国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

插入式木馬的清除方法
2007-07-31   賽迪網(wǎng)安全社區(qū)

目前網(wǎng)絡(luò)上最猖獗的病毒估計(jì)非木馬程序莫數(shù)了,現(xiàn)在的木馬攻擊性越來(lái)越強(qiáng),在進(jìn)程隱藏方面,很少采用獨(dú)立的EXE可執(zhí)行文件形式,而是改為內(nèi)核嵌入方式、遠(yuǎn)程線程插入技術(shù)、掛接PSAPI等,這些木馬也是目前最難對(duì)付的?,F(xiàn)在教你查找和清除線程插入式木馬。

一、通過(guò)自動(dòng)運(yùn)行機(jī)制查木馬

一說(shuō)到查找木馬,許多人馬上就會(huì)想到通過(guò)木馬的啟動(dòng)項(xiàng)來(lái)尋找“蛛絲馬跡”,具體的地方一般有以下幾處:

(1)注冊(cè)表啟動(dòng)項(xiàng)

在“開(kāi)始/運(yùn)行”中輸入“regedit.exe”打開(kāi)注冊(cè)表編輯器,依次展開(kāi)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\]

查看下面所有以Run開(kāi)頭的項(xiàng),其下是否有新增的和可疑的鍵值,

也可以通過(guò)鍵值所指向的文件路徑來(lái)判斷,是新安裝的軟件還是木馬程序。另外

[HKEY_LOCAL_MACHINE\Software\classes\exefile\shell\open\command\]

鍵值也可能用來(lái)加載木馬,比如把鍵值修改為“X:\windows\system\ABC.exe %1%”。

(2)系統(tǒng)服務(wù)

有些木馬是通過(guò)添加服務(wù)項(xiàng)來(lái)實(shí)現(xiàn)自啟動(dòng)的,大家可以打開(kāi)注冊(cè)表編輯器,在

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]

下查找可疑鍵值,并在

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]

下查看的可疑主鍵。然后禁用或刪除木馬添加的服務(wù)項(xiàng):在“運(yùn)行”中輸入“Services.msc”打開(kāi)服務(wù)設(shè)置窗口,里面顯示了系統(tǒng)中所有的服務(wù)項(xiàng)及其狀態(tài)、啟動(dòng)類(lèi)型和登錄性質(zhì)等信息。找到木馬所啟動(dòng)的服務(wù),雙擊打開(kāi)它,把啟動(dòng)類(lèi)型改為“已禁用”,確定后退出。也可以通過(guò)注冊(cè)表進(jìn)行修改,依次展開(kāi)“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服務(wù)顯示名稱(chēng)”鍵,在右邊窗格中找到二進(jìn)制值“Start”,修改它的數(shù)值數(shù),“2”表示自動(dòng),“3”表示手動(dòng),而“4”表示已禁用。當(dāng)然最好直接刪除整個(gè)主鍵,平時(shí)可以通過(guò)注冊(cè)表導(dǎo)出功能,備份這些鍵值以便隨時(shí)對(duì)照。

(3)開(kāi)始菜單啟動(dòng)組

現(xiàn)在的木馬大多不再通過(guò)啟動(dòng)菜單進(jìn)行隨機(jī)啟動(dòng),但是也不可掉以輕心。如果發(fā)現(xiàn)在“開(kāi)始/程序/啟動(dòng)”中有新增的項(xiàng),可以右擊它選擇“查找目標(biāo)”到文件的目錄下查看一下,如果文件路徑為系統(tǒng)目錄就要多加小心了。也可以在注冊(cè)表中直接查看,它的位置為

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders]

鍵名為Startup。

(4)系統(tǒng)INI文件Win.ini和System.ini

系統(tǒng)INI文件Win.ini和System.ini里也是木馬喜歡隱蔽的場(chǎng)所。選擇“開(kāi)始/運(yùn)行”,輸入“msconfig”調(diào)出系統(tǒng)配置實(shí)用程序,檢查Win.ini的[Windows]小節(jié)下的load和run字段后面有沒(méi)有什么可疑程序,一般情況下“=”后面是空白的;還有在System.ini的[boot]小節(jié)中的Shell=Explorer.exe后面也要進(jìn)行檢查。

