首页  │  新闻  │  图片  │  房产  │  人才  │  教育  │  文化  │  黄页  │  健康  │  情感  │  旅游
      │  专题  │  人物  │  评论  │  二手  │  美食  │  影视  │  游戏  │  数码  │  博客  │  论坛
频道推荐 炎热夏季看清凉美女 株洲人就要说株洲事 株洲摄影高手等你来聊 车辆违章扣分在线查询 扯乱谈硬是扯得冒点边
首页 > 数码IT > 经验交流 热门关键字: 手工,查杀,木马,病毒
 
手工查杀木马和病毒 作网络安全缉毒高手
www.zhuzhouwang.com 日期: 2008-05-13 08:50 来源: 赛迪网 浏览次数:

作者:左边

【赛迪网-IT技术报道】木马的出现让我们损失的不仅仅是电脑控制权,更多的是隐私、金钱甚至是名誉。防范木马已经成为安全领域中最重要的问题之一。可目前各大杀毒厂商还停止在病毒库查杀的方式上,让我们总是慢木马一步。而动辄手工清除木马的教程都要几大篇,其实只要我们具备一些基本的安全知识,完全可以防住木马攻击。

一、认识木马

从本质上说,木马就是一种远程控制软件。不过远程控制软件也有分类。一般来说就是名正言顺的帮你远程管理和设置电脑的软件,如Windows XP自带的远程协助功能,这类软件在运行时,都会在系统任务栏中出现,明确的告诉用户当前系统处于被控制状态;而木马则会偷偷潜入你的电脑进行破坏,并通过修改注册表、捆绑在正常程序上的方式运行,使你难觅其踪迹。

一般一台个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪会有其他端口,这是本机与网上主机通讯时打开的,IE一般会打开连续的端口:1025,1026,1027等,QQ会打开4000、4001……等端口,我们可以使用netstat -an命令查看系统当前的端口状态。


netstat -an命令查看系统当前的端口状态

木马与普通远程控制软件另外一个不同点在于,木马实现的远程控制功能更为丰富,其不仅能够实现一般远程控制软件的功能,还可以破坏系统文件、记录键盘动作、盗取密码、修改注册表和限制系统功能等。而且你还可能成为养马者的帮凶,养马者还可能会使用你的机器去攻击别人,让你来背黑锅。

二、木马传播途径

一般来说,木马会通过以下几种方式传播:

最常见的就是利用聊天软件,例如你的QQ好友中了某种木马,这个木马很有可能在好友的机器上运行QQ,并发一条消息给你,诱使你打开某个链接或运行某个程序,如果你不慎点击或运行,木马就会偷偷跑进来。

另外一种流行的方法是文件捆绑,如与图片文件捆绑,当你浏览图片的时候,木马也会偷偷溜达进来;网页里养马也是一种常见的方法,黑客把做好的木马放到网页上,并诱使你打开,你只要浏览这个页面就可能中招。

最后一种常用方法是网吧种植,网吧的机器安全性差,黑客还可以直接在机器上做手脚,所以网吧中带马的机器很多。在网吧上网时受到木马攻击的几率也很大。而且上边这些方法可能还会联合行动,组合在一起对你进行攻击。

还有一种是与网页结合,利用代码把木马嵌入到网页,当访问网页时就会中招。  

三、检测木马

对于本地电脑,可以通过以下方式查看是否含有木马:

首先是查看开放端口,作为远程控制软件,木马同样具备远程控制软件的特征。为了与其主人联系,它必须给自己开道门(即端口),因此我们可以通过查看机器开放的端口,来判断是否有木马经过。通过上面说到的netstat -an命令即可,其中“ESTABLISHED”表示已经建立连接的端口“LISTENING”表示打开并等待别人连接的端口。在打开端口中寻找可疑分子,如7626(冰河木马),54320(Back Orifice 2000)等。

然后查看注册表,为了实现随系统启动等功能,木马都会对注册表进行修改,我们可以通过查看注册表来寻找木马的痕迹,在“运行”中输入“regedit”,回车后打开注册表编辑器,

定位到:HKEY_CURRENT_USER\Software\microsoft\Windows\CurrentVersion\Explorer下,分别打开Shell Folders、User Shell Folders、Run、RunOnce和RunServices子键,检查里边是否有可疑的内容。


