检测和删除系统中的木马(Trojan Horse)教程
日期:2005年12月2日 作者: 查看:[大字体 中字体 小字体]-
一、木马(Trojan Horse)介绍 木马全称为特洛伊木马(Trojan Horse,英文则简称为Trojan)。此词语来源于古希腊的神话故事,传说希腊人围攻特洛伊城,久久不能得手。后来想出了一个木马计,让士兵藏匿于巨大的木马中。大部队假装撤退而将木马摈弃于特洛伊城下,让敌人将其作为战利品拖入城内。木马内的士兵则乘夜晚敌人庆祝胜利、放松警惕的时候从木马中爬出来,与城外的部队里应外合而攻下了特洛伊城。
在计算机安全学中,特洛伊木马是指一种计算机程序,表面上或实际上有某种有用的功能,而含有隐藏的可以控制用户计算机系统、危害系统安全的功能,可能造成用户资料的泄漏、破坏或整个系统的崩溃。在一定程度上,木马也可以称为是计算机病毒。
由于很多用户对计算机安全问题了解不多,所以并不知道自己的计算机是否中了木马或者如何删除木马。虽然现在市面上有很多新版杀毒软件都称可以自动清除木马病毒,但它们并不能防范新出现的木马病毒(哪怕宣传上称有查杀未知病毒的功能)。而且实际的使用效果也并不理想。比如用某些杀毒软件卸载木马后,系统不能正常工作,或根本发现不了经过特殊处理的木马程序。本人就测试过一些经编程人员改装过的著名木马程序,新的查杀毒软件是连检查都检测不到,更不用说要删除它了(哪怕是使用的是的病毒库)。因此最关键的还是要知道特洛伊木马的工作原理,由其原理着手自己来检测木马和删除木马。用手工的方法极易发现系统中藏匿的特洛伊木马,再根据其藏匿的方式对其进行删除。
二、木马工作的原理
在Windows系统中,木马一般作为一个网络服务程序在种了木马的机器后台运行,监听本机一些特定端口,这个端口号多数比较大(5000以上,但也有部分是5000以下的)。当该木马相应的客户端程序在此端口上请求连接时,它会与客户程序建立一TCP连接,从而被客户端远程控制。
既然是木马,当然不会那么容易让你看出破绽,对于程序设计人员来说,要隐藏自己所设计的窗口程序,主要途径有:在任务栏中将窗口隐藏,这个只要把 Form的Visible属性调整为False,ShowInTaskBar也设为False。那么程序运行时就不会出现在任务栏中了。如果要在任务管理器中隐身,只要将程序调整为系统服务程序就可以了。
好了,现在我们对木马的运行有了大体了解。让我们从其运行原理着手来看看它藏在哪。既然要作为后台的网络服务器运行,那么它就要乘计算机刚开机的时候得到运行,进而常驻内存中。想一想,Windows系统刚启动的时候会通过什么项目装入而运行一些程序呢?你可能会想到“开始->程序- >启动”中的项目!没错,这是Windows启动时要运行的东西,但要是木马服务器程序明显地放在这就不叫木马了。
木马基本上采用了Windows系统启动时自动加载应用程序的方法,包括有win.ini、system.ini和注册表等。
在win.ini文件中,[WINDOWS]下面,“run=”和“load=”行是Windows启动时要自动加载运行的程序项目,木马可能会在这现出原形。必须要仔细观察它们,一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的或以前没有见到过的启动文件项目,那么你的计算机就可能中上木马了。当然你也得看清楚,因为好多木马还通过其容易混淆的文件名来愚弄用户。如AOL Trojan,它把自身伪装成command.exe文件,如果不注意可能不会发现它,而误认它为正常的系统启动文件项。
在system.ini文件中,[BOOT]下面有个“shell=Explorer.exe”项。正确的表述方法就是这样。如果等号后面不仅仅是 explorer.exe,而是“shell=Explorer.exe 程序名”,那么后面跟着的那个程序就是木马程序,明摆着你已经中了木马。现在有些木马还将explorer.exe文件与其进行绑定成为一个文件,这样的话,这里看起来还是正常的,无法瞧出破绽。
