首页 | 新闻资讯 | 软件应用 | 图形图像 | 网络应用 | 硬件学堂 | 程序开发 | 安全中心 | 素材下载 | 作者专区 | 学院论坛
精选专题 | 精美壁纸 | 专家答疑 | Flash剧场 | Photoshop | 名词解释 | 梦幻桌面 | PS高手进阶 | QQ区 | 图书 | 黑客教材
Flash教程| 卡通制作 | AutoCAD | 3DMax实例 | PS视频教程| 网页制作 | CorelDRAW| Firework | 滤镜与实例 | 全部视频教程
当前位置:eNet硅谷动力 > 学院频道 > 系统安全

全面清除系统八大养“马”之地
2008-11-28 08:24 作者:IT八哥 来源:eNet论坛
【简 介】
木马因为隐藏性高、危害性强而被人们所深恶痛绝。其实,木马从本质上来说是一种应用程序,利用该程序可以轻松将中了木马的计算机玩弄于股掌之中。由此可见,木马要发生作用,必须有一个前提就是必须用户运行木马的服务端程序。当然,这种运行用户自己肯定不会主动进行,那么种木马者就必须想方设法,做到让木马能够自动运行。基于这样的道理,八哥网(http://www.it8g.com)和大家一起排查,找出木马的藏身之处。
    
加入收藏  设为首页

  木马因为隐藏性高、危害性强而被人们所深恶痛绝。其实,木马从本质上来说是一种应用程序,利用该程序可以轻松将中了木马的计算机玩弄于股掌之中。由此可见,木马要发生作用,必须有一个前提就是必须用户运行木马的服务端程序。当然,这种运行用户自己肯定不会主动进行,那么种木马者就必须想方设法,做到让木马能够自动运行。基于这样的道理,八哥网(http://www.it8g.com)和大家一起排查,找出木马的藏身之处。

  一、集成到程序中

  由于用户一般不会主动运行木马程序,而种木马者为了吸引用户运行,他们会将木马文件和其它应用程序进行捆绑,用户看到的只是正常的程序。但是你一旦运行之后,不仅该正常的程序运行,而且捆绑在一起的木马程序也会在后台偷偷运行。

  这种隐藏在其它应用程序之中的木马危害比较大,而且不容易发现。如果捆绑到系统文件中,那么则会随Windows启动而运行。不过只要我们安装个人防火墙或者启用Windows XP SP2中的Windows防火墙,那么在木马服务端试图连接种木马的客户端时,则会询问是否放行,据此即可判断出自己有无中木马

  二、隐藏在媒体文件中

  这种类型严格上说,用户还没有中木马。不过它的危害容易被人忽略。通过八哥网(http://www.it8g.com)的调查发现,大家对影音文件的警惕性不高。它的常用手段是在媒体文件中插入一段代码,代码中包含了一个网址,当播放到指定时间时即会自动访问该网址,而该网址所指页面的内容却是一些网页木马或其它危害。

  因此,当我们在播放网上下载的影片时,如果发现突然打开了窗口,那么切不可好奇而应将其立即关闭,然后跳过该时间段影片的播放。

  三、隐藏在System.ini

  System.ini中也是我们找出木马藏身之地的一个绝佳地方。运行“msconfig”打开系统配置实用程序,切换到“SYSTEM.INI”标签,也可以直接打开Windows安装目录下的System.ini文件,然后查看[boot]区域中“shell=”这一行,如果显示“shell=Explorer.exe”,则表示正常。如果是其它内容,那么则说明可能中木马了。其次在[386Enh]区域,同样要检查“driver=路径\程序名”,如果发现有来历不明的文件名那么也可能是木马。

  四、隐藏在Win.ini

  与System.ini相似,Win.ini中也是木马喜欢加载的一个地方。对此我们可以打开系统目录下的Win.ini文件,然后查看[Windows]区域“load=”和“run=”,正常情况下它们后面应该是空白,如果你发现它们后面加了某个程序,那么加载的程序则可能是木马,需要将它们删除。

  五、隐藏在Autoexec.bat

  在C盘根目录下有一个Autoexec.bat文件,这里的内容将会在系统启动时自动运行。与该文件类似的还有Config.sys。因为它自动运行,因此也成为木马的一个藏身之地。对此我们同样需要打开这两个文件,检查里面是否加载了来历不明的程序在运行。

