藏在更明显的感染背后。这里有很多好的工具可以找到99%的恶意软件,但总有1%的恶意软件还找不到。大多数情况下,那1%的恶意软件都是新的:恶意软件工具找不到它,因为它刚刚出现,并且使用了一些新的漏洞或技术来隐藏自己,而这些工具还不知道。如果你被感染了,那1%的新病毒很可能是你感染的一部分。它不会是完整的感染:只是其中的一部分。安全工具会帮助你找到并删除更明显和知名的恶意软件,并且很可能删除所有可见的症状(因为你可以继续挖掘,直到你达到这个程度为止),但它们可能会留下一些小的碎片,比如一个密钥记录器或rootkit,隐藏在一些新的漏洞后面,而安全工具还不知道如何检查。反恶意软件工具仍有其作用,但我稍后会讲到这个问题。现代的恶意软件很有可能会对银行或信用卡信息进行右转。构建这些东西的人不再只是脚本的孩子们在寻找名声;他们现在是有组织的专业人员,他们的动机是利润,如果他们不能直接从你那里窃取,他们会寻找东西他们可以转身出售。这可能是你的计算机中的处理程序或网络资源,但也可能是你的社会安全号或加密你的文件,并扣押你的文件进行赎金。
把这两个因素放在一起,甚至不值得尝试从已安装的操作系统中删除恶意软件。我曾经非常擅长于删除这些东西,以至于我以这种方式为生,现在我已经不再尝试了。我不是说不能做,但我是说成本/收益和风险分析结果已经改变了:它只是不值得了。有太多的利害关系,而且太容易得到只看来_有效的结果。
很多人会不同意我的观点,但我质疑他们对失败的后果权衡不够强烈。*你愿意用你的毕生积蓄、你的信用、甚至是你的身份来打赌,你比那些每天赚几百万的骗子更擅长这个? *如果你试图删除恶意软件,然后继续运行旧系统,那就是exactly你在做什么。我也是,朋友,我也是 我也是,朋友。在过去的日子里,我也清理了我那份被感染的系统。尽管如此,我建议我们现在需要在这句话的最后加上 “然而"。你可能会有99%的效果,但你只需要错一次就可以了,而失败的后果要比以前高得多;仅仅一次失败的代价很容易超过所有其他的成功。你甚至可能已经有一台机器在外面,里面还有一个定时炸弹,只等着被激活或收集到正确的信息后再上报。即使你现在有一个100%有效的流程,这些东西也会时时刻刻都在变化。请记住:你必须每次都要做到完美无缺;坏人只需要运气好就可以了。
综上所述,这很不幸,但if你有一个已被确认的恶意软件感染,你应该**先对电脑进行彻底的重新清洗,而不是最后一个。
以下是如何完成的:
在你被感染之前,确保你有办法重新安装任何购买的软件,包括操作系统,不依赖任何存储在内部硬盘上的东西。为此目的,通常只需要挂在CD/DVD光盘或产品密钥上,但操作系统可能要求你自己创建恢复磁盘。如果你等到感染后才确保你有需要重新安装的东西,你可能会发现自己又要为同样的软件付费。随着赎金软件的兴起,定期备份你的数据也是极其重要的(再加上你知道的,常规的非恶意的东西,比如硬盘故障等)。
当你怀疑自己有恶意软件时,请看这里的其他答案。这里有很多好的工具建议。我唯一的问题是如何使用它们的最佳方法。我只依靠它们来检测。安装并运行该工具,但一旦它发现有真正的感染证据(不仅仅是 "追踪cookies"),就停止扫描:该工具已经完成了它的工作,并确认你的 2
在确诊感染时,采取以下步骤:
如果操作得当,这很可能会花费你2到6个小时的时间,分散在2到3天(甚至更长的时间),而你在等待安装应用程序、下载windows更新或传输大的备份文件………但这总比后来发现骗子把你的银行账户里的钱都给榨干了要好。不幸的是,这是你应该自己做的事情,或者找一个有技术的朋友帮你做。一般咨询费在100美元/小时左右,买一台新机器比花钱请店家做这个要便宜。如果你让朋友帮你做,那就做一些好的事情来表示你的感谢。即使是那些喜欢帮你安装新东西或修理坏了的硬件的极客,往往也会讨厌繁琐的清理工作。最好的办法是你自己做个备份………..你的朋友们不会知道你把什么文件放在哪里,也不知道哪些文件对你来说是真正重要的。你比他们更适合做一个好的备份。
很快,即使这些都可能还不够,因为现在有一些恶意软件能够感染固件。即使是更换硬盘也不一定能清除感染,买一台新电脑将是唯一的选择。值得庆幸的是,在我写这篇文章的时候,我们还没有到那个地步,但它肯定是在地平线上,而且很快就会到来。