(5)批處理文件

如果你使用的是Win9X系統(tǒng),C盤(pán)根目錄下“AUTOEXEC.BAT”和WINDOWS目錄下的“WinStart.bat”兩個(gè)批處理文件也要看一下,里面的命令一般由安裝的軟件自動(dòng)生成,在系統(tǒng)默認(rèn)會(huì)將它們自動(dòng)加載。在批處理文件語(yǔ)句前加上“echo off”,啟動(dòng)時(shí)就只顯示命令的執(zhí)行結(jié)果,而不顯示命令的本身;如果再在前面加一個(gè)“@”字符就不會(huì)出現(xiàn)任何提示,以前的很多木馬都通過(guò)此方法運(yùn)行。

二、通過(guò)文件對(duì)比查木馬

新出現(xiàn)的木馬主程序成功加載后,會(huì)將自身做為線程插入到系統(tǒng)進(jìn)程中,然后刪除系統(tǒng)目錄中的病毒文件和病毒在注冊(cè)表中的啟動(dòng)項(xiàng),以使反病毒軟件和用戶難以查覺(jué),然后它會(huì)監(jiān)視用戶是否在進(jìn)行關(guān)機(jī)和重啟等操作,如果有,它就在系統(tǒng)關(guān)閉之前重新創(chuàng)建病毒文件和注冊(cè)表啟動(dòng)項(xiàng)。下面的幾招可以讓它現(xiàn)出原形(下面均以Win XP系統(tǒng)為例):

(1)對(duì)照備份的常用進(jìn)程

大家平時(shí)可以先備份一份進(jìn)程列表,以便隨時(shí)進(jìn)行對(duì)比查找可疑進(jìn)程。方法如下:開(kāi)機(jī)后在進(jìn)行其他操作之前即開(kāi)始備份,這樣可以防止其他程序加載進(jìn)程。在運(yùn)行中輸入“cmd”,然后輸入“tasklist /svc >X:\processlist.txt”(提示:不包括引號(hào),參數(shù)前要留空格,后面為文件保存路徑)回車(chē)。這個(gè)命令可以顯示應(yīng)用程序和本地或遠(yuǎn)程系統(tǒng)上運(yùn)行的相關(guān)任務(wù)/進(jìn)程的列表。輸入“tasklist /?”可以顯示該命令的其它參數(shù)。

(2)對(duì)照備份的系統(tǒng)DLL文件列表

對(duì)于沒(méi)有獨(dú)立進(jìn)程的DLL木馬怎么辦嗎?既然木馬打的是DLL文件的主意,我們可以從這些文件下手,一般系統(tǒng)DLL文件都保存在system32文件夾下,我們可以對(duì)該目錄下的DLL文件名等信息作一個(gè)列表,打開(kāi)命令行窗口,利用CD命令進(jìn)入system32目錄,然后輸入“dir *.dll>X:\listdll.txt”敲回車(chē),這樣所有的DLL文件名都被記錄到listdll.txt文件中。日后如果懷疑有木馬侵入,可以再利用上面的方法備份一份文件列表“l(fā)istdll2.txt”,然后利用“UltraEdit”等文本編輯工具進(jìn)行對(duì)比;或者在命令行窗口進(jìn)入文件保存目錄,輸入“fc listdll.txt listdll2.txt”,這樣就可以輕松發(fā)現(xiàn)那些發(fā)生更改和新增的DLL文件,進(jìn)而判斷是否為木馬文件。

(3)對(duì)照已加載模塊

頻繁安裝軟件會(huì)使system32目錄中的文件發(fā)生較大變化,這時(shí)可以利用對(duì)照已加載模塊的方法來(lái)縮小查找范圍。在“開(kāi)始/運(yùn)行”中輸入“msinfo32.exe”打開(kāi) “系統(tǒng)信息”,展開(kāi)“軟件環(huán)境/加載的模塊”,然后選擇“文件/導(dǎo)出”把它備份成文本文件,需要時(shí)再備份一個(gè)進(jìn)行對(duì)比即可。

