国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

插入式木馬的清除方法
2007-07-31   賽迪網(wǎng)安全社區(qū)

目前網(wǎng)絡(luò)上最猖獗的病毒估計(jì)非木馬程序莫數(shù)了,現(xiàn)在的木馬攻擊性越來(lái)越強(qiáng),在進(jìn)程隱藏方面,很少采用獨(dú)立的EXE可執(zhí)行文件形式,而是改為內(nèi)核嵌入方式、遠(yuǎn)程線程插入技術(shù)、掛接PSAPI等,這些木馬也是目前最難對(duì)付的?,F(xiàn)在教你查找和清除線程插入式木馬。

一、通過(guò)自動(dòng)運(yùn)行機(jī)制查木馬

一說(shuō)到查找木馬,許多人馬上就會(huì)想到通過(guò)木馬的啟動(dòng)項(xiàng)來(lái)尋找“蛛絲馬跡”,具體的地方一般有以下幾處:

(1)注冊(cè)表啟動(dòng)項(xiàng)

在“開(kāi)始/運(yùn)行”中輸入“regedit.exe”打開(kāi)注冊(cè)表編輯器,依次展開(kāi)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\]

查看下面所有以Run開(kāi)頭的項(xiàng),其下是否有新增的和可疑的鍵值,

也可以通過(guò)鍵值所指向的文件路徑來(lái)判斷,是新安裝的軟件還是木馬程序。另外

[HKEY_LOCAL_MACHINE\Software\classes\exefile\shell\open\command\]

鍵值也可能用來(lái)加載木馬,比如把鍵值修改為“X:\windows\system\ABC.exe %1%”。

(2)系統(tǒng)服務(wù)

有些木馬是通過(guò)添加服務(wù)項(xiàng)來(lái)實(shí)現(xiàn)自啟動(dòng)的,大家可以打開(kāi)注冊(cè)表編輯器,在

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]

下查找可疑鍵值,并在

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]

下查看的可疑主鍵。然后禁用或刪除木馬添加的服務(wù)項(xiàng):在“運(yùn)行”中輸入“Services.msc”打開(kāi)服務(wù)設(shè)置窗口,里面顯示了系統(tǒng)中所有的服務(wù)項(xiàng)及其狀態(tài)、啟動(dòng)類(lèi)型和登錄性質(zhì)等信息。找到木馬所啟動(dòng)的服務(wù),雙擊打開(kāi)它,把啟動(dòng)類(lèi)型改為“已禁用”,確定后退出。也可以通過(guò)注冊(cè)表進(jìn)行修改,依次展開(kāi)“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服務(wù)顯示名稱(chēng)”鍵,在右邊窗格中找到二進(jìn)制值“Start”,修改它的數(shù)值數(shù),“2”表示自動(dòng),“3”表示手動(dòng),而“4”表示已禁用。當(dāng)然最好直接刪除整個(gè)主鍵,平時(shí)可以通過(guò)注冊(cè)表導(dǎo)出功能,備份這些鍵值以便隨時(shí)對(duì)照。

(3)開(kāi)始菜單啟動(dòng)組

現(xiàn)在的木馬大多不再通過(guò)啟動(dòng)菜單進(jìn)行隨機(jī)啟動(dòng),但是也不可掉以輕心。如果發(fā)現(xiàn)在“開(kāi)始/程序/啟動(dòng)”中有新增的項(xiàng),可以右擊它選擇“查找目標(biāo)”到文件的目錄下查看一下,如果文件路徑為系統(tǒng)目錄就要多加小心了。也可以在注冊(cè)表中直接查看,它的位置為

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders]

鍵名為Startup。

(4)系統(tǒng)INI文件Win.ini和System.ini

系統(tǒng)INI文件Win.ini和System.ini里也是木馬喜歡隱蔽的場(chǎng)所。選擇“開(kāi)始/運(yùn)行”,輸入“msconfig”調(diào)出系統(tǒng)配置實(shí)用程序,檢查Win.ini的[Windows]小節(jié)下的load和run字段后面有沒(méi)有什么可疑程序,一般情況下“=”后面是空白的;還有在System.ini的[boot]小節(jié)中的Shell=Explorer.exe后面也要進(jìn)行檢查。