如果你绝对坚持,超越了所有的理由,你真的想清理你现有的安装,而不是重新开始,那么看在上帝的份上,无论你用什么方法,都要确保你使用以下两个程序之一:
在任何情况下,你都不应该尝试使用被感染的操作系统的客座进程的软件来清理被感染的操作系统。保持你的系统打上补丁。确保你及时安装Windows更新、Adobe更新、Java更新、苹果更新等。这甚至比防病毒软件重要得多,在大多数情况下,这并不难,只要你保持更新,就能做到。大多数这些公司都已经非正式地约定好了,都是在每月的同一天发布新的补丁,所以如果你保持最新,就不会经常中断。Windows Update中断通常只有在你忽略它们太久时才会发生。如果这种情况经常发生在你身上,那就需要你改变你的行为。这些都是重要的,持续地只选择 "稍后安装 "选项是不行的,即使当下比较容易。不要默认以管理员身份运行。在最近的Windows版本中,就像打开UAC功能一样简单。 3. 使用一个好的防火墙工具。这些天,Windows中的默认防火墙其实已经足够好了。你可能想用WinPatrol这样的东西来补充这一层,它可以帮助阻止前端的恶意活动。Windows Defender在一定程度上也能起到这个作用。基本的 Ad-Blocker 浏览器插件作为安全工具,在这一层也越来越有用。将大多数浏览器插件(尤其是Flash和Java)设置为 "要求激活"。 5.运行current防病毒软件。这是在其他选项中排在第五位的,因为传统的A/V软件往往已经不那么有效了。强调一下 "当前 "也很重要。你可以拥有世界上最好的杀毒软件,但如果它不是最新的,你不妨把它卸载掉。避开激流网站、 warez、盗版软件和盗版电影/视频。这些东西通常是 由破解者或发布者注入恶意软件–不是总是这样,但经常会有足够多的时间来避免一塌糊涂。这也是破解者会这样做的原因之一:通常他们会从任何利润中分一杯羹。 7.浏览网页时使用你的大脑。你是安全链中最薄弱的环节。如果有些东西听起来太好听了,很可能就是真的。在下载新软件的时候很少有最明显的下载按钮,所以在点击那个链接之前,一定要仔细阅读和了解网页上的所有内容。如果你看到有弹出或听到有声音的消息要求你打电话给微软或安装一些安全工具,那就是假的。 另外,最好直接从供应商或开发商那里下载软件和更新/升级,而不是第三方文件托管网站。你仍然需要一个有效的许可证,但你不再需要一个单独的基本操作系统的恢复盘了。
2 这是个很好的时机,我在此指出,我的做法已经有些软化了。如今,大多数的 "感染 "都属于PUPs(潜在不需要的程序)和其他下载中包含的浏览器扩展。通常情况下,这些PUPs/扩展程序可以通过传统的方式安全地被删除,而且它们现在在恶意软件中的比例已经足够大了,我可能会在这一点上停止,简单地尝试添加/删除程序功能或正常的浏览器选项来删除扩展。然而,一旦出现更深层次的东西的第一个迹象—-任何提示软件不会只是正常卸载—-就又回到了重新铺设机器。
恶意软件的一般症状可能是什么都有。通常的症状有:
例如,有Avira Antivir Rescue System或ubcd4win。更多的建议可以在免费可启动的防病毒救援光盘下载列表中找到,比如。
如果你要将被感染的硬盘驱动器连接到一个干净的系统上进行扫描,那么你可以将硬盘驱动器连接到一个干净的系统上。确保你更新了所有你将使用的产品的病毒定义,以扫描受感染的驱动器。等待一个星期让杀毒软件提供商发布新的病毒定义,可以提高你检测到所有病毒的机会。
确保你的受感染的系统在发现自己的系统被感染后,立即断开与互联网的连接。
开始使用一个好的工具,如Spybot Search and Destroy或Malwarebytes’s Anti-Malware,并进行全面扫描。也可以尝试使用ComboFix和SuperAntiSpyware。没有一个杀毒软件产品会有所有的病毒定义。使用多种产品是关键(不是为了实时保护)。如果系统中哪怕只剩下一个病毒,它可能会下载并安装所有最新版本的新病毒,到目前为止所有的努力都会白费。在安全模式下开机