(4)查看可疑端口

所有的木馬只要進(jìn)行連接,接收/發(fā)送數(shù)據(jù)則必然會(huì)打開(kāi)端口,DLL木馬也不例外,這里我們使用netstat命令查看開(kāi)啟的端口。我們?cè)诿钚写翱谥休斎搿皀etstat -an”顯示出顯示所有的連接和偵聽(tīng)端口。Proto是指連接使用的協(xié)議名稱(chēng),Local Address是本地計(jì)算機(jī)的IP地址和連接正在使用的端口號(hào),F(xiàn)oreign Address是連接該端口的遠(yuǎn)程計(jì)算機(jī)的IP地址和端口號(hào),State則是表明TCP連接的狀態(tài)。Windows XP所帶的netstat命令比以前的版本多了一個(gè)-O參數(shù),使用這個(gè)參數(shù)就可以把端口與進(jìn)程對(duì)應(yīng)起來(lái)。輸入“netstat /?”可以顯示該命令的其它參數(shù)。接著我們可以通過(guò)分析所打開(kāi)的端口,將范圍縮小到具體的進(jìn)程上,然后使用進(jìn)程分析軟件,例如卡卡助手和瑞星個(gè)人防火墻。

熱詞搜索:

上一篇:敏訊科技幫助企業(yè)有效選擇垃圾郵件網(wǎng)關(guān)
下一篇:巧從進(jìn)程判斷病毒和木馬

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
一区二区三区四区五区视频在线观看| www.欧美.com| 天堂成人免费av电影一区| 国产一区不卡在线| 制服丝袜日韩国产| 亚洲精品ww久久久久久p站| 国产乱码精品一区二区三区忘忧草| 欧美日韩大陆一区二区| 亚洲视频中文字幕| av一区二区久久| 国产欧美日韩在线观看| 蜜臀久久久久久久| 欧美日韩国产天堂| 午夜精品久久久| 欧美亚洲动漫另类| 一区二区三区电影在线播| 一本大道av一区二区在线播放 | 亚洲图片欧美激情| 99久久综合99久久综合网站| 日本一区二区三区久久久久久久久不| 韩国欧美国产一区| 国产亚洲人成网站| 成人av在线影院| 亚洲精品中文在线| 一本色道a无线码一区v| 亚洲专区一二三| 91精品国产高清一区二区三区| 奇米色一区二区| 精品国产乱码久久久久久图片| 国产精品77777| 亚洲日本va午夜在线电影| 欧美性猛片xxxx免费看久爱| 首页综合国产亚洲丝袜| 日韩亚洲欧美在线观看| 国产成人激情av| 亚洲自拍另类综合| 91麻豆精品91久久久久久清纯| 男女视频一区二区| 久久九九久久九九| 欧美综合在线视频| 国产自产v一区二区三区c| 欧美极品xxx| 欧美日韩一区在线| 国产麻豆精品theporn| 亚洲欧美日韩在线不卡| 欧美一级在线免费| www.欧美.com| 久久疯狂做爰流白浆xx| 亚洲欧美中日韩| 欧美一区二区三区在线| 菠萝蜜视频在线观看一区| 亚洲3atv精品一区二区三区| 久久综合九色综合97婷婷| 97久久精品人人做人人爽| 天天色 色综合| 国产日韩高清在线| 日韩一区二区三区高清免费看看| 国产精品一色哟哟哟| 亚洲在线观看免费视频| 久久精品一区二区| 在线电影一区二区三区| 成人免费视频视频在线观看免费 | 欧美性感一区二区三区| 国产精品1024| 蜜桃91丨九色丨蝌蚪91桃色| 亚洲欧美激情视频在线观看一区二区三区| 欧美剧情电影在线观看完整版免费励志电影| 国产主播一区二区三区| 亚州成人在线电影| 中文字幕亚洲成人| 精品盗摄一区二区三区| 日韩一级成人av| 日本福利一区二区| 