syscheck2反黑软件使用说明:本软件适用于Win2000,winxp及Win2003。以下为功能的简要说明。1:进程管理红色显示的是非系统的进程或文件。点击一个进程可以列出进程包含的模块。你可以中止包括系统进程在内的所有进程,()。这样做的后果可能是导致系统重启或无法关机。syscheck的进程管理页可列出win32级的隐藏进程,但不会特别标注它。通常在手动杀毒中会结束那些红色显示的进程,很多全局钩子会插入到Explorer等系统进程中(注意模块中的红色dll),所以有时也会结束这些系统进程以便删除病毒。为避免病毒进程的重复加载,可以勾选<限制线程的创建>来禁止新的线程。在进程管理页的模块显示栏中右键选项有属性,删除到回收站,加入到重启删除列表三项,可以方便在进程显示页就分析、清理恶软或木马。<删除到回收站>会结束该模块的主进程后删除模块列表中选定的文件,支持多选。<卸载模块并删除文件>在删除全局HOOK的DLL时可能会用到。<加入到重启删除列表>直接将选定的文件重启后删除。(注意不要把系统DLL删了)建议只对红色显示的非系统模块进行删除处理。<永久禁止此文件的执行>即软件限制策略,仅对exe文件有效。注意,过多地限制软件的执行可能会影响系统运行效率。2:服务管理红色显示的非系统服务。单击列表标题可以排序以便快速查找新增的系统服务。,。这一点区别于sc命令显示出来的文件路径。中止服务功能是仅在系统重启前中止服务,并不是永久性的中止服务。而删除服务则是删除服务键值(不提供删除前的保存。所以,要删除你得自已去确定是否真要这么做)。值得注意的是,某些服务是无法中止或删除的(比如划词搜索的驱动服务)。这是因为它可能采用了注册表键值的保护。对付这类服务,要使用内核Hook检查中的ssdt恢复功能后,才能在本页中删除其键值。(要注意的是,某些服务不提供终止服务,所以删除服务后它可能仍在运行,需要重启才真正停止)在服务页使用右键可获得更多的服务控制。3:活动文件活动文件页显示了包括启动项在内的容易被侵入改写的注册表键值。syscheck仅关注于改写了的键值,所以不同的机器上显示内容并不一样。在做恢复前,可以核对一下讯息栏显示的内容,以确定是否要恢复。对于没有讯息显示的项目可以定位文件查看文件的属性。要注意的是,syschek在本页中的恢复不仅仅是改回系统默认值(或删除不需要的键值),如果需要恢复的是一个DLL文件工作的键值,syschek还会做反注册该DLL的工作。Winsock检测用于检测Lsp被劫持的情况,不管是否检测到第三方的DLL是否加载,也允许用户强制恢复Winsock。所以,也可以用来作其它检测修复工具破坏掉了Winsock引起网页不能浏览的恢复处理。4:敏感键值本页显示的内容是没有对应文件的系统键值。这些是系统允许的,但有改写后可能造成你使用不便的键值(如NoRun等,文件关联改写)等。5:内核Hook检测内核Hook检测只关注于被Hook了的内核函数,。以划词搜索为例,它的驱动交叉保护(注册表HOOK及文件HOOK),自身的
syscheck2 反黑软件使用说明 来自淘豆网m.daumloan.com转载请标明出处.