2. 使用msconfig
确定启动时启动的程序和服务(或Windows 8中的任务管理器下的启动)。如果有可疑的程序/服务,请将其从启动时删除。
4.如果有可疑的程序/服务,则跳到使用活光盘。
5.如果症状没有消失和/或程序在启动时自行替换,请尝试使用一个名为Autoruns的程序来找到该程序,并将其删除。如果你的电脑无法启动,Autoruns有一个功能,可以从第二台电脑上运行名为 "分析脱机电脑 "的程序。特别注意Logon
和Scheduled tasks
选项卡。
6.如果仍然没有成功删除该程序,并且确定是你的问题的原因,请启动到普通模式下,安装一个名为[解锁器]的工具(http://download.cnet.com/Unlocker/3000-2248_4-10493998.html)
7.导航到该病毒文件的位置,并尝试使用解锁器来杀死它。可能会发生一些事情:
1. 该文件被删除,并且在重启时不会重新出现。这是最好的情况。
2. 文件被删除了,但又立即重新出现。在这种情况下,使用一个名为 Process Monitor 的程序来找出重新创建该文件的程序。你也需要删除该程序。
3. 无法删除该文件,解锁程序会提示你在重启时删除该文件。照此操作,看它是否会重新出现。
检查您的hosts
文件(\%systemroot%\system32\drivers\etc\hosts
)是否有任何可疑的条目并立即删除。此外,请确保您的防火墙已启用,并确保您有所有最新的Windows更新。
接下来,请使用好的杀毒软件保护您的系统,并使用反恶意软件产品进行补充。微软安全必备品](https://support.microsoft.com/en-us/help/14210/security-essentials-download)经常被推荐使用[与其他产品一起使用](https://superuser.com/tags/anti-virus/info "the top is listed here”)。
应该注意的是,有些恶意软件非常善于躲避扫描器。有可能一旦你被感染了,它可以安装rootkits或类似的程序来保持隐身。如果情况真的很糟糕,唯一的选择就是擦除磁盘并从头开始重新安装操作系统。有时,使用GMER或卡巴斯基的TDSS杀手进行扫描,可以发现你是否有rootkit。如果运行三次后,它无法清除病毒感染(而你没有手动清除),可以考虑重新安装。
使用多个扫描引擎当然可以帮助你找到最好隐藏的恶意软件,但这是一项快速的工作,好的备份/恢复策略会更有效和安全。
奖金:有一个有趣的视频系列,从理解和对抗恶意软件:病毒,间谍软件开始,与Sysinternals ProcessExplorer & Autoruns的创建者Mark Russinovich,关于恶意软件的清理。
在Jeff Atwood的“如何清理Windows间谍软件入侵”中,有一些很好的恶意软件对抗技巧。以下是基本过程(请务必阅读该博文中的截图和其他细节,而这篇摘要中的细节就不赘述了):
我的删除恶意软件的方法是有效的,我从未见过失败的:
一些注意事项:
它之所以有效,是因为它可以阻止恶意软件/间谍软件/病毒启动, 你可以自由运行可选的工具来清除系统上的垃圾软件。
按照下面的顺序来消毒你的电脑
4.如果windows系统文件被感染了你可能需要运行SFC来替换文件,你可能需要脱机进行这项工作如果因为删除了被感染的系统文件而无法启动。在某些情况下,你可能需要运行启动修复(仅适用于Windows Vista和Windows7),以使其再次正常启动。在极端情况下,可能需要连续3次启动修复。
MBAM和SAS不是像Norton那样的AV软件,它们是按需扫描器,只有在你运行程序时才会扫描到病毒,不会干扰你安装的AV,这些软件可以每天或每周运行一次,以确保你没有被感染。
注意:Windows Defender脱机产品在清除持久性MBR感染方面非常出色,这类感染很常见。