(5)批處理文件

如果你使用的是Win9X系統(tǒng),C盤(pán)根目錄下“AUTOEXEC.BAT”和WINDOWS目錄下的“WinStart.bat”兩個(gè)批處理文件也要看一下,里面的命令一般由安裝的軟件自動(dòng)生成,在系統(tǒng)默認(rèn)會(huì)將它們自動(dòng)加載。在批處理文件語(yǔ)句前加上“echo off”,啟動(dòng)時(shí)就只顯示命令的執(zhí)行結(jié)果,而不顯示命令的本身;如果再在前面加一個(gè)“@”字符就不會(huì)出現(xiàn)任何提示,以前的很多木馬都通過(guò)此方法運(yùn)行。

二、通過(guò)文件對(duì)比查木馬

新出現(xiàn)的木馬主程序成功加載后,會(huì)將自身做為線程插入到系統(tǒng)進(jìn)程中,然后刪除系統(tǒng)目錄中的病毒文件和病毒在注冊(cè)表中的啟動(dòng)項(xiàng),以使反病毒軟件和用戶難以查覺(jué),然后它會(huì)監(jiān)視用戶是否在進(jìn)行關(guān)機(jī)和重啟等操作,如果有,它就在系統(tǒng)關(guān)閉之前重新創(chuàng)建病毒文件和注冊(cè)表啟動(dòng)項(xiàng)。下面的幾招可以讓它現(xiàn)出原形(下面均以Win XP系統(tǒng)為例):

(1)對(duì)照備份的常用進(jìn)程

大家平時(shí)可以先備份一份進(jìn)程列表,以便隨時(shí)進(jìn)行對(duì)比查找可疑進(jìn)程。方法如下:開(kāi)機(jī)后在進(jìn)行其他操作之前即開(kāi)始備份,這樣可以防止其他程序加載進(jìn)程。在運(yùn)行中輸入“cmd”,然后輸入“tasklist /svc >X:\processlist.txt”(提示:不包括引號(hào),參數(shù)前要留空格,后面為文件保存路徑)回車(chē)。這個(gè)命令可以顯示應(yīng)用程序和本地或遠(yuǎn)程系統(tǒng)上運(yùn)行的相關(guān)任務(wù)/進(jìn)程的列表。輸入“tasklist /?”可以顯示該命令的其它參數(shù)。

(2)對(duì)照備份的系統(tǒng)DLL文件列表

對(duì)于沒(méi)有獨(dú)立進(jìn)程的DLL木馬怎么辦嗎?既然木馬打的是DLL文件的主意,我們可以從這些文件下手,一般系統(tǒng)DLL文件都保存在system32文件夾下,我們可以對(duì)該目錄下的DLL文件名等信息作一個(gè)列表,打開(kāi)命令行窗口,利用CD命令進(jìn)入system32目錄,然后輸入“dir *.dll>X:\listdll.txt”敲回車(chē),這樣所有的DLL文件名都被記錄到listdll.txt文件中。日后如果懷疑有木馬侵入,可以再利用上面的方法備份一份文件列表“l(fā)istdll2.txt”,然后利用“UltraEdit”等文本編輯工具進(jìn)行對(duì)比;或者在命令行窗口進(jìn)入文件保存目錄,輸入“fc listdll.txt listdll2.txt”,這樣就可以輕松發(fā)現(xiàn)那些發(fā)生更改和新增的DLL文件,進(jìn)而判斷是否為木馬文件。

(3)對(duì)照已加載模塊

頻繁安裝軟件會(huì)使system32目錄中的文件發(fā)生較大變化,這時(shí)可以利用對(duì)照已加載模塊的方法來(lái)縮小查找范圍。在“開(kāi)始/運(yùn)行”中輸入“msinfo32.exe”打開(kāi) “系統(tǒng)信息”,展開(kāi)“軟件環(huán)境/加載的模塊”,然后選擇“文件/導(dǎo)出”把它備份成文本文件,需要時(shí)再備份一個(gè)進(jìn)行對(duì)比即可。

