找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 702|回复: 0

防黑安全技巧:针对插入式木马的清除方法(一)

[复制链接]

20

主题

2

回帖

112

牛毛

一级牛人

黑客菜鸟

积分
112
QQ
发表于 2009-8-2 15:05:20 | 显示全部楼层 |阅读模式 来自 山西省晋中市
目前网络上最猖獗的病毒估计非木马程序莫数了,现在的木马攻击性越来越强,在进程隐藏方面,很少采用独立的EXE可执行文件形式,而是改为内核嵌入方式、远程线程插入技术、挂接PSAPI等,这些木马也是目前最难对付的。现在教你查找和清除线程插入式木马。 一、通过自动运行机制查木马 一说到查找木马,许多人马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处: (1)注册表启动项 在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\]
查看下面所有以Run开头的项,其下是否有新增的和可疑的键值, 也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。另外
[HKEY_LOCAL_MACHINE\Software\classes\exefile\shell\open\command\]
键值也可能用来加载木马,比如把键值修改为“X:\windows\system\ABC.exe %1%”。 (2)系统服务 有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]
下查找可疑键值,并在
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]
下查看的可疑主键。然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。 (3)开始菜单启动组 现在的木马大多不再通过启动菜单进行随机启动,但是也不可掉以轻心。如果发现在“开始/程序/启动”中有新增的项,可以右击它选择“查找目标”到文件的目录下查看一下,如果文件路径为系统目录就要多加小心了。也可以在注册表中直接查看,它的位置为
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\EXPlorer\Shell
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-28 05:08 , Processed in 0.198604 second(s), 34 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表