★环球社区
环球热讯网|社区首页|环球军事论坛|环球视点|作家专栏|环球水世界|史海风云|环球IT频道|赞助环球
环球社区自己的IT网站-环球IT频道!2007年1月30日之前老会员无需注册已有积分武汉理工大学温岭船舶设计研究院环球热讯网-环球热讯社区门户站有博客播客圈子等强大功能小艇子周岁了
本广告位劲爆促销价每月100元本广告位劲爆促销价每月100元促销价每月100元网衔越高价格越低促销价每月100元网衔越高价格越低
环球社区广告栏
发新话题
打印

菜鸟也学寻找电脑中的木马

菜鸟也学寻找电脑中的木马

特洛伊木马往往是在你不注意的时候就进入到你的系统中兴风作浪,本文就介绍了一些他们经常藏身的地方。看完本文,那怕你不是高手你也能轻松的清除系统中的木马程序。环球军事论坛,军事新闻,军事论坛,环球军事,世界军事,军事网,中国军事,中华军事,武器,兵器,战争,海军,空军,陆军,环球热讯,IT,娱乐,文学,体育,音乐; Q( \5 v$ C% _' P6 I1 m

$ i1 c  U1 k# }4 V3 l★环球社区  1、集成到程序中
) M1 a  O+ V0 v/ e; ^# \' wbbs.hqhot.com  其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。
! ?7 G$ N: S; O1 Obbs.hqhot.com  |环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐+ ~9 T' ^3 g: r: }% f2 \
2、隐藏在配置文件中
) G: J" t& p( J' d+ Wbbs.hqhot.com  木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。
0 @4 m% @- W0 Q. `8 R|环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐7 l% U  r" g) H" y
  3、潜伏在Win.ini中
' D  [0 w) d4 N; B|环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐  木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:windows ile.exe load=c:windows ile.exe bbs.hqhot.com* v9 X7 c$ ]$ H# E
  这时你就要小心了,这个file.exe很可能是木马哦。 ★环球社区8 f, ^$ P+ n$ h& f5 u7 }8 ?. l4 \4 i
  