一种较新的、特别可怕的恶意软件是ransomware。这类程序,通常与木马(如电子邮件附件)或浏览器漏洞一起发送,通过你的计算机文件,对其进行加密(使其完全无法识别和无法使用),并要求支付赎金以使其恢复到可用状态。当你被赎金软件击中时,你的电脑上运行的恶意程序会连接到坏人的服务器(命令-and-and-control,简称C&C),由它产生两个密钥。它只将公钥发送给你电脑上的恶意软件,因为这就是它需要加密文件的全部内容。不幸的是,文件只能用私钥进行解密,如果赎金软件写得很好的话,它甚至永远不会进入你的电脑内存中。坏人通常会说,如果你付钱,他们会给你私钥(从而让你解密你的文件),当然,你当然要相信他们会这么做。
付出钱可能会让你恢复文件,但请不要。这样做支持他们的商业模式。另外,我说 “可能会让你恢复",是因为我知道至少有两个毒株写得太差了,以至于无法挽回地篡改你的文件;甚至连相应的解密程序都无法真正起作用。
幸运的是,还有第三种选择。许多赎金软件的开发者都犯了错误,让优秀的安全专家开发出了可以撤销破坏的流程。做到这一点的过程完全取决于赎金软件的应变,而这个列表是不断变化的。一些优秀的人把一个大的赎金软件变种列表,包括应用于被锁定的文件的扩展名和赎金笔记的名称,这可以帮助你识别你的版本。对于很多毒株,该列表还提供了一个免费解密器的链接。按照相应的说明(链接在解密器一栏)来恢复你的文件。在你开始**之前,请使用这个问题的其他答案来确保赎金软件程序从你的计算机中删除。
如果你的版本还不知道,或者没有免费解密文件的方法,不要放弃希望!
如果你的版本还不知道,或者没有免费解密文件的方法,不要放弃希望 安全研究人员正在努力解开赎金软件,执法部门正在追捕开发者。有可能最终会出现解密器。如果赎金是有时间限制的,可以想象,当修复器开发出来后,你的文件还是可以恢复的。即使不是,除非万不得已,否则请不要支付。在你等待的时候,请确保你的电脑没有恶意软件,再次使用这个问题的其他答案。考虑备份你的加密版本的文件,以保持他们的安全,直到修复出来。
一旦你恢复尽可能多的文件(并备份到外部媒体!),强烈考虑从头安装操作系统。
一些还没有在大的电子表格中出现的特定于赎金软件变种的提示:
Ransomware是讨厌的,可悲的现实是,它并不总是能够从它身上恢复。为了保证自己在未来的安全:
病毒感染的可能解决方法依次为。(1)杀毒软件扫描,(2)系统修复,(3)全面重装。
首先要确保你的所有数据都有备份。我建议至少使用Malwarebytes'Anti-Malware。我也喜欢Avast。
如果因为任何原因没有用,你可以使用一个活的病毒扫描器:我最喜欢的是Avira AntiVir Rescue System,因为它每天都会更新几次,所以下载的光盘是最新的。如果没有发现病毒,可以用 “sfc /scannow "来修复重要的Windows文件。
如果也不行的话,你应该执行修复安装。
另一个我想加入讨论的工具是Microsoft Safety Scanner。它是几个月前刚刚发布的。它有点像恶意软件删除工具,但它是为离线使用而设计的。在你下载时,它将会有最新的定义,并且只能在10天内使用,因为它将认为它的定义文件 “太旧了,不能使用"。用另一台电脑下载,在安全模式下运行。它的效果很好。
先说一点理论:请认识到,是无法替代理解的。
最终的防病毒软件是要理解你在做什么,一般来说,你的系统是怎么回事,用你自己的头脑和所谓的现实中的**。
大多数现代的 “生产级 "恶意软件、广告软件和间谍软件都是依靠各种 "社会工程学 "的技巧来欺骗你安装 "有用的 "应用程序、附加组件、浏览器工具栏、"病毒扫描器 "或点击绿色的下载按钮,从而在你的机器上安装恶意软件。
即使是所谓的可信应用的安装程序,如uTorrent,如果你只需点击 "下一步 "按钮,而不花时间阅读所有的复选框意味着什么,也会默认安装广告软件和可能是间谍软件。
最好的方法是反社会工程学–如果你掌握了这个技巧,你就可以避免大多数类型的威胁,即使没有防病毒软件或防火墙,也能保持系统的清洁和健康。按照这里的其他答案中描述的那样做一个备份,快速格式化磁盘并重新安装系统,或者,更好的方法是将有用的数据移动到一些外部存储,并从您之前做的干净的分区转储中重新镜像系统分区。即使这样做可能会显得有些矫枉过正,但绝对不会有什么坏处,更重要的是,这样做可以解决所有其他最终的问题,不管你是否意识到这些问题,都不用逐一处理。
