设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
中问网首页
我的收藏
站长博客
搜索
搜索
本版
帖子
用户
第一问答网
»
论坛
›
中问网
›
问答
›
在window文件中有木马程序杀毒软件无法删除 ...
返回列表
发新帖
在window文件中有木马程序杀毒软件无法删除
[复制链接]
11
|
0
|
2007-5-6 15:34:37
|
显示全部楼层
|
阅读模式
木马小常识 特洛伊木马(以下简称木马),英文叫做“Trojan house”,其名称取自希腊神话的特洛伊木马记,它是一种基于远程控制的黑客工具。在黑客进行的各种攻击行为中,木马都起到了开路先锋的作用。 一、木马的危害 相信木马对于众多网民来说不算陌生。它是一种远程控制工具,以简便、易行、有效而深受广大黑客青睐。一台电脑一旦中上木马,它就变成了一台傀儡机,对方可以在你的电脑上上传下载文件,偷窥你的私人文件,偷取你的各种密码及口令信息……中了木马你的一切秘密都将暴露在别人面前,隐私?不复存在! 木马在黑客入侵中也是一种不可缺少的工具。就在去年的10月28日,一个黑客入侵了美国微软的门户网站,而网站的一些内部信息则是被一种叫做QAZ的木马传出去的。就是这小小的QAZ让庞大的微软丢尽了颜面! 广大网民比较熟悉的木马当数国产软件冰河了。冰河是由黄鑫开发的免费软件,冰河面世后,以它简单的操作方法和强大的控制能力令人胆寒,可以说是达到了谈“冰”色变的地步。 二、木马原理 特洛伊木马属于客户/服务模式。它分为两大部分,即客户端和服务端。其原理是一台主机提供服务(服务器),另一台主机接受服务(客户机),作为服务器的主机一般会打开一个默认的端口进行监听。如果有客户机向服务器的这一端口提出连接请求,服务器上的相应程序就会自动运行,来应答客户机的请求。这个程序被称为守护进程。以大名鼎鼎的木马冰河为例,被控制端可视为一台服务器,控制端则是一台客户机,服务端程序G_Server.exe是守护进程,G_Client.exe是客户端应用程序。 为进一步了解木马,我们来看看它们的隐藏方式,木马隐藏方法主要有以下几种: 1.)在任务栏里隐藏 这是最基本的。如果在windows的任务来历出现一个莫名其妙的图标,傻子都会明白怎么回事。在VB中,只要把form的Viseble属性设置为False,ShowInTaskBar设为False程序就不会出现在任务栏里了。 2.)在任务管理器里隐藏 查看正在运行的进程最简单的方法就是按下ctrl+alt+del时出现的任务管理器。如果你按下ctrl+alt+del后可以看见一个木马程序在运行,那么这肯定不是什么好的木马。所以,木马千方百计的伪装自己,使自己不出现在任务管理器里。木马发现把自己设为“系统服务”就可以轻松的骗过去。因此希望通过按ctrl+alt+del发现木马是不大现实的。 3.)端口 一台机器由65536个端口,你会注意这么多端口么?而木马就很注意你的端口。如果你稍微留意一下,不难发现,大多数木马使用的端口在1024以上,而且呈越来越大的趋势。当然也有占用1024以下端口的木马。但这些端口是常用端口,占用这些端口可能会造成系统不正常。这样的话,木马就会很容易暴露。也许你知道一些木马占用的端口,你或许会经常扫描这些端口,但现在的木马都提供端口修改功能,你有时间扫描65536个端口么? 4.)木马的加载方式隐蔽 木马加载的方式可以说千奇百怪,无奇不有。但殊途同归,都为了达到一个共同的目的,那就是使你运行木马的服务端程序。如果木马不加任何伪装。就告诉你这是木马,你会运行它才怪呢。而随着网站互动化进程的不断进步,越来越多的东西可以成为木马的传播介质,JavaScript、VBScript、ActiveX、XLM……..几乎www每一个新功能都会导致木马的快速进化。 5.)木马的命名 木马服务端程序的命名也有很大的学问。如果你不做任何修改的话,就使用原来的名字。谁不知道这是个木马程序呢?所以木马的命名也是千奇百怪。不过大多是改为和系统文件名差不多的名字,如果你对系统文件不够了解,那可就危险了。例如有的木马把名字改为window.exe,如果不告诉你这是木马的话,你敢删除么?还有的就是更改一些后缀名,比如把dll改为dl等,你不仔细看的话,你会发现么? 6.)最新隐身技术 目前,除了以上所常用的隐身技术,又出现了一种更新、更隐蔽的方法。那就是修改虚拟设备驱动程序(vxd)或修改动态连接库(DLL)。这种方法与一般方法不同,它基本上摆脱了原有的木马模式—监听端口,而采用替代系统功能的方法(改写vxd或DLL文件),木马会将修改后的DLL替换系统已知的DLL,并对所有的函数调用进行过滤。对于常用的调用,使用函数转发器直接转发给被替换的系统DLL,对于一些事先约定好的特种情况,DLL会执行一些相应的操作。实际上这样的木马多只是使用DLL进行监听,一旦发现控制端的连接请求就激活自身,绑在一个进程上进行正常的木马操作。这样做的好处是没有增加新的文件,不需要打开新的端口,没有新的进程,使用常规的方法监测不到它,在正常运行时木马几乎没有任何症状,而一旦木马的控制端向被控制端发出特定的信息后,隐藏的程序就立即开始运作。 三、木马防范工具 防范木马可以使用防火墙软件和各种反黑软件,用它们筑起网上的马其诺防线,上网会安全许多。 网上防火墙软件很多,推荐使用“天网防火墙个人版”。它是一款完全的免费的软件,安装成功后,它就变成一面盾牌图表缩小到任务来的系统托盘里,并时刻监视黑客的一举一动,当有黑客入侵时,它就会自动报警,并显示入侵者的IP地址。 用鼠标双击盾牌图标,就会弹出天网的控制台,控制台上有“普通设置”、“高级设置”、“安全设置”、“检测”和“关于”五个标签。单击“普通设置”标签,会看到有局域网安全设置和互联网安全设置两个窗口。我们可以通过拖动滑块来分别设置他们的安全级别等级。在此建议普通用户选择“中”(关闭了所有的TCP端口服务,但UDP端口服务还开放着,别人无法通过端口的漏洞来入侵,它阻挡了几乎所有的蓝屏攻击和信息泄漏问题,并且不会影响普通网络软件的使用) 在控制台上点“高级设置”就可以手工选择是否取消“与网络连接”“ICMP”、“IGMP”、“TCP监听”、“UDP监听”和“NETBIOS”这几个选项。如果上网后有人想连接你的电脑,天网防火墙会将其自动拦截,并告警提示,同时在控制台的“安全纪录”里会将连接者的IP,协议,来源端口,防火墙采取的操作,时间记录等攻击信息显示出来。 在控制台的“检测”、“关于”标签里主要有安全漏洞的说明,防火墙软件的版本号、注册人的号码等信息。如果你受到攻击想立刻断开网络,点一下控制台上的“停”就可以了。 四、木马的查杀 木马的查杀,可以采用自动和手动两种方式。最简单的删除木马的方法是安装杀毒软件(自动),现在很多杀毒软件能删除网络最猖獗的木马,建议安装金山毒霸或安全之星XP,它们在查杀木马方面很有一套! 由于杀毒软件的升级多数情况下慢于木马的出现,因此学会手工查杀非常必要。方法是: 1.)检查注册表 看HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curren Version和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下,所有以“Run”开头的键值名,其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。 2.)检查启动组 木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:\windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders Startup="C:\windows\start menu\programs\startup"。要注意经常检查这两个地方哦! 3.)Win.ini以及System.ini也是木马们喜欢的隐蔽场所,要注意这些地方 比方说,Win.ini的[Windows]小节下的load和run后面在正常情况下是没有跟什么程序的,如果有了那就要小心了,看看是什么;在System.ini的[boot]小节的Shell=Explorer.exe后面也是加载木马的好场所,因此也要注意这里了。当你看到变成这样:Shell=Explorer.exe wind0ws.exe,请注意那个wind0ws.exe很有可能就是木马服务端程序!赶快检查吧。 4.)对于下面所列文件也要勤加检查,木马们也很可能隐藏在那里 C:\windows\winstart.bat、C:\windows\wininit.ini、Autoexec.bat。 5.)如果是EXE文件启动,那么运行这个程序,看木马是否被装入内存,端口是否打开。如果是的话,则说明要么是该文件启动木马程序,要么是该文件捆绑了木马程序,只好再找一个这样的程序,重新安装一下了。 6.)万变不离其宗,木马启动都有一个方式,它只是在一个特定的情况下启动 所以,平时多注意一下你的端口,查看一下正在运行的程序,用此来监测大部分木马应该没问题的。
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
千问
主题
0
回帖
4882万
积分
论坛元老
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
积分
48824836
加好友
发消息
回复楼主
返回列表
问答
热门排行
1
教师讲解科学领域《红黄蓝》,帮助小朋友认识红黄蓝三原色后,引导幼儿做染纸游戏,应该怎样过渡?
2
《音极 其八》最新txt全集下载
3
东莞莞城,东城,南城,和万江哪里有学跆拳道的?
4
苏州(锐志)风机有限公司工资待遇怎么样
5
《守护音乐的天使》txt全集下载
6
(a-b)和(b-a)是同类项吗
7
从宁波长途汽车到黄梅,要多少钱?
8
天语小黄蜂咋刷安卓啊
9
求《拥抱太阳的月亮》韩剧全集(不要下载种子),请打包发我邮箱
[email protected]
……
10
保险出了事故后保险才过户能否得到理赔
11
求《清潭洞爱丽丝》主题曲
12
exescope注册码?
13
大家帮我看看电脑这配置怎么样?玩cf的fps值只有20多,好卡。
14
i9008移动定制版 手机照相机一起动,显示照相机出错,无法启动,需要root 后师兄帮忙
15
求一块布料 奶白色提花的羊毛呢 求代购或者商家之类的
16
北航的音乐系能不能转到空乘系?意思是,通过乐器考到北航,然后再转到空乘,当空姐?谢谢!
17
求要老版三国演义全集下载连接,烦发邮箱
[email protected]
多谢!
18
亲~急求暮光之城破晓Part2高清电影
19
谁有中兴u795纯净刷机包啊???发给我下。。。谢了。。。
20
某市今年第二季度的工业总产为100亿元,比第一季度增长15%,
21
急……亲们怎么在贴吧里
22
有没有警校毕业后就可以当公安特警 突击队员的那种
23
湖南理工学院为什么没有14栋宿舍楼
24
有你的小镇txt全集下载
25
帮我设计个人签名王佩佩
26
芭法娜加工珠宝是真的还是假的
27
关于物理电学的一道题【含电路图】
28
六年级上学期,填空题
29
求此图出自哪部动漫??
30
3dmax中,物体与物体之间的反光怎么回事!
31
找一本古文言情小说书名
32
有没有朋友知道下面这2张储蓄券的真伪,正反两面。先谢过各位!
33
谁有西天取精的漫画发我邮箱啊
[email protected]
最好是全集的
34
有什么好听的韩文歌(歌名),要歌名,我试听了好听给财富,最少5首,或中文歌,不要谎言,我有了。谢谢
35
读词语,找规律,仿写成语鹤立鸡群 龙争虎斗 ( )( ) 2)寥寥无几 孜孜无几
36
浴火王妃TXT全本下载
37
华硕P8H61 R2.0升级SSD的问题。
38
求 非天夜翔的《2013》,要完整版!!
39
从古至今在逆境中成就事业的人有哪些?
40
哪位大哥买了光荣使命典藏版的,求一个邀请码啊!!!!!!
41
《那是一场阴谋》txt全集下载
42
dnf鬼剑拿的5级的刀叫什么 65级人还拿那把刀
43
杞菊地黄丸和补肾强身片可以一起吃吗?治什么的?
44
《前世今生之倾城绝恋》最新txt全集下载
45
如何启用浏览器的JAVA Script(活动脚本) 功能
46
《唱歌的星星落在丽江》是谁的著作?
47
小东,你安心养病吧,星期天咱们再来给你补课。 求改病句!急需!!!!!!!!!
48
求大神推荐笔记本电脑 i3 gt630和i3 gt540各推荐几台 预算4000左右 宏基和惠普的就不用了
49
音皇BY黑色禁药 那个有的?发我邮箱,急求!
[email protected]
50
想知道: 合肥市 明皇路 在哪
51
我的配置能玩地下城与勇士吗?特效全关能玩吗?
52
蛊惑人心电子书txt全集下载
53
中学课程茉莉花是欣赏课还是唱歌课?
54
为什么现在公厕怎么奢侈?
55
求僵尸战争激活码,学生党,买不起啊
56
怎么通过日常形为判断小孩心肌受损是否恢复。
57
lol s2青铜级头像怎么弄
58
希望给女儿起个名字
59
买块切糕切吧切吧剁了 歌词Σ
60
在北京哪能买到咖啡咀嚼片
61
香奈儿双C图标怎么打 弄成网名 谢谢 很急
62
《魔女的古代》txt全集下载
63
苹果4S升级了IOS6之后LED闪烁灯不亮了怎么回事
64
2013四川跨年演唱会是几月几号
65
近视度数如何换算?比如我视力是3.8,那换成度数是多少度?
66
《美人自在写漪兰》最新txt全集下载
67
《学习心理学》有哪些原理
68
房屋抵押银行贷款40万20年还清按目前利率每月多少钱
69
谁能帮我查下挂号信XN75473861531现在 邮到哪了?有没有到苏州市吴中区?谢谢啦!
70
关于外省人本地按揭
71
3年后,是否还爱你。 设计一下这个网名,加点图案,符号的。
72
高中模型解题法电子书
73
求 韩国短片闹钟 win7电脑主题或壁纸 邮箱
[email protected]
谢谢亲们 !
74
手机在阳光下暴晒了10分钟 会怎么样?
75
NDO2已停止工作,系统WIN7 32位!高手帮帮忙
76
顺丰快递 求高手帮我查询一下73010915862
77
怎么在手机QQ音乐里面把歌下载到iTunes,或者在手机QQ里面怎么把下载好的歌设置成铃声?
78
合肥大钟楼iphone5可以裁卡么?
79
求镜音的《ココロ&ココローキセキ》(《心&心-奇迹》二合一)的中文lrc歌词
80
近几年啥绿化品种行情好
81
谁有-.-|丨丨表情的动态啊图啊?
82
我妈今年四十几岁,但是白头发出现了好多哦,她是个老师,会是压力太大的原因吗?该怎么办?用补的吗?
83
“这是张小水墨画,也许是唐代的名手画的吧”中“小”字能否去掉?为什么?
84
我母亲尿毒症多年,一直在透析,现在新闻说可以灾难性医疗支出再报销,求了解报销的步骤以及寻找的部门!
85
幻想日记风流云三少电子书txt全集下载
86
七月异闻录txt全集下载
87
为什吗用WORD打不开AutoCAD文件
88
明明就 周杰伦 MP3格式 链接 有的发
[email protected]
89
求大量中二病也要谈恋爱的图片
90
哈尔滨有收二手名表的地方吗?
91
qq飞车。谁帮我开绝版道具啊
92
如果方程3x+12=0与方程x-a/3+x+2/4=1的解为相反数,求a的值
93
臧克家的所有作品 亲们 如果你们有电子书 可不可以发我邮箱里 我的邮箱是
[email protected]
感激不尽
94
求一本小说,女主叫郭研月,谁知道叫什么名字啊,急需
95
作文 1选取小组合作学习中的真实案例,在有条理的、细致的叙述“分享”的过程,在这个过程中去展现你或他
96
海门有去无锡的车吗,票价多少
97
这女的叫什么?
98
破身爱妃全部番外、不侍寝?砍了!全部番外、公子无耻全部番外
99
1984.6.11女和1978.11.23男,打算2013年结婚什么日子好,谢谢
100
谁有五月天阿信写的书(电子档)?麻烦发一份给我,谢谢~邮箱:
[email protected]