( ^/ Z0 G1 T! d( `9 Z环球军事论坛,军事新闻,军事论坛,环球军事,世界军事,军事网,中国军事,中华军事,武器,兵器,战争,海军,空军,陆军,环球热讯,IT,娱乐,文学,体育,音乐      4、伪装在普通文件中超人气的环球热点资讯!拥有建站八年的环球军事论坛、环球视点、环球水世界、历史风云、IT频道等经典论坛。上下五千年纵横八万里,环球热讯给你提供最全面的资讯!* S# S& R% E2 l8 S1 J
  这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成图片或文本----在程序中把图标改成Windows的默认图片图标, 再把文件名改为*.jpg.exe, 由于Win98默认设置是"不显示已知的文件后缀名",文件将会显示为*.jpg, 不注意的人一点这个图标就中木马了(如果你在程序中嵌一张图片就更完美了)。 bbs.hqhot.com4 B3 x2 i) n$ u  L
  |环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐' m& H  @: a# Q& F
      5、内置到注册表中 bbs.hqhot.com( @: x! P" ~1 M( m
  上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值;HKEY-USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值。
- ^( r. f: E2 r; e2 j/ I6 a0 p6 ?超人气的环球热点资讯!拥有建站八年的环球军事论坛、环球视点、环球水世界、历史风云、IT频道等经典论坛。上下五千年纵横八万里,环球热讯给你提供最全面的资讯!环球军事论坛,军事新闻,军事论坛,环球军事,世界军事,军事网,中国军事,中华军事,武器,兵器,战争,海军,空军,陆军,环球热讯,IT,娱乐,文学,体育,音乐8 j0 n8 _7 m* ?$ Y* f" u
  6、在System.ini中藏身 |环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐; D: c/ |" E4 k# n+ w$ x
  木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,打开这个文件看看,它与正常文件有什么不同,在该文件的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,如果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程序!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。
- ?  D) \5 D( E8 b4 h' I+ Z0 K超人气的环球热点资讯!拥有建站八年的环球军事论坛、环球视点、环球水世界、历史风云、IT频道等经典论坛。上下五千年纵横八万里,环球热讯给你提供最全面的资讯!3 R9 d/ A  f6 U8 ?( k2 |
  7、隐形于启动组中 环球军事论坛,军事新闻,军事论坛,环球军事,世界军事,军事网,中国军事,中华军事,武器,兵器,战争,海军,空军,陆军,环球热讯,IT,娱乐,文学,体育,音乐9 ^9 X% T6 k& K! l! W4 U
  有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法你都无法将它赶跑(哎,这木马脸皮也真是太厚),因此按照这个逻辑,启动组也是木马可以藏身的好地方,因为这里的确是自动加载运行的好场所。动组对应的文件夹为:C:windowsstart menuprogramsstartup,在注册表中的位置:HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion
, G( {; l8 O, T8 B9 w5 ^' y4 ~bbs.hqhot.comExplorerShellFolders Startup="C:windowsstart menuprogramsstartup"。要注意经常检查启动组哦!
- m0 c3 c3 _# w" h& \/ |bbs.hqhot.com超人气的环球热点资讯!拥有建站八年的环球军事论坛、环球视点、环球水世界、历史风云、IT频道等经典论坛。上下五千年纵横八万里,环球热讯给你提供最全面的资讯!# M% l' [* L$ k6 C+ f0 U7 q
  8、隐蔽在Winstart.bat中
) G& D4 O; H2 Z★环球社区  按照上面的逻辑理论,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载运行的文件,它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。
" [+ Z% `+ D7 o9 ~+ v+ I& mbbs.hqhot.com
2 L& T/ }7 a+ |# E  [  9、捆绑在启动文件中
5 i* ?) I8 q; e" \8 r- z4 [bbs.hqhot.com  即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。 ( h9 z& s0 J+ I7 o
bbs.hqhot.com+ J3 [- d# _* H. t; U0 r" J
  10、设置在超级连接中
6 \4 n" ^1 \% g|环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐  木马的主人在网页上放置恶意代码,引诱用户点击,用户点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的链接,除非你了解它,信任它,为它死了也愿意等等。【本帖转自:环球热讯社区[url]http://bbs.hqhot.com[/url]】原贴网址[url]http://bbs.hqhot.com/viewthread.php?tid=74016[/url]
沉香亭北繁华歇。

TOP

嗯,也好,把俺教你的也教给大家。

TOP

最简单的方法:查杀内存+查进程……

TOP

俺是到系统文件夹下手工删除
将这样的感触
写一封情书送给我自己
感动得要哭
很久没哭
不失为天大的幸福

TOP

查进程是个很不错的办法!

TOP

引用:
Originally posted by 贵族DarkBlue at 2005-3-22 11:39:
$ W+ ?7 V+ q( D6 R# t0 U环球军事论坛,军事新闻,军事论坛,环球军事,世界军事,军事网,中国军事,中华军事,武器,兵器,战争,海军,空军,陆军,环球热讯,IT,娱乐,文学,体育,音乐最简单的方法:查杀内存+查进程……
|环球军事论坛|环球视点|环球水世界|史海风云|环球IT频道|体育|娱乐) s% I) D2 `  C6 h( s" n% {( p
现在的木马很厉害,许多查杀程序都无能为力。在近盛行的利用“挂钩”技术的木马你根本看不到他的进程,会自动隐藏,最可怕的是:你启动什么进程,他就连接在该进程之中。

TOP

发新话题
版块跳转 

最佳分辨率1024x768 32位色 收藏本站  QQ二号群:4081918 三号群:13830873 军情处:35792508;广告联系 本站仅提供存储空间服务,发帖者应自行负责所发表帖子涉及的法律责任,本站对帖子真实性、版权等概不负责,亦不承担任何法律责任。