隐蔽性强的木马都在注册表中作文章,因为注册表本身就非常庞大、众多的启动项目及易掩人耳目。
HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run - [1] [2] [3] [4] 下一页
-
- 检测和删除系统中的木马(Trojan Horse)教程 相关文章:
- ·怎么样清除能突破主动防御的新型木马
- ·Sandboxie隔离病毒木马 上网下载安装再无忧
- ·用木马取得远程电脑上QQ聊天纪录
- ·QQ盗号木马盗取帐号与重要信息
- ·分析并清除web服务器上的网页木马
- ·Windows Server 2003防木马权限设置
- ·安全杀手破坏安全软件并下载木马
- ·清除木马Dropper.Win32病毒的方法
- ·盗号木马禁用系统自更新和防火墙
- ·实战优化大师 让木马无处藏身
- 检测和删除系统中的木马(Trojan Horse)教程 相关软件
- ·《征途》反木马补丁包1.0
- ·编程学习案例 ASP木马程序
- ·计算机病毒与木马程序剖析
- ·ASP+.NET+无盘工作站+信息安全+病毒木马程序设计 PDF
- ·XP糸统守护神 exe 糸统修复 糸统御载 删除流氓软件杀木马
- ·a-squared Free (反木马流氓软件)绿色汉化版 V2.1.0.5
- ·QQ木马病毒专杀大师v8.6
- ·Windows木马清道夫v9.5
- ·Ewido Plus(防木马软件) +Ewido病毒库升级程序 V1.0v4.0.0.172B 汉化版
- ·木马杀客V2007 正式版
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
上一篇:通过防火墙堵住VPN安全漏洞
精品推荐
热点TOP10
- ·利用Windows内置功能轻松查看端口使用情况
- ·检测和删除系统中的木马(Trojan Horse)教程
- ·window系统下的堆栈溢出
- ·win2000 xp 系统密码破解
- ·番茄花园WinXP爆出严重漏洞!(附补丁下载)
- ·探测远程主机防火墙允许开放端口
- ·巧用Syskey命令保障系统安全
- ·打造完美安全系统 网管修补系统全攻略
- ·限制用户账户权力来加强系统安全
- ·侵入最大的六合彩论坛系统---六合专用BBS
- ·Windows磁盘配额来增强系统安全
- ·让电脑穿上“牢不可摧”的盔甲
- ·安全技巧:五招查出想要知道的IP地址
- ·保证数据安全 三招防止USB接口泄漏秘密
- ·绝招 解决Windows系统防火墙的配置问题
- ·学习!Windows安全模式的五项重要用途
- ·2006年100款最佳的安全工具谱(上)
- ·系统安全 小技巧让浏览器远离流氓软件
- ·众多病毒通过U盘传播4点建议保系统安全
- ·系统安全基础关闭Windows自动播放功能
特别推荐
- ·巧用Syskey命令保障系统安全
- ·Windows防黑技巧大全
- ·网页“黑手”如何攻击你的Windows系统
- ·Windows保存密码 不要让别人读你的信
- ·九项措施保障你笔记本电脑的系统安全
- ·九项措施保障笔记本电脑的系统安全
- ·打造完美安全系统 网管修补系统全攻略
- ·10件傻事将使你的电脑不安全
- ·如何巧妙收集入侵Windows系统的证据
- ·保卫网络安全 抵挡DoS远程连接远离威胁
- ·系统安全之关闭那些存在隐患的高危端口
- ·系统安全之 NTLDR 丢失故障问题的解决
- ·系统安全之制作编写超级批处理病毒
- ·安全技巧:五招查出想要知道的IP地址
- ·系统安全 四招加强Windows2003安全性
- ·学习!Windows安全模式的五项重要用途
- ·2006年100款最佳的安全工具谱(下)
- ·2006年100款最佳的安全工具谱(上)
- ·小技巧让浏览器远离流氓软件
- ·用Windows自带功能保护秘密
