一区二区三区日韩精品-日韩经典一区二区三区-五月激情综合丁香婷婷-欧美精品中文字幕专区

分享

掘地三尺 木馬八大藏身地點(diǎn)大搜查

 tang1861圖書館 2011-07-24

掘地三尺 木馬八大藏身地點(diǎn)大搜查

發(fā)表日期:2009-1-1

                       

-
木馬因?yàn)殡[藏性高、危害性強(qiáng)而被人們所深惡痛絕。其實(shí),木馬從本質(zhì)上來說是一種應(yīng)用程序,利用該程序可以輕松將中了木馬的計(jì)算機(jī)玩弄于股掌之中。由此可見,木馬要發(fā)生作用,必須有一個(gè)前提就是必須用戶運(yùn)行木馬的服務(wù)端程序。當(dāng)然,這種運(yùn)行用戶自己肯定不會主動(dòng)進(jìn)行,那么種木馬者就必須想方設(shè)法,做到讓木馬能夠自動(dòng)運(yùn)行?;谶@樣的道理,天空軟件站和大家一起排查,找出木馬的藏身之處。
  一、集成到程序中
  由于用戶一般不會主動(dòng)運(yùn)行木馬程序,而種木馬者為了吸引用戶運(yùn)行,他們會將木馬文件和其它應(yīng)用程序進(jìn)行捆綁,用戶看到的只是正常的程序。但是你一旦運(yùn)行之后,不僅該正常的程序運(yùn)行,而且捆綁在一起的木馬程序也會在后臺偷偷運(yùn)行。
  這種隱藏在其它應(yīng)用程序之中的木馬危害比較大,而且不容易發(fā)現(xiàn)。如果捆綁到系統(tǒng)文件中,那么則會隨Windows啟動(dòng)而運(yùn)行。不過只要我們安裝個(gè)人防火墻或者啟用Windows xp SP2中的Windows防火墻,那么在木馬服務(wù)端試圖連接種木馬的客戶端時(shí),則會詢問是否放行,據(jù)此即可判斷出自己有無中木馬。
  二、隱藏在媒體文件中
  這種類型嚴(yán)格上說,用戶還沒有中木馬。不過它的危害容易被人忽略。因?yàn)榇蠹覍τ耙粑募木栊圆桓摺K某S檬侄问窃诿襟w文件中插入一段代碼,代碼中包含了一個(gè)網(wǎng)址,當(dāng)播放到指定時(shí)間時(shí)即會自動(dòng)訪問該網(wǎng)址,而該網(wǎng)址所指頁面的內(nèi)容卻是一些網(wǎng)頁木馬或其它危害。
  因此,當(dāng)我們在播放網(wǎng)上下載的影片時(shí),如果發(fā)現(xiàn)突然打開了窗口,那么切不可好奇而應(yīng)將其立即關(guān)閉,然后跳過該時(shí)間段影片的播放。
  三、隱藏在System.ini
  System.ini中也是我們找出木馬藏身之地的一個(gè)絕佳地方。運(yùn)行“msconfig”打開系統(tǒng)配置實(shí)用程序,切換到“SYSTEM.INI”標(biāo)簽,也可以直接打開Windows安裝目錄下的System.ini文件,然后查看[boot]區(qū)域中“shell=”這一行,如果顯示“shell=Explorer.exe”,則表示正常。如果是其它內(nèi)容,那么則說明可能中木馬了。其次在[386Enh]區(qū)域,同樣要檢查“driver=路徑\程序名”,如果發(fā)現(xiàn)有來歷不明的文件名那么也可能是木馬。
  四、隱藏在Win.ini
  與System.ini相似,Win.ini中也是木馬喜歡加載的一個(gè)地方。對此我們可以打開系統(tǒng)目錄下的Win.ini文件,然后查看[Windows]區(qū)域“load=”和“run=”,正常情況下它們后面應(yīng)該是空白,如果你發(fā)現(xiàn)它們后面加了某個(gè)程序,那么加載的程序則可能是木馬,需要將它們刪除。
  五、隱藏在Autoexec.bat
  在C盤根目錄下有一個(gè)Autoexec.bat文件,這里的內(nèi)容將會在系統(tǒng)啟動(dòng)時(shí)自動(dòng)運(yùn)行。與該文件類似的還有Config.sys。因?yàn)樗詣?dòng)運(yùn)行,因此也成為木馬的一個(gè)藏身之地。對此我們同樣需要打開這兩個(gè)文件,檢查里面是否加載了來歷不明的程序在運(yùn)行。
  六、任務(wù)管理器
  部分木馬運(yùn)行后我們可以在任務(wù)管理器中找出它的蹤跡。在任務(wù)欄上右擊,在彈出的菜單中選擇“任務(wù)管理器”,將打開的窗口切換到“進(jìn)程”標(biāo)簽,在這里查看有沒有占用較多資源的進(jìn)程,有沒有不熟悉的進(jìn)程。若有,可以先試著將它們關(guān)閉。另外要特別注意Explorer.exe這類進(jìn)程,因?yàn)楹芏嗄抉R會使用Exp1orer.exe進(jìn)程名,即把l換成1,用戶不仔細(xì)查看,還以為是系統(tǒng)進(jìn)程呢。
  七、啟動(dòng)
  在Windows XP中,我們可以運(yùn)行“msconfig”,將打開的窗口切換到“啟動(dòng)”標(biāo)簽,在這里可以看到所有啟動(dòng)加載的項(xiàng)目,此時(shí)就可以根據(jù)“命令”和“位置”來判斷是啟動(dòng)加載的是否為木馬。如果判斷為木馬則可以將其啟動(dòng)取消,然后再作進(jìn)一步的處理。
   八、注冊表
  我們程序的運(yùn)行控制大多是由注冊表控制的,因此我們有必要對注冊表進(jìn)行檢查。運(yùn)行“regedit”打開注冊表編輯器,然后依次檢查如下區(qū)域:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion、
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion、
HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion,看看這三個(gè)區(qū)域下所有以“run”開頭的鍵值,如果鍵值的內(nèi)容指向一些隱藏的文件或自己從未安裝過的程序,那么這些則很可能是木馬了。
  木馬之所以能夠?yàn)榉亲鞔?,正是因?yàn)槠渖朴陔[藏自己。不過我們掌握了其藏身之處,那么則可以將其一一清除。當(dāng)然,木馬在實(shí)際的偽裝隱藏自己中,可能會綜合使用上面一種或幾種方法來偽裝,這就需要我們在檢查清除時(shí),不能只檢查其中的部分地點(diǎn)
-
 

