无图版
|
左右分栏
|
风格切换
|
帮助
|
Home首页
|
论坛首页
»
您尚未
登录
注册
|
推荐
|
搜索
|
社区服务
|
订阅本帖更新
社区服务
银行
朋友圈
勋章中心
邀请注册
社区打工中心
风格切换
TM-17
wind
gray
TM-3
短消息
收件箱
发件箱
消息跟踪
写新消息
控制面板
控制面板首页
编辑个人资料
查看个人资料
好友列表
用户权限查看
交易币管理
积分转换
特殊组购买
收藏夹
我的主题
统计排行
基本统计信息
到访IP统计
管理团队
管理统计
在线统计
会员排行
版块排行
帖子排行
Anti-Virus Fans
»
反病毒教学区
»
如何知道自己是不是中木马
>> 瑞星反病毒互动频道
|-
瑞星杀毒软件
|-
瑞星个人防火墙
|-
瑞星卡卡上网安全助手
|-
病毒救援
|-
可疑程序网站上报区
|- 病毒分析解决报告区
|- 壳资源交流区
|- 反病毒教学区
|- 安全辅助&病毒专杀工具区
>> AVF安全互动频道
|- 反病毒安全资讯中心
|- 国内杀毒安全厂商合作区
|-
『毒眼集成安全』
|-
『凝逸反毒』
|-
『终截者抗病毒』
|-
『江民杀毒』
>> AVF技术服务频道
|- 软件下载
|- Key&Patch交流区
|- 初学者之家
|- 硬件天地
|- 计算机故障荟萃
|- 会员求助区
|- QQ专区
|- 免费资源区
|- 站长免费广告AD发布
>> AVF娱乐休闲频道
|-
灌水乐园
|- 新人报到处
|- 最酷帖图
|- 文学情感
|- 衣食住行
|- 影音娱乐
>> AVF站务专版
|- AVF论坛办事处
|- 版主办公室
新 帖
本页主题:
如何知道自己是不是中木马
打印
|
加为IE收藏
|
复制链接
|
收藏主题
|
上一主题
|
下一主题
art001
级别:
DOS 7.X
精华:
0
发帖:
218
威望:
10 点
星星铁:
449 块
贡献值:
0 点
在线时间:27(小时)
注册时间:2008-10-11
最后登录:2008-11-19
小
中
大
引用
推荐
编辑
只看
复制
如何知道自己是不是中木马
“木马”程序会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的只要把Form的Visible属性设为False、ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。当然它也会悄无声息地启动,你当然不会指望用户每次启动后点击“木马”图标来运行服务端,,“木马”会在每次用户启动时自动装载服务端,Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、win.ini、system.ini、注册表等等都是“木马”藏身的好地方。下面具体谈谈“木马”是怎样自动加载的。
~V \x[;b;}
}r]c-&]<
在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOLTrojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
<])umkS
57^(dX
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell=explorer.exe程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
$*O|_DTg2
c+qAq_$T
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“AcidBatteryv1.0木马”,它将注册表“HKEY-LOCAL-MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”下的Explorer键值改为Explorer=“C:WINDOWSexpiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USERSoftwareMicrosoftWindowsCurrentVersionRun”、“HKEY-USERS****SoftwareMicrosoftWindowsCurrentVersionRun”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
Kptt9$2
\8^/bSOhb
知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最安全也是最有效的方法就是马上将计算机与网络断开,防止黑客通过网络对你进行攻击。然后编辑win.ini文件,将[WINDOWS]下面,“run=“木马”程序”或“load=“木马”程序”更改为“run=”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=‘木马’文件”,更改为:“shell=explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接将“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下的“木马”键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马”会立即自动加上,你需要的是记下“木马”的名字与目录,然后退回到MS-DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有“木马”文件的键值删除。至此,我们就大功告成了
7,yG'-u
你快回来,偶一个人忽悠不过来~~~
顶端
Posted: 2008-10-14 14:06 |
[楼 主]
happyboys_xp
妇科主任
级别:
管理员
精华:
19
发帖:
6877
威望:
6209 点
星星铁:
1728 块
贡献值:
323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22
小
中
大
引用
推荐
编辑
只看
复制
我一般查看有没有可疑的进程和启动项.
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端
Posted: 2008-10-14 17:23 |
1 楼
帖子浏览记录
版块浏览记录
快速跳至
>> 瑞星反病毒互动频道
|- 瑞星杀毒软件
|- 瑞星个人防火墙
|- 瑞星卡卡上网安全助手
|- 病毒救援
|- 可疑程序网站上报区
|- 病毒分析解决报告区
|- 壳资源交流区
|- 反病毒教学区
|- 安全辅助&病毒专杀工具区
>> AVF安全互动频道
|- 反病毒安全资讯中心
|- 国内杀毒安全厂商合作区
|- 『毒眼集成安全』
|- 『凝逸反毒』
|- 『终截者抗病毒』
|- 『江民杀毒』
>> AVF技术服务频道
|- 软件下载
|- Key&Patch交流区
|- 初学者之家
|- 硬件天地
|- 计算机故障荟萃
|- 会员求助区
|- QQ专区
|- 免费资源区
|- 站长免费广告AD发布
>> AVF娱乐休闲频道
|- 灌水乐园
|- 新人报到处
|- 最酷帖图
|- 文学情感
|- 衣食住行
|- 影音娱乐
>> AVF站务专版
|- AVF论坛办事处
|- 版主办公室
Anti-Virus Fans
»
反病毒教学区
Time now is:11-22 07:27, Gzip enabled
Powered by
PHPWind
v6.3.2
Certificate
Code © 2003-08
PHPWind.com
Corporation