(4)查看可疑端口

所有的木馬只要進(jìn)行連接,接收/發(fā)送數(shù)據(jù)則必然會(huì)打開(kāi)端口,DLL木馬也不例外,這里我們使用netstat命令查看開(kāi)啟的端口。我們?cè)诿钚写翱谥休斎搿皀etstat -an”顯示出顯示所有的連接和偵聽(tīng)端口。Proto是指連接使用的協(xié)議名稱(chēng),Local Address是本地計(jì)算機(jī)的IP地址和連接正在使用的端口號(hào),F(xiàn)oreign Address是連接該端口的遠(yuǎn)程計(jì)算機(jī)的IP地址和端口號(hào),State則是表明TCP連接的狀態(tài)。Windows XP所帶的netstat命令比以前的版本多了一個(gè)-O參數(shù),使用這個(gè)參數(shù)就可以把端口與進(jìn)程對(duì)應(yīng)起來(lái)。輸入“netstat /?”可以顯示該命令的其它參數(shù)。接著我們可以通過(guò)分析所打開(kāi)的端口,將范圍縮小到具體的進(jìn)程上,然后使用進(jìn)程分析軟件,例如卡卡助手和瑞星個(gè)人防火墻。

熱詞搜索:

上一篇:敏訊科技幫助企業(yè)有效選擇垃圾郵件網(wǎng)關(guān)
下一篇:巧從進(jìn)程判斷病毒和木馬

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美午夜在线观看| 亚洲v日本v欧美v久久精品| 久久综合久久综合久久综合| 亚洲同性gay激情无套| 极品少妇xxxx精品少妇偷拍| 欧美精品乱人伦久久久久久| **网站欧美大片在线观看| 国产成人av影院| 久久综合九色综合久久久精品综合| 一区二区三区加勒比av| 一本高清dvd不卡在线观看| 中文字幕精品综合| 粉嫩蜜臀av国产精品网站| 日韩欧美在线综合网| 精品一区二区三区在线观看国产| 精品国产乱码久久久久久图片| 日产精品久久久久久久性色| 欧美一级电影网站| 国产成a人无v码亚洲福利| 亚洲免费资源在线播放| 国产福利91精品一区| 精品美女在线观看| 97久久精品人人澡人人爽| 一个色在线综合| 欧美韩国一区二区| 日韩一区二区免费高清| 成人app软件下载大全免费| 首页国产欧美日韩丝袜| 国产精品国产三级国产aⅴ无密码| 色综合天天综合给合国产| 青青草97国产精品免费观看无弹窗版| 久久综合九色综合欧美98| 欧美在线视频你懂得| 国内精品国产成人| 日本视频在线一区| 日韩**一区毛片| 亚洲午夜精品17c| 国产精品乱人伦| 中文字幕av资源一区| 久久日韩粉嫩一区二区三区| 精品视频在线免费观看| 色欲综合视频天天天| 色国产精品一区在线观看| fc2成人免费人成在线观看播放| 蜜桃视频一区二区| 久久精品国产999大香线蕉| 天天色 色综合| 三级久久三级久久| 精品系列免费在线观看| 韩国av一区二区三区| 狠狠色丁香婷婷综合| 国产精品一区二区免费不卡| 成人三级伦理片| 一本到不卡精品视频在线观看| 色综合一个色综合亚洲| 欧美日韩一区二区三区四区| 日韩欧美国产电影| 国产精品欧美经典| 舔着乳尖日韩一区| 久久精品免费看| 91福利社在线观看| 国产亚洲精久久久久久| 亚洲在线成人精品| 国模无码大尺度一区二区三区| 91美女精品福利| 欧美va亚洲va在线观看蝴蝶网| 久久久久久夜精品精品免费| 国产精品三级电影| 久久www免费人成看片高清| 91色|porny| 欧美国产欧美综合| 国产麻豆精品一区二区| 