作者: ,  出处:IT专家网论坛, 责任编辑: 吕烨,

2007-04-09 16:19
  知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最安全也是最有效的方法就是马上将计算机与网络断开……
width="300" scrolling="no" height="250" frameborder="0" bordercolor="#000" vspace="0" hspace="0" marginheight="0" marginwidth="0" src="http://www.techtarget.com.cn/ttfiles/ttimages/cmsflash/security_pip.html">

  “木马”程序会想尽一 切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的只要把Form的Visible属性设为False、ShowInTaskBar设为 False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。 当然它也会悄无声息地启动,你当然不会指望用户每次启动后点击“木马”图标来运行服务端,,“木马”会在每次用户启动时自动装载服务端,Windows系 统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、win.ini、system.ini、注册表等等都是“木马”藏身的好地方。下面具体 谈谈“木马”是怎样自动加载的。

  在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况 下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木 马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。

  在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”如果不是 “explorer.exe”,而是“shell= explorer.exe 程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。

  在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE”目录下,查看键值中有 没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE”下的 Explorer 键值改为Explorer=“C:.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐 藏“木马”程序,如:“HKEY-CURRENT-USER”、“HKEY-USERS/u65290***”的目录下都有可能,最好的办法就是在 “HKEY-LOCAL-MACHINE”下找到“木马”程序的文件名,再在整个注册表中搜索即可。

  知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最安全也是最有效的方法就是马上将计算机与网络断开,防止黑客 通过网络对你进行攻击。然后编辑win.ini文件,将[WINDOWS]下面,“run=“木马”程序”或“load=“木马”程序”更改为“run =”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=‘木马’文件”,更改为:“shell= explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY-LOCAL-MACHINE”下找到“木马”程序的文件 名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接将HKEY-LOCAL-MACHINE”下的“木马” 键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马”会立即自动加上,你需要的是记下“木马”的名字与目录,然 后退回到MS-DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有“木马”文件的键值删除。至此,我们就大功告成了。

看清原理 探究彻底清除木马的方法相关推荐

  1. 在网页中挂马和清除木马的方法

    网页挂马是攻击者惯用的入侵手段,其影响极其恶劣.不仅让站点管理者蒙羞,而且殃及池鱼使站点的浏览者遭殃.不管是站点维护者还是个人用户,掌握.了解一定的网页挂马及其防御技术是非常必要的. 1.关于网页挂马 ...

  2. 如何清除木马--104种木马手工清除方法

    这段时间,服务器被病毒折腾得要死要活,本人安全问题了解的不多,通过这次整理了一些关于清除木马的方法,希望对大家有些帮助,很宝贵的资料哦.虽然现在有很多的清除特洛伊木马的软件,可以自动清除木马.但你不知 ...

  3. KVM 虚拟化原理探究--启动过程及各部分虚拟化原理

    KVM 虚拟化原理探究- overview 标签(空格分隔): KVM 写在前面的话 本文不介绍kvm和qemu的基本安装操作,希望读者具有一定的KVM实践经验.同时希望借此系列博客,能够对KVM底层 ...

  4. DLL型后门原理及完全清除秘诀

    前言 后门!相信这个词语对您来说一定不会陌生,它的危害不然而欲,但随着人们的安全意识逐步增强,又加上杀毒软件的"大力支持",使传统的后门无法在隐藏自己,任何稍微有点计算机知识的人, ...

  5. 手工彻底清除各种顽固性 Trojan Horse 木马的方法

    许多电脑用户会经常遇到自己的防毒软件报告发现 Trojan Horse 这种病毒但却无法清除和隔离它的情况, 或者是在清除后不久它又出现了,让人非常苦恼.这时该怎么办呢? 其实 Trojan Hors ...

  6. 100多种清除木马方法

    100多种清除木马方法 忘了从哪里收集的了,有用就看了. 很多新手对安全问题了解比较不多,计算机中了特洛伊木马不知道怎么样来清除.虽然现在有很多的清除特洛伊木马的软件,可以自动清除木马.但你不知道木马 ...

  7. java lock的原理,Java中Lock原理探究

    在对于lock锁的使用上,很多人只是掌握了最基础的方法,但是对实现的过程不是很清楚.这里我们对lock锁功能的实现进行分析,以ReentrantLock为例,分析它的锁类型,并对相关的调用方法进行展示 ...

  8. python web服务器学习笔记(五) 并发尝试之popen原理探究

    使用popen新开进程能实现并发吗?像这样的cgi处理程序 def run_cgi(self,handler):cmd = "python" +handler.full_pathc ...

  9. 并发队列-无界非阻塞队列 ConcurrentLinkedQueue 原理探究

    并发队列-无界非阻塞队列 ConcurrentLinkedQueue 原理探究 http://www.importnew.com/25668.html 一. 前言 常用的并发队列有阻塞队列和非阻塞队列 ...

最新文章

  1. Spring Annotation(@Autowire、@Qualifier)
  2. 监督学习 | ID3 决策树原理及Python实现
  3. 你在面试时是否无意中暴露了缺点?资深面试官如何从细节中看候选人的软实力...
  4. ASP.NET MVC源码分析系列
  5. springboot整合ssm(mybatis)
  6. python基础语法学习常见小问题
  7. linux tomcat 进程杀掉_测试开发人员必备Linux命令
  8. linux dns无法正向解析,linux系统下部署DNS正向解析
  9. 搞定互联网安全的四大计划
  10. erpc Linux 本地环境的搭建和使用
  11. c语言程序填空 功能:输出结果为:,C语言程序填空题
  12. 计算机在段前加项目符号,word中给段落添加项目符号的方法
  13. 图像算法工程师面试考点集锦
  14. python高频面试题_02-27 朴素贝叶斯
  15. python爬取王者荣耀高清图
  16. Java学习之什么是泛型的擦除
  17. 对pgm格式图片的批量格式转换(pgm)
  18. 力扣 2200. 找出数组中的所有 K 近邻下标
  19. office 完美插件
  20. 故障处理 软件 需求_软件的质量模型(二)

热门文章

  1. 计算机网络ftp客户端实验,计算机网络实验报告FTP客户端.doc
  2. CMU 15-445 数据库课程第三课文字版 - 存储1
  3. 智慧农业总体实施方案
  4. MobaXterm常用使用功能设置
  5. Ansys Maxwell 电学仿真
  6. PCTP考试学习笔记之二:TiDB 数据库 schema 设计
  7. 碳达峰、碳中和计算原理
  8. Elasticsearch搜索辅助功能解析(十)
  9. Authing 联手腾讯云,在云函数上轻松部署 SSO 应用
  10. Dennis MacAlistair Ritchie