資料引用:http://www./532061.html

    本站是提供個(gè)人知識管理的網(wǎng)絡(luò)存儲空間,所有內(nèi)容均由用戶發(fā)布,不代表本站觀點(diǎn)。請注意甄別內(nèi)容中的聯(lián)系方式、誘導(dǎo)購買等信息,謹(jǐn)防詐騙。如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點(diǎn)擊一鍵舉報(bào)。
    轉(zhuǎn)藏 分享 獻(xiàn)花(0

    0條評論

    發(fā)表

    請遵守用戶 評論公約

    類似文章 更多

    国产日韩欧美国产欧美日韩| 高潮日韩福利在线观看| 久久偷拍视频免费观看| 国产精品激情在线观看| 少妇肥臀一区二区三区| 深夜福利亚洲高清性感| 老熟妇2久久国内精品| 欧美精品亚洲精品日韩精品| 国产传媒中文字幕东京热| 亚洲精品国产美女久久久99| 中文字幕日韩一区二区不卡| 粉嫩内射av一区二区| 久久99午夜福利视频| 国产精品欧美日韩中文字幕| 人妻亚洲一区二区三区| 噜噜中文字幕一区二区| 又大又长又粗又黄国产| 一区二区三区日韩中文| 亚洲一级在线免费观看| 国产又黄又猛又粗又爽的片| 中文字幕佐山爱一区二区免费| 精品午夜福利无人区乱码| 黑鬼糟蹋少妇资源在线观看| 精品少妇人妻av一区二区蜜桃 | 亚洲黄片在线免费小视频| 国产女性精品一区二区三区| 日韩在线精品视频观看| 成人区人妻精品一区二区三区| 国产亚洲欧美另类久久久| 欧美区一区二在线播放| 日韩一区二区三区18| 午夜福利网午夜福利网| 国产精品涩涩成人一区二区三区| 亚洲午夜av一区二区| 亚洲超碰成人天堂涩涩| 高清一区二区三区四区五区| 国产成人精品国产亚洲欧洲| 欧美野外在线刺激在线观看| 日本二区三区在线播放| 高潮少妇高潮久久精品99| 国产盗摄精品一区二区视频|