要 "修复 "一个受影响的系统,最好的方法是根本不修复它,而是使用某种分区镜像软件,如Paragon Disk Manager、Paragon HDD Manager、Acronys Disk Manager,或者dd
,如果你从Linux中备份的话,那么就恢复到已知的 "好的 "快照。
参照威廉-希尔森 “我如何摆脱这个。使用Live CD ”上的内容:
病毒无法在Live CD环境中运行,所以你可以暂时使用你的电脑而不用担心进一步感染。最重要的是,你可以访问你的所有文件。2011年6月20日,Justin Pot写了一本名为《直播CD的50种酷炫用途》的小册子。小册子的开头解释了如何从CD、闪存盘或SD卡启动,第19-20页解释了如何使用不同的 “反病毒软件 "进行扫描,其中有些已经提到了。在这种情况下,给出的建议是非常宝贵的,并且用通俗易懂的英语进行了解释。当然,这本小册子的其他部分对于你的其他计算需求也是非常有价值的。(以下链接提供了PDF格式的下载链接)。在使用互联网时,一定要记得理智,不要被诱惑到那些很有可能潜伏着恶意软件的 "地方",你应该不会有事的。任何杀毒软件、网络安全套装等都应该有最新的更新,无论你使用的是哪种操作系统,都应该保持最新的版本。所以我在官方的回答中给出了它,因为它很有价值。
重要的两点:
正如本主题中所建议的,如果你确定你已经被感染了,请使用linux Live CD启动你的电脑,并立即备份你所有的敏感数据。这样你可以安全地格式化受感染的系统,并对你的敏感数据进行全面扫描,以确保安全。即使你运行了一个好的工具(毫无疑问,外面有很多),但总会有一些残留的数据遗留下来,你的系统可能在此刻看起来是干净的,但它肯定会成为一个等待爆炸的定时炸弹。
在2012年12月8日,删除恶意软件发布了名为“免费删除恶意软件2013版 ”的视频教程。
视频教程 链接
书面指南 链接
更新:* 2013年2月1日,J: 恶意软件的基础知识 移动恶意软件可能是个趋势,但PC恶意软件仍然是个大问题。"_来自arstechnica.com的文章强调了恶意软件的持续问题和不同类型的恶意软件,并对每一种恶意软件进行了解释,重点介绍了:
文章还强调了恶意软件的传播,僵尸网络的操作和企业受到攻击。
我不认为像MSE、MCAfee、Norton、卡巴斯基等AV程序可以100%保护你,因为他们的定义文件总是在事后才会出现–在恶意软件已经在网络上出现后,可能已经造成了很大的破坏。
我也不认为像Malwarbytes、Superantispyware、Bitdefender扫描器等扫描器可以在恶意软件已经破坏了你的系统后,对你的系统有很大的帮助。如果你有足够多的扫描器,你将能够清除恶意软件,但你将无法修复这些恶意软件所造成的破坏。
因此,我制定了一个两层策略:
1.我每周对我的系统分区和数据分区进行镜像(我使用免费Macrium**),将其镜像到两个外部磁盘,这些磁盘只在镜像期间连接。因此,没有恶意软件可以进入它们。如果在我的系统中出现问题,我可以随时恢复最新的镜像。我通常会保留半打完整的映像,以备不时之需。此外,我在操作系统中启用了系统还原功能,这样在更新时可以快速还原,以防出现故障。但是系统映像(阴影)并不是很可靠,因为它们会因为各种原因而消失。仅仅依靠系统镜像是不够的,
我所有的下载,并在将它们转移到Windows系统之前用Virus Total**检查它们。Virus Total会在60个最著名的AV程序中运行文件,如果结果是干净的,那么很有可能是干净的。这就是Gmail和AOL的好处。我可以用浏览器检查我的邮件。在这里,我可以打开任何邮件而不用担心收到病毒。我的所有网上银行业务都是通过Virus Total运行附件。Linux为我提供了额外的安全保障
有了这种方法,我已经好几年没有看到任何恶意软件了。如果你想试试虚拟的Linux分区,* 这里是怎么做的***。
感染的症状是什么?