高清成人免费视频| 韩国三级在线一区| 日韩黄色片在线观看| 精品一区二区三区视频在线观看| 亚洲男女一区二区三区| 国产丝袜美腿一区二区三区| 精品国一区二区三区| 欧美久久久久免费| 欧美三级日韩三级国产三级| av电影在线观看一区| 国产高清精品久久久久| 蜜臀91精品一区二区三区| 日韩专区中文字幕一区二区| 亚洲一区二区三区四区五区黄 | 成人av网站大全| 国产高清不卡一区二区| 国产一区二区免费在线| 精油按摩中文字幕久久| 九九久久精品视频| 韩国一区二区在线观看| 国产精品亚洲专一区二区三区| 国产剧情一区在线| 国产.欧美.日韩| 99国产精品久久| 色视频欧美一区二区三区| 91免费视频网| 欧美日韩你懂的| 日韩精品专区在线| 精品国产一区二区国模嫣然| 精品国产123| 亚洲国产精品av| 亚洲欧美综合在线精品| 一区二区三区小说| 免费在线观看日韩欧美| 激情丁香综合五月| 成人黄色软件下载| 91官网在线观看| 欧美另类一区二区三区| 精品国产sm最大网站免费看| 国产精品视频一区二区三区不卡| ...xxx性欧美| 日本大胆欧美人术艺术动态| 精品一区二区影视| av男人天堂一区| 欧美视频在线观看一区| 日韩欧美高清在线| 一色屋精品亚洲香蕉网站| 午夜不卡av在线| 风间由美性色一区二区三区| 在线免费不卡视频| 精品国产乱码久久久久久免费| 国产目拍亚洲精品99久久精品 | 国产99精品视频| 欧美色精品天天在线观看视频| 日韩一区二区精品葵司在线| 国产精品色呦呦| 日韩av中文字幕一区二区| 懂色av一区二区在线播放| 欧美日韩成人综合| 国产精品毛片久久久久久久| 日本视频一区二区三区| 97se亚洲国产综合自在线不卡| 欧美一区二区私人影院日本| 国产精品久久国产精麻豆99网站| 亚洲图片欧美综合| 成人精品视频一区| 欧美va亚洲va| 亚洲大片一区二区三区| 国产盗摄女厕一区二区三区| 在线不卡欧美精品一区二区三区| 国产精品网友自拍| 麻豆一区二区三| 欧美伊人久久大香线蕉综合69 | 久久狠狠亚洲综合| 欧美日韩国产电影| 一区二区三区四区中文字幕| 国产在线视频一区二区| 欧美一区二区三级| 亚洲成人www| 欧美性一级生活| 亚洲激情自拍视频| av网站一区二区三区| 国产精品久久久久毛片软件| 激情亚洲综合在线| 日韩精品专区在线| 精品一区二区综合| 欧美成人伊人久久综合网| 婷婷综合久久一区二区三区| 精品视频一区二区不卡| 亚洲精品免费在线| 91麻豆福利精品推荐| 亚洲免费色视频| 91久久精品一区二区三区| 亚洲视频你懂的| 一本一本久久a久久精品综合麻豆 一本一道波多野结衣一区二区 | 91免费视频网| 亚洲制服欧美中文字幕中文字幕| 91社区在线播放| 亚洲精品福利视频网站| 91视频在线观看| 有码一区二区三区| 欧美在线观看一区| 午夜久久久久久久久| 欧美人妇做爰xxxⅹ性高电影 | 欧美日韩午夜在线| 日日摸夜夜添夜夜添国产精品| 欧美一区二区视频在线观看 | 欧美日韩一区二区电影| 性做久久久久久久久| 欧美一区二区视频在线观看2022| 久久精品噜噜噜成人av农村| 26uuu国产日韩综合| av激情综合网| 亚洲国产视频直播| 日韩精品一区二区三区四区| 激情综合网天天干| 中文一区在线播放| 欧美无砖专区一中文字| 日本不卡视频在线观看| 久久精品无码一区二区三区| 大胆欧美人体老妇| 亚洲毛片av在线| 欧美r级在线观看| 99这里都是精品| 日韩精品一级中文字幕精品视频免费观看| 91精品久久久久久久99蜜桃| 国产毛片精品视频|