自己动手搞定电脑中的木马程序

特洛伊木马是一种基于远程控制的病毒程序,该程序具有很强的隐蔽性和危害性,它可以在你并不知情的状态下控制你或者监视你的电脑。下面就讲讲木马经常藏身的地方和清除方法。

首先查看自己的电脑中是否有木马

1.集成到程序中

其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。

2.隐藏在配置文件中

木马实在是太狡猾,知道菜鸟们平时使用的是***形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。

3.潜伏在Win.ini中

木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:

run=c:windowsfile.exe load=c:windowsfile.exe

这时你就要小心了,这个file.exe很可能是木马哦。

4.伪装在普通文件中

这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成***片或文本――在程序中把***标改成Windows的默认***片***标, 再把文件名改为*.jpg.exe, 由于Windows默认设置是“不显示已知的文件后缀名”,文件将会显示为*.jpg, 不注意的人一点这个***标就中木马了(如果你在程序中嵌一张***片就更完美了)。

5.内置到注册表中

上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurren

tVersion下所有以“run”开头的键值;HKEY_CURRENT_USERSoftwareMicrosoft

WindowsCurrentVersion下所有以“run”开头的键值;HKEY_USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值。

6.在System.ini中藏身

木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,打开这个文件看看,它与正常文件有什么不同,在该文件的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,如果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程序!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。

7.隐形于启动组中

有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法都无法将它赶跑(哎,这木马脸皮也真是太厚了),因此按照这个逻辑,启动组也是木马可以藏身的好地方,因为这里的确是自动加载运行的好场所。启动组对应的文件夹为:C:windowsstart menuprogramsstartup,在注册表中的位置:

HKEY_CURRENT_USERSoftwareMicrosoft

WindowsCurrentVersionExplorerShellFold

ers Startup="C:windowsstart menuprogramsstartup"。要注意经常检查启动组哦!

8.隐蔽在Winstart.bat中

按照上面的逻辑,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载运行的文件,它多数情况下为应用程序及Windows自动生成,在执行了并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。

9.捆绑在启动文件中

即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。

10.设置在超级链接中

木马的主人在网页上放置恶意代码,引诱用户点击,用户点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的链接,除非你了解它,信任它,为它“死”了也愿意等等。

下面再看木马的清除方法

1.检查注册表中RUN、RUNSERVEICE等几项,先备份,记下可以启动项的地址, 再将可疑的删除。

2.删除上述可疑键在硬盘中的执行文件。

3.一般这种文件都在WINNT、SYSTEM、SYSTEM32这样的文件夹下,它们一般不会单独存在,很可能是由某个母文件复制过来的,检查C、D、E等盘下有没有可疑的.exe、或.bat文件,有则删除之。

4.检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USERSOFTWAREMicrosoftInternet ExplorerMain中的几项(如Local Page),如果被修改了,改回来就可以。

5.检查HKEY_CLASSES_ROOTinifile

shellopencommand和HKEY_CLASSES_R

OOTtxtfileshellopencommand等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来。很多病毒就是通过修改.txt,.ini等的默认打开程序让病毒“长生不老,永杀不尽”的。

6.如果有可能,对病毒的母文件进行反汇编,比如我上次中的那个病毒,通过用IDA反汇编,发现它还偷窃系统密码并建立 %systemroot%systemmapis32a.dll 文件,把密码送到一个邮箱中,由于我用的是W2K,所以它当然没有得手。

至此,病毒完全删除! 笔者建议有能力的话,时刻注意系统的变化,奇怪端口、可疑进程等等。 现在的病毒都不像以前那样对系统数据破坏很严重,也好发现得多,所以尽量自己杀毒(较简单的病毒、木马)。

转载请注明出处学文网 » 自己动手搞定电脑中的木马程序

学习

李学凌讲故事

阅读(36)

本文为您介绍李学凌讲故事,内容包括李学凌简历哪里人,李学凌和利哥对话。“最坏的时候也是最好的时候”。上市回国后,李学凌陆续接受了国内媒体的采访,答谢晚宴上他如释重负地重复这句老话。因为做过记者,李学凌十分懂得如何与媒体打交道,不

学习

上访

阅读(20)

本文为您介绍上访,内容包括上门龙婿,上海房价。这个故事很真实,基层干部的痛楚和心酸又有多少人懂啊......老黄是远近闻名的上访户,在省市都是挂了号、备了案的老访民。每逢各级召开开重大会议,他便成了重点监控对象。他的一举一动都牵动着

学习

房地产策划营销方案范文

阅读(34)

房地产策划营销方案范文第1篇【摘要】房地产项目策划是房地产企业对新项目进行构思、设计、评价和选优的过程。它能保证企业决策准确,避免项目运作出现偏差、增强企业竞争力、增强企业自身管理创新力,有效整合房地产项目资源并使之成为优