注册表

再定位到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer下,分别查看上述5个子键中的内容。一旦在里边找到你不认识的程序,就要提高警惕了。

再查看系统配置文件,很多木马文件都会修改系统文件,而win.ini和system.ini文件则是被修改最频繁的两个软件。我们需要对其进行定期体检。在“运行”中输入“%systemroot%”,回车后会打开“Windows”文件夹,找到里边的win.ini文件,在里边搜索“windows”字段,如果找到形如“load=file.exe,run=file.exe”这样的语句(file.exe为木马程序名),就要格外小心了,这很可能是木马的主程序。类似的,在system.ini文件中搜索“boot”字段,找到里边的“Shell=ABC.exe”,默认应为“Shell=Explorer.exe”,如果是其他程序则也可能是中了木马。

除此之外,你还可以通过查看系统进程和使用专用木马检测软件的方法,来推断系统中是否存在木马。

四、木马防御

mshta.exe是执行hta文件的,一些网站上有恶意hta文件都是通过这个程序来运行。在系统中搜索mshta.exe文件,将其改名。再在“运行”中输入“%windows%coMMand”,将里边debug.exe和ftp.exe也改名。

打开注册表编辑器,定位到:HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility ,在里边找到“Active Setup controls”子键(如没有需手动建立),再在其下创建新子键,命名为{6E449683_C509_11CF_AAFA_00AA00 B6015C},在右侧的空白处单击鼠标右键,选择“新键”→“DWORD值”,键名为“Compatibility”,设定键值为“0x00000400”即可。


字体:
稿源: 赛迪网
作者:
编辑: 陈亮


进入论坛讨论
 
相关信息:
 ·查杀病毒工具集
 ·变身缉毒高手 实战木马病毒查找与清除
 ·AV终结者病毒全面解读
 ·教你识辨几个容易被误认为病毒的文件
关闭本页 】 【 打印本页 】 【共有评论 条】 【 评论
匿名发表  名称:邮件:验证码:
 评论:
 
推荐资讯  
·无视创卫 株洲师专收到49990元大罚单
·追记在四川抗震救灾中牺牲的株洲籍烈士陈林
·长株潭轻轨项目年底启动 投资150亿元
·株洲市普通高中2007年度办学水平公示
·株洲今年最大“出警帮”,栽了!
·“创卫”,10项指标,9项基本达标
·株洲田心办事处叫鸡岭的组长被罢免的风波
·泪水模糊双眼 生前好友网上追忆株洲英雄陈...
·株洲初中毕业生生源骤减 学生少2万两中学...
·株洲15起“杀亲”案件的记者调查报告
城市视觉  
联合国工业发展组织代...
梅艳芳遗产案梅妈败诉...
丝绸版《金瓶梅词话》...
欧洲杯彩绘裸女足球赛...
点击排行榜 网友评论排行 编辑推荐
焦点主题  
洪峰安全过株洲
株洲今年最大“出警帮...
·幼儿被戳伤家长要说...
·出租车服务资格证能...
·公交车发车间隔太长...
·工商昨收缴6万余塑...
·城郊多家小店销售过...
·幼儿被戳伤家长要说...
·出租车服务资格证能...
·公交车发车间隔太长...
·工商昨收缴6万余塑...
·城郊多家小店销售过...
论坛热点 株洲·色友·义工   进入论坛>>
夏天的味道 3.30石峰公园环保活动
·“6.8”血案孙征兵被擒
·一骗子公司假戏骗倒一片
·30岁男人被3小姑娘给骗
·株洲建设局应该要反思了
·省检查组来株洲私访创卫
·长株潭轻轨战略性错误?
·荷之最后一抹夕阳
·超性感的中空式连体泳装
·让你迅速逃离剩女在本营
·生命的脆弱与坚强
株洲房产 情感空间 株洲医疗
株洲日报社 | 关于我们 | 法律声明 | 广告业务 | 友情链接 | 实习申请 | 网站意见反馈
株洲日报社·株洲网 (www.zhuzhouwang.com) All Rights Reserved
◇◇株洲网版权所有 未经书面授权 不得复制或建立镜像◇◇
网站地址:湖南株洲市天元区新闻路18号株洲日报社618 邮编:412007
湘ICP备03205237号
联系电话:0733-8813730 E-mail:ealin@263.net
Produced By CMS 网站群内容管理系统 publishdate:2008/07/03 01:21:32