找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 810|回复: 1

找出电脑八大养“马”之地

[复制链接]
发表于 2008-12-3 21:36:58 | 显示全部楼层 |阅读模式
木马因为隐藏性高、危害性强而被人们所深恶痛绝。其实,木马从本质上来说是一种应用程序,利用该程序可以轻松将中了木马的计算机玩弄于股掌之中。由此可见,木马要发生作用,必须有一个前提就是必须用户运行木马的服务端程序。当然,这种运行用户自己肯定不会主动进行,那么种木马者就必须想方设法,做到让木马能够自动运行。基于这样的道理,找出木马的藏身之处。
2 w* k  d7 [! y( S0 z
; }. R) x, O7 q, q  一、集成到程序中; p& t% U) x6 L5 y6 y  s8 w

( w0 s, D) E$ o2 T  由于用户一般不会主动运行木马程序,而种木马者为了吸引用户运行,他们会将木马文件和其它应用程序进行捆绑,用户看到的只是正常的程序。但是你一旦运行之后,不仅该正常的程序运行,而且捆绑在一起的木马程序也会在后台偷偷运行。
6 ^/ O7 ~) G: j/ y- U. C
- x- E5 {- g: a7 b8 ?0 a, o5 d  x  这种隐藏在其它应用程序之中的木马危害比较大,而且不容易发现。如果捆绑到系统文件中,那么则会随Windows启动而运行。不过只要我们安装个人防火墙或者启用Windows XP SP2中的Windows防火墙,那么在木马服务端试图连接种木马的客户端时,则会询问是否放行,据此即可判断出自己有无中木马。
; A( d9 W$ R* C8 b. d  ^4 @3 t! H/ }4 k. Y% s* \& _/ r! H
  二、隐藏在媒体文件中4 s5 y$ t, o! I$ f8 a7 p& s

6 O- K% R( E$ B3 @" s% a6 ~2 L  这种类型严格上说,用户还没有中木马。不过它的危害容易被人忽略。通过调查发现,大家对影音文件的警惕性不高。它的常用手段是在媒体文件中插入一段代码,代码中包含了一个网址,当播放到指定时间时即会自动访问该网址,而该网址所指页面的内容却是一些网页木马或其它危害。
- {' Y7 I8 `$ J$ j0 ~- L1 U0 B
2 {% n1 u) @. d4 }& N( |  因此,当我们在播放网上下载的影片时,如果发现突然打开了窗口,那么切不可好奇而应将其立即关闭,然后跳过该时间段影片的播放。
1 n! _# ]7 J4 M' i: U8 V0 r  t
& i/ ^4 ]( E" {& A1 X  三、隐藏在System.ini5 X. k6 ^$ r/ f( p& [) A* ?# r. c) y
4 M8 |4 ]! g# G; a- n5 \
  System.ini中也是我们找出木马藏身之地的一个绝佳地方。运行“msconfig”打开系统配置实用程序,切换到“SYSTEM.INI”标签,也可以直接打开Windows安装目录下的System.ini文件,然后查看[boot]区域中“shell=”这一行,如果显示“shell=Explorer.exe”,则表示正常。如果是其它内容,那么则说明可能中木马了。其次在[386Enh]区域,同样要检查“driver=路径\程序名”,如果发现有来历不明的文件名那么也可能是木马。0 X1 w* t' I+ }9 o
2 S: r/ u' P1 n% C% G
  四、隐藏在Win.ini
9 O, z: k9 j* ?) P9 F& s% A6 v( I- v4 e8 ]8 C$ l
  与System.ini相似,Win.ini中也是木马喜欢加载的一个地方。对此我们可以打开系统目录下的Win.ini文件,然后查看[Windows]区域“load=”和“run=”,正常情况下它们后面应该是空白,如果你发现它们后面加了某个程序,那么加载的程序则可能是木马,需要将它们删除。8 i6 G' r" R* ~( b8 q
2 m: \1 F5 u& I
  五、隐藏在Autoexec.bat
& j& u. K7 L/ K% B6 G) d
4 O% j: c/ t6 t  h0 [5 P+ x/ J+ ]  在C盘根目录下有一个Autoexec.bat文件,这里的内容将会在系统启动时自动运行。与该文件类似的还有Config.sys。因为它自动运行,因此也成为木马的一个藏身之地。对此我们同样需要打开这两个文件,检查里面是否加载了来历不明的程序在运行。
$ X& B( C- P% Q2 N: Q+ H! p+ m
. A9 f3 Y8 J  I' T. Q  六、任务管理器
* {: O' i' ~$ i8 ^& F# ?2 n5 ^" p: B1 [- q7 _/ E
  部分木马运行后我们可以在任务管理器中找出它的踪迹。在任务栏上右击,在弹出的菜单中选择“任务管理器”,将打开的窗口切换到“进程”标签,在这里查看有没有占用较多资源的进程,有没有不熟悉的进程。若有,可以先试着将它们关闭。另外要特别注意Explorer.exe这类进程,因为很多木马会使用Exp1orer.exe进程名,即把l换成1,用户不仔细查看,还以为是系统进程呢。2 c2 [4 Q& ~: J4 n  \$ B0 h& a

) k4 u6 c* l7 I: L: v& M9 t$ Q! _  七、启动$ L* l* l% _' b( W) P) U) Z

) s7 \: H  q# o# Q( A9 y( P! ?  在Windows XP中,我们可以运行“msconfig”,将打开的窗口切换到“启动”标签,在这里可以看到所有启动加载的项目,此时就可以根据“命令”和“位置”来判断是启动加载的是否为木马。如果判断为木马则可以将其启动取消,然后再作进一步的处理。
! z7 q, ^3 L3 a, O) J# }: O6 q
: K5 q* N$ {- F2 I  八、注册表
  y; S5 o4 @' c) p4 Z
6 N  t6 x: ?( b8 m  我们程序的运行控制大多是由注册表控制的,因此我们有必要对注册表进行检查。运行“regedit”打开注册表编辑器,然后依次检查如下区域:$ W' \2 Y; B8 D" P

& ]* @4 Z% ?( e: GHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion、 8 C- W$ h; Q7 ?7 q" x3 N
+ D( K! O; \" X8 [
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion、5 M  z  ?* z  C+ i" X$ \# Z* K, z
4 J+ w6 y, M6 _/ h; r6 T$ J6 ?4 y  Q
HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion,看看这三个区域下所有以“run”开头的键值,如果键值的内容指向一些隐藏的文件或自己从未安装过的程序,那么这些则很可能是木马了。
: S) ~! Z/ w/ \6 D1 U; o* D8 ^' F2 @$ ]* ]/ Y" ]
  木马之所以能够为非作歹,正是因为其善于隐藏自己。不过我们掌握了其藏身之处,那么则可以将其一一清除。当然,木马在实际的伪装隐藏自己中,可能会综合使用上面一种或几种方法来伪装,这就需要我们在检查清除时,不能只检查其中的部分地点。

评分

1

查看全部评分

发表于 2008-12-13 13:26:40 | 显示全部楼层
谢谢楼主分享!!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2025-9-15 03:31 , Processed in 0.055391 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表