学习

浅谈库哈斯的建筑思想

阅读(20)

摘要库哈斯是当代的异数,极少数兼具多种角色于一身的建筑设计师、狂想家、实践家、哲学家、实用主义者、以及理论家.对于库哈斯建筑思想就四个方面对其分解,分别为其建筑观、建筑手法、建筑美学和建筑主题,然后层层深入,加以解剖,通过举例加

学习

平衡计分卡的理论及其应用

阅读(24)

【摘要】平衡计分卡是一种基于战略的业绩评价方法,它通过四个层面——财务、客户、内部运营管理及学习成长来实施战略管理。平衡计分卡的先进性使之不仅适用于一般企业,同时也适应于一些特殊的领域。本文将对平衡计分卡进行解读,并初步探析

学习

关于敬业精神的思考

阅读(9)

本文为您介绍关于敬业精神的思考,内容包括关于敬业精神的价值与意义,敬业精神的实践和思考。摘要:敬业就是尊敬、尊崇自己的职业。敬业精神是职业精神的表现,更是社会进步、民族昌盛、企业发展最直接的动力。在企业里,企业的管理体系、

学习

公司股权结构

阅读(18)

本文为您介绍公司股权结构,内容包括公司股权结构的常见模式,公司股权结构怎么填写。股权结构是公司治理结构的重要组成部分和基础,股权结构的调整不仅是公司治理行为的重要方面,其目的更在于实现公司的有效治理和股东利益的最大化。在对股

学习

外语人才培养

阅读(32)

本文为您介绍外语人才培养,内容包括外语专业人才培养方案,外语人才培养实施方案。许多走向社会的毕业生,因脱离语言使用环境,逐渐淡忘,甚至丢失,这是逐渐被社会认识的一种既传统又无奈的浪费。近年来,以各种专业应用为目标的英语教育应运而生

学习

李颖芝“磨”出的车展女神

阅读(25)

请用几个词语证明一下你围观过2012年北京国际车展?干露露、齐P钻石小短裙、李颖芝……这个头顶“车展女神”名号的青岛女孩展现在大家面前的永远是若隐若现的性感,明星般的气场。如果当年不是受朋友的鼓动,学美术的她会一名靓丽的白领,不用

学习

上海城市规划

阅读(17)

本文为您介绍上海城市规划,内容包括上海城市规划图高清,上海城市规划展览馆在哪里。1.积极发挥世博园区后续效应不断提升上海城市综合功能毛佳樑,MAOJialiang2.略论基于国家-社会关系的中国社区规划师制度王婷婷,张京祥,WANGTingting,ZHANGJ

学习

雨巷诗人戴望舒

阅读(21)

本文为您介绍雨巷诗人戴望舒,内容包括戴望舒的诗雨巷全文,戴望舒雨巷原文。戴望舒档案名号——原名朝,字丞,小名海山。后曾用笔名戴梦鸥、信芳、江思、艾昂甫、苗秀、方仁、陈御月、陈艺圃、张白衡、文生、达士、林泉居士,以戴望舒行世。故

学习

“隔板法”建模例谈

阅读(19)

本文主要介绍高中数学教学排列组合相同元素的分配问题、不定方程解的问题、减少球数问题、先后插入等问题中几例“隔板法”建模求解方法。在实际教学中建立隔板模型,不仅可以有效解决此类问题,而且达到“巧解”的效果,提高解决这类高中数学

学习

PC电源知多少?

阅读(23)

本文为您介绍PC电源知多少?,内容包括泡菜得腌制多长时间,泡菜的腌制大全。作为PC的心脏。电源也是很重要的电脑配件,假如电源质量不可靠,轻则频频死机。重则会烧毁主板和显卡。令人奇怪的是,很多人熟知CPU、内存、硬盘和显示卡,但是对PC电源

学习

突破视觉极限索尼HX1挑战360°全景视觉

阅读(23)

很多人常常抱怨,为什么自己拍摄的照片总是缺少一点趣味;翻开诸多摄影杂志,里面介绍的拍摄方法早就烂熟于心;将镜头对准眼前的美景,却要为照片特别注明;如有雷同,纯属巧合!然而,事实上,改变并没有想象那么难。有的时候,数码相机也许已经为你支好了

学习

自己动手丰衣足食

阅读(28)

本文为您介绍自己动手丰衣足食,内容包括自己动手丰衣足食全文免费阅读,自己动手丰衣足食全文文案。都市农夫自给自足

学习

一卡双号 两种方法为您搞定

阅读(21)

本文为您介绍一卡双号 两种方法为您搞定,内容包括苹果双卡怎么设置主号和数据流量,手机双卡怎样注册两个抖音号。我在单位负责网络、系统维护、数据库等技术工作已经10年,积累了一定的经验,订阅《电脑爱好者》也有6年。我的第一篇稿件也正