欧美人牲a欧美精品| 亚洲私人黄色宅男| 国产高清一区日本| 国产欧美视频在线观看| 久久精品国产一区二区| 国产精品一级在线| 26uuu欧美| 岛国精品在线观看| 国产精品私人自拍| 成人午夜免费视频| 亚洲日本va午夜在线电影| caoporm超碰国产精品| **欧美大码日韩| 欧美三区在线观看| 日本在线不卡视频一二三区| 日韩视频不卡中文| 国产精品一区二区你懂的| 久久精品夜夜夜夜久久| 粉嫩蜜臀av国产精品网站| 国产精品乱人伦一区二区| 色噜噜久久综合| 美女任你摸久久| 国产精品三级电影| 欧美一区二区三区色| 成人av免费网站| 美女视频第一区二区三区免费观看网站 | 亚洲人成在线观看一区二区| 91免费看视频| 国产一区二区在线免费观看| 一区二区中文视频| 26uuu欧美日本| 91精品一区二区三区久久久久久| 韩国成人福利片在线播放| 亚洲精品中文字幕乱码三区| 日韩一区二区三区在线观看| 国产91清纯白嫩初高中在线观看| 亚洲午夜免费电影| 日韩美女久久久| 国产精品免费视频观看| 中文字幕第一区二区| 欧美变态tickle挠乳网站| 欧美色爱综合网| 欧美日韩国产一区| 欧美亚洲自拍偷拍| 91福利资源站| 欧美一区二区三区免费视频| 色婷婷av一区二区三区gif| 丰满少妇久久久久久久| 成人av免费在线观看| 色狠狠av一区二区三区| 欧美日韩成人综合在线一区二区| 91日韩精品一区| 欧美电影影音先锋| 精品国产第一区二区三区观看体验| 欧美日韩mp4| 久久亚洲精品国产精品紫薇| 久久久99久久精品欧美| 国产女主播一区| 亚洲乱码国产乱码精品精98午夜| 国产精品成人免费精品自在线观看| 成人免费在线视频观看| 日韩成人午夜电影| 不卡高清视频专区| 欧美一区二区视频观看视频| 久久夜色精品国产噜噜av | 在线精品亚洲一区二区不卡| 欧美三区在线观看| 国产精品蜜臀在线观看| 日韩精品一级二级| 成人午夜视频在线观看| 欧美一区二区视频网站| 一区二区三区四区激情| 国产激情视频一区二区三区欧美 | 韩国毛片一区二区三区| 成人av电影观看| 精品成人免费观看| 午夜在线成人av| 91黄视频在线观看| 26uuu国产一区二区三区| 亚洲午夜在线观看视频在线| 成人h动漫精品| 国产精品污污网站在线观看| 国产真实乱对白精彩久久| 日韩一区二区在线免费观看| 亚洲aaa精品| 欧美日韩不卡视频| 日韩av高清在线观看| 精品日产卡一卡二卡麻豆| 久久精品国产第一区二区三区| 欧美日韩日日夜夜| 日韩av网站在线观看| 欧美不卡一区二区三区| 精品理论电影在线观看| 国产99久久久国产精品免费看| 色婷婷精品大在线视频| 亚洲人成伊人成综合网小说| 欧美日韩日本视频| 黄页视频在线91| 亚洲视频在线一区二区| 欧美三级视频在线播放| 国产制服丝袜一区| 亚洲色图另类专区| 日韩欧美中文字幕公布| 91视频在线看| 国产成人午夜99999| 性欧美大战久久久久久久久| 久久久久九九视频| 欧美日韩一区三区四区| 成人国产精品免费观看视频| 天天色天天操综合| 亚洲精品成a人| 国产精品毛片久久久久久久| 欧美人牲a欧美精品| aaa欧美大片| 波多野结衣中文字幕一区 | 麻豆精品新av中文字幕| 婷婷久久综合九色综合伊人色| 日本一区二区免费在线观看视频 | 亚洲精品视频一区二区| 亚洲国产精品高清| 亚洲国产精品av| 国产欧美一区二区精品婷婷| 欧美www视频| 国产亚洲一区二区在线观看| www成人在线观看| 中文字幕一区二区三区四区不卡| 欧美激情在线看| 1024成人网色www|