ZOL 首页
产品报价
产品论坛
新闻
┆
视频
┆
科技奥运
行情
┆
调研
┆
经 销 商
评测
┆
专题
┆
二手市场
数码
┆
笔 记 本
┆
MP3
手机
┆
台 式 机
┆
MP4
相机
┆
移动存储
┆
GPS
硬件
┆
CPU
┆
内存硬盘
┆
光 驱
主板
┆
LCD
┆
机箱电源
┆
耳 机
显卡
┆
音频
┆
键盘鼠标
┆
摄像头
企 业
┆
安 全
服务器
┆
信息化
网 络
┆
通 讯
办 公
投影机
电 视
下载
┆
模拟攒机
┆
网站地图
软件
┆
BBS 社区
┆
Vista频道
游戏
┆
BLOG博客
┆
网吧频道
今日导读
·
大蜘蛛反病毒2008专业版
·
关于奇虎公司诉中关村在线网站一
热点推荐
Vista与XP速度全面PK
风行网络电影 超强 推荐下载
Vista安装文件仅700MB
Dr.Web大蜘蛛反病毒08专业版
多款QQ登陆界面齐放送
ZOL首页
>
软件资讯
>
信息安全
>
杀毒防毒
> 正文
安全第一 一次性干掉牛皮癣般的木马
中安网培
06年05月11日
【转载】 作者:
责任编辑:任仲
甲骨文SCM技术应用
问:现在的
木马
种类繁多,而且有些木马十分顽固,根本没法杀干净。有什么方法能有效的防止木马和清除它们的方法吗?
答:
什么是木马
你所说的木马,也就是一种能潜伏在受害者计算机里,并且秘密开放一个甚至多个数据传输通道的远程控制程序,一般由两部分组成:客户端(Client)和
服务器
端(Server),客户端也称为控制端。
木马的传播感染其实指的就是服务器端,入侵者必须通过各种手段把服务器端程序传送给受害者运行,才能达到木马传播的目的。当服务器端被受害者计算机执行时,便将自身复制到系统目录,并把运行代码加入系统启动时会自动调用的区域里,借以达到跟随系统启动而运行,这一区域通常称为“启动项”。当木马完成这部分操作后,便进入潜伏期——偷偷开放系统端口,等待入侵者连接。
阻止木马运行——查杀更彻底
任何
操作系统
都会在启动时自动运行一些程序,用以初始化系统环境或额外功能等,这些被允许跟随系统启动而运行的程序被放置在专门的区域里供系统启动时加载运行,这些区域就是“启动项”,不同的系统提供的“启动项”数量也不同,对于Win9x来说,它提供了至少5个“启动项”:DOS环境下的Autoexec.bat、Config.sys,Windows环境下的“启动”程序组、注册表的2个Run项和1个RunServices项,分别是:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
到了2000/XP系统时代,DOS环境被取消,却新增了一种称之为“服务”的启动区域,注册表也在保持原项目不变的基础上增加了2个“启动项”:
项目 键名
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows AppInit_DLLs
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows run
这么