通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:可以对木马说不 教你轻松搞定木马
责任编辑:水土不服   更新日期:2007-4-29
 

1、关于木马

  木马是病毒当中非常特殊的一族。它的实质只是一个网络C/S程序。木马工作的原理是这样的:一台中了木马被控制的机器相当于一台服务器,控制端则相当于一台客户机,作为服务器的主机会由木马打开一个端口并接收控制端的命令,如果控制端提出连接请求,这时中毒机器上的木马就会自动运行,来回应控制端的请求(开始将中毒机器中对方需要的资料或者文件传送给木马发送者的机器)。因此,这就是整个木马工作的程序。

2、发现木马

  木马常见的中毒症状表现如下:莫名其妙的死机,在没有操作的情况下硬盘自动读取(机箱指示灯在闪烁)等等以外,通过下面几个办法可以帮助大家发现木马:

  (1)奇怪的开机运行程序

  很多木马都是开机就运行的,如果你发现了奇怪的开机运行程序可以通过【开始】-【运行】输入“msconfig”回车,打开【系统实用配置程序】-【启动】在这里关闭你不需要的。往往病毒在这里关闭以后还会出来,并且2000系统没有msconfig这个程序,所以需要修改注册表,咱们往下看。

  笔者经过整理发现一般木马都会在以下位置加载自己达到开机运行的目的:

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx]
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
  [HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion\Run]

  一旦在注册表以上位置发现含有奇怪的程序路径完全可以删除,然后记住程序名称在注册表中通过搜索找到并删除!

  (2)网络流量异常

  平时如果没有下载或者上传,但是却发现网络流量较大(可以通过ADSL指示灯或者通过任务栏里面上网络状态查看),很有可能就是木马正在工作。这是应该立刻关闭网络,重启进入安全模式下仔细检查。

  (3)任务管理器中检查可疑进程

  通过ctrl + shift + del打开 [任务管理器]-[进程],经常看看里面都有哪些进程在运行。如果你一个都不了解可以上网通过搜索引擎查询。一旦发现可疑进程就要立刻检查。

  另外,很多时候会出现某个进程对应的cpu使用率接近100%,首先通过软件或者网络搜索这个进程信息对应的程序,关闭程序或者替换别的版本如果排除程序与系统兼容或者系统本身问题后还出现这样的情况可以断定该进程是软件绑定的木马。

  (4)系统服务中的奇怪项目

  开始-运行,输入services.msc在这里可以看到众多的服务,也许第一次你会头疼?教大家一个窍门:首先最大化这个窗口, 点击最上端的【状态】将所以已启动的服务排列在一起,这样就一幕了然了,点击任何一个在左侧就有对应的解释。一般病毒的服务是没有解释的(这不是说没有解释的就是病毒)所以大家遇到不清楚的上网查查很快就明白了,如果发现有问题的服务赶紧关闭。方法:双击准备关闭的服务-进入属性窗口,点击“停止”然后将【启动类型】选择“已禁用”确定即可!

  目前的杀毒软件具有很好的查杀木马的功能,可以使用杀毒软件更高效、简便地剔除木马。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 爱国者安全网2007年度优秀版主评选
    普通文章 瑞星公司01月11日发布 每日计算机病毒及木马播报
    普通文章 破解博彩神助(专注彩票) V2.8.01
    推荐文章 推荐:跨站脚本执行漏洞代码的六点思路
    普通文章 Windows系统下的远程堆栈溢出 实战篇
    普通文章 Windows系统下的远程堆栈溢出 原理篇
    普通文章 MsSQLServer是如何加密口令的
    普通文章 浅谈国内的渗透评估过程
    普通文章 Dvbbs8.1 0DAY(通杀Access和mssql版本)
    普通文章 微软:我们的代码比赛门铁克更安全
    热门文章
    普通文章REAL蛀虫利用播放器漏洞下载恶意程序
    普通文章李彦宏:中国要在互联网领域逐渐超越美国
    普通文章马云:阿里巴巴的成功是一个生态链的成功
    普通文章Ingres用户认证非授权访问漏洞
    普通文章TCPreen FD_SET()函数远程栈溢出漏洞
    普通文章Winace UUE文件解压堆溢出漏洞
    普通文章Pclxav木马猎手第一代特征码引擎源代码
    普通文章IE收藏夹管理小精灵算法分析
    普通文章Extra Drive Pro算法分析历程
    普通文章雨过天晴自我注册
    精彩专题