病毒侵入計(jì)算機(jī)后,通常都會(huì)實(shí)現(xiàn)自啟動(dòng)。找到并清除其自啟動(dòng)項(xiàng)將極大的限制其危害。通常最簡(jiǎn)單的方法是系統(tǒng)自帶的“系統(tǒng)配置實(shí)用程序”。在運(yùn)行里輸入msconfig回車(chē),在啟動(dòng)標(biāo)簽里,顯示了一部分的系統(tǒng)啟動(dòng)項(xiàng)目,通過(guò)簡(jiǎn)單的勾選可以選擇要啟動(dòng)的項(xiàng)目。然而對(duì)于系統(tǒng)本身來(lái)說(shuō),這里沒(méi)有一個(gè)啟動(dòng)項(xiàng)是必須的,可以全部去掉也沒(méi)什么關(guān)系。通常的做法是保留ctfmon(系統(tǒng)輸入法),選擇保留其他的自己的程序。
更加多的啟動(dòng)項(xiàng)就要到注冊(cè)表里尋找了。運(yùn)行regedit啟動(dòng)注冊(cè)表編輯器,查找定位到一些啟動(dòng)位置看看是否又異常。以比較常見(jiàn)的位置來(lái)說(shuō),HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion下的Run、RunOnce、RunOnceEx、RunOnceSetup、RunServices、RunServicesOnce以及HKEY_CURRENT_USER分支下對(duì)應(yīng)的這些位置,都可以被利用,其中又尤以Run下的改動(dòng)最為常見(jiàn)。事實(shí)上msconfig所列出的也就是注冊(cè)表里的東西。另外還有HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorerRun及HKEY_CURRENT_USER對(duì)應(yīng)位置等,網(wǎng)上搜索應(yīng)可以找到一些更加偏的位置,雖然同樣可以利用,但是通常比較少見(jiàn)。而對(duì)于“C:Documents and Settings用戶(hù)名開(kāi)始菜單程序啟動(dòng)”里的所有快捷方式,系統(tǒng)會(huì)自動(dòng)啟動(dòng)。這可以方便的先自己希望自啟動(dòng)的程序。此位置并不常被利用,但還是要留意下。更詳細(xì)的啟動(dòng)項(xiàng)位置關(guān)系可以google下,知道了啟動(dòng)的順序、作用可以更清楚地了解這個(gè)過(guò)程,在此不再?gòu)?fù)述。
對(duì)于可疑的自啟動(dòng)項(xiàng),可以直接刪除。并且還要對(duì)注冊(cè)表全面關(guān)鍵字搜索,直接確定的就刪除,無(wú)法確定的就上網(wǎng)查找信息。而在修改之前,對(duì)于猶如系統(tǒng)數(shù)據(jù)庫(kù)般的注冊(cè)表,同樣要本著備份的思想。備份的方法是在注冊(cè)表編輯器里右擊要備份的分支,然后“導(dǎo)出”,F(xiàn)在形形色色注冊(cè)表備份工具,也給注冊(cè)表的備份和恢復(fù)提供了便利。