它可能是没有什么,用户可以理解在性能或任何其他方式,在这些情况下,没有100%的准确性可以看到任务管理器中的东西运行,他不知道它是什么,或它是如何来的………但有的情况下,计算机的performomance去差,程序运行速度较慢,或不在所有,或任何其他的情况。 …………..症状真的很不一样,有的情况下,感染几乎不需要思考就能明显的发现,有的情况下,甚至很难理解,甚至有些东西出了问题。我可以做什么来摆脱它?1. 用防病毒软件扫描您的电脑。KAspersky Internet Security、McAfee、Avast等)。请记住,即使是使用最好的杀毒软件也可能会发现你被感染了什么,但消毒是***不*100%保证。2.保留你的文件备份(确保它们没有被感染),并确保删除所有被感染的文件,即使这意味着删除它们。你可能会想尝试使用其他杀毒软件,这也是可以的,但不要寄予厚望。3.最好/更快/最有效的方法是格式化你的磁盘驱动器,并重新安装操作系统。4.如果你要使用任何备份,请确保在应用之前用杀毒软件重新扫描它。使用杀毒软件,现在大多数的杀毒软件都可以解决几乎所有类型的恶意软件/病毒等。在大多数情况下,他们做了很大的帮助。像SpyHunter、Malware bytes、Spybot等应用程序也是很好的额外保护。使用防火墙也有很大的帮助。请记住,即使你的电脑是离线的,没有互联网连接,防病毒软件也是需要的。原因是,你可能会使用CD、U盘、DVD或其他来自朋友/客户等的文件可能会被感染。下载/安装/使用可信赖的软件。 3. 进入可信的互联网网站。 4. 确保你的操作系统永远是最新的!更新不仅是为了最好的性能,也是为了安全。
用外部或用活的光盘扫描恶意软件的问题是,这些讨厌的软件中的许多软件都会与内存进程、驱动程序等挂钩。如果电脑的操作系统没有加载,它们也没有加载,这使得清除过程令人沮丧。在启动受感染的操作系统时,一定要扫描恶意软件。运行这个实用程序会杀死任何恶意软件的后台进程,让你可以继续进行删除。它是非常有效的。我还没有遇到过这个程序失败的情况,我很惊讶于有多少技术人员从未听说过它。这些扫描器的好处是,它们不是利用病毒定义,而是根据行为来定位恶意软件,这是一种非常有效的技术。但有一点要提醒你,它们也更危险,会给你的操作系统造成严重的破坏。确保你有一个备份。
90%的时间上述过程对我来说是有效的,我每天都会删除大量的这些东西。如果你特别偏执的话,用AVG、SuperAntiSpyware或Microsoft Security Essentials之类的软件进行扫描可能不是一个坏主意。虽然我还没有看到这些程序能检测到比无害的追踪器cookie多得多的东西,但有些人对它们深信不疑。给自己一个放心,如果你必须要做的话,就去做吧。