当前位置: 首页 > 图文教程 > 操作系统 > Windows > 提取感染exe程序的病毒木马系统文件

Windows
Windows Vista系统局域网的FTP服务器的打造
Vista下jusched.exe进程与禁用
修改注册表通过自动更新安装Vista SP2 RC
Internet Explorer 8(IE8)简体中文版de 卸载
解析Windows Vista系统中的“远程桌面”用法
UC2008聊天室在Vista系统下的立体声混音设置方法
解决催化剂8.11驱动bug导致Vista x64双卡交火蓝屏问题
丢失的Windows Vista系统声音的找回
控制Windows Vista下窗口动画速度的办法
浅谈微软和苹果各自的字体平滑,反锯齿,和次像素渲染技术
完整版的Windows Vista系统开机加速全攻略
在Vista系统下.NET开发者应该考虑的五个安全问题
Vista系统下硬盘IDE模式安装后开启AHCI的方法
让Windows Vista的资源管理器加上标题的方法
Windows Vista系统下彻底屏蔽Office正版增值计划的提示
Windows下玩转Tab 键提升电脑操作效率
Windows中盘符的管理与应用
图解Windows Vista下java环境变量的配置
AMD Fusion游戏工具在Intel平台上的运行
自己动手轻松制作闪游浏览器个性酷靓皮肤

Windows 中的 提取感染exe程序的病毒木马系统文件


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-20   浏览: 103 ::
收藏到网摘: n/a

  现在感染exe程序的病毒木马都喜欢修改系统文件,通常的杀毒软件都不能将中毒的系统文件恢复回原状,那么除了重装和从其他机器拷贝外还有别的方法吗?

  还可以从安装盘提取最原始、最保险的“原装”文件!但是安装盘中的文件可不是直接复制/粘贴就能弄出来的,而且XP和Vista/2008的提取方法还不同,因为它们使用了不同的安装方式。

  一、提取XP安装盘的文件

  仔细观察XP安装盘的文件,可以看到i386目录中绝大部分文件都是“EXPLORER.EX_”这类的文件名,其实它是经过压缩后的文件,文件名和解压出来的文件名一样,但是扩展名和文件大小不同,所以直接改后缀是不能使用的。

  有两种方法可以把文件解压出来:
  
  方法一:使用压缩软件例如7-zip直接将这个文件解压。之所以提到7-zip,除了它免费之外还因为它默认会将“7-zip”菜单集成到所有文件(或文件夹)右键菜单中,用起来很方便。当然使用WinRAR也是可以解压的。
  
  方法二:在窗口命令行状态下使用XP自带的Expand命令解压文件。用法如:expand D:\i386\EXPLORER.EX_ C:\explorer.exe,(如图1);含义为将D盘i386目录下的EXPLORER.EX_文件解压到C盘根目录下面,并命名为explorer.exe。i386目录就是XP安装盘中安装文件所在的目录。这条命令常用于恢复控制台下面修复系统。

图1 使用expand提取文件

  二、提取Vista/2008安装盘中的文件

  Vista/2008使用了新的安装技术,所有安装文件都保存在sources\install.wim文件中;这个文件无法用一般的软件打开,只能用微软提供的imagex.exe程序打开。这个程序没有图形操作界面,现以Vista下使用为例子介绍用法:

  第一步:以管理员身份运行命令提示符,并使用CD命令(例如:“CD i386”命令就是进入当前目录的i386子目录)进入imagex.exe所在的文件夹。
  
  第二步:使用imagex/info h:\sources\install.wim命令查看当前安装光盘包含的系统版本。例如Vista安装盘中就有Home Basic、Home Premium、Business、Ultimate等版本。当看到
  
  Windows Vista ULTIMATE

  这个段落就说明索引号4的镜像为Vista ULTIMATE安装文件所在。

  第三步:使用命令如imagex /mount g:\sources\install.wim 4 d:\msdn将G盘安装文件中索引号为4的安装镜像映射到d:\msdn文件夹。这时打开d:\msdn就能像进入普通文件夹一样提取原始文件了,不需要解压哦。

图2 使用imagex提取文件

  第四步:用完后需要卸载镜像,对应如上操作的命令如下:imagex /unmount d:\msdn。

  小提示:

  1、如果无法使用imagex.exe,进入控制面板→添加新硬件,手动安装WIMFLTR.INF。

  2、imagex映射到的文件夹必须真实存在。如果原文件夹有文件,那么映射后文件并不会消失,只是被Vista的安装文件“伪装”起来了。