  六、任务管理器

  部分木马运行后我们可以在任务管理器中找出它的踪迹。在任务栏上右击,在弹出的菜单中选择“任务管理器”,将打开的窗口切换到“进程”标签,在这里查看有没有占用较多资源的进程,有没有不熟悉的进程。若有,可以先试着将它们关闭。另外要特别注意Explorer.exe这类进程,因为很多木马会使用Exp1orer.exe进程名,即把l换成1,用户不仔细查看,还以为是系统进程呢。

  七、启动

  在Windows XP中,我们可以运行“msconfig”,将打开的窗口切换到“启动”标签,在这里可以看到所有启动加载的项目,此时就可以根据“命令”和“位置”来判断是启动加载的是否为木马。如果判断为木马则可以将其启动取消,然后再作进一步的处理。

  八、注册表

  我们程序的运行控制大多是由注册表控制的,因此我们有必要对注册表进行检查。运行“regedit”打开注册表编辑器,然后依次检查如下区域:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion、
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion、
HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion,看看这三个区域下所有以“run”开头的键值,如果键值的内容指向一些隐藏的文件或自己从未安装过的程序,那么这些则很可能是木马了。

  木马之所以能够为非作歹,正是因为其善于隐藏自己。不过我们掌握了其藏身之处,那么则可以将其一一清除。当然,木马在实际的伪装隐藏自己中,可能会综合使用上面一种或几种方法来伪装,这就需要我们在检查清除时,不能只检查其中的部分地点。而通过http://www.it8g.com/AnQuan/200811/4220.htm一文,我们还可以对流行木马进行查杀!

热门推荐 疱丁解“马” 特洛伊木马全面解析 反围剿,清除系统中的木 马
关键字: 木马  安全 
您对这篇文章的看法是:    喜欢 反感 支持 反对 加油 鄙视 学习 打击 佩服 漂亮 路过 发表评论
视频教程】 【专题汇总】 【不懂就问我关闭窗口

线缆连接不当 引网络访问频繁出错
紧追iPad!WP7平板机概念设计现身
火狐中文版启动新首页 提高用户体验
IE9预览版抢先用 全新引擎全新体验
Photoshop打造蓝眼睛美女流泪效果
 本栏目最新文章
·多家博客网站被挂马 盗窃网民信息
·保障隐私 请不要把秘密留在网络上
·修改系统日志路径 保障记录安全
·重装系统防病毒再侵袭的五大技巧
·关闭无用端口 堵住入侵者的大门
 精彩回放
· PS把美女打造成恐怖女僵尸
· PS打造时尚的美女折叠照片
· PS打造车模炫丽的海报特效
· PS打造美女飘逸柔软的长发
· PS 打造梦想dream文字效果
· IE9预览版抢先用 全新体验
· 线缆连接不当引访问频出错
· WP7 平板机的概念设计现身
 今日软件下载
杀毒软件免费随便用
瑞星全功能安全软件2009 基于“云安全”策略和“智能主动防御”技术开发.
www.rising.com.cn
 往日推荐
·广州车展:人气车模排行榜
·青春洋溢:“海藻”私密写真
·Photoshop 最简易磨皮方法

论坛精华
·photoshop完美扣图教 
·PhotoShop实例精选电 
·Photoshop入门教程快 
·打包笔刷 附图的~~ 
·文字处理的20几种方 
·史上最强最多 photo 
热点推荐
打造潮湿文字
PS阿凡达海报
动画制作宝典
Flash制作小游戏
热点关注
·邓丽欣不雅照超越艳照门
·PHP+MYSQL视频教程
·史上最强悍AutoCAD视频教程
·隐私?三招让硬盘无处泄密
·让你5天学通Flash
·最新最牛Windows 7视频教程
·8美女当街“脱光”求嫁
·张馨予激情写真挑战裸露极限
·Vray高级实例应用视频教程
Fireworks CS4 从入门到精通视频教程
往日推荐
练成C++高手
鹏哥C#教程
ASP项目实战
PS发黄老照片
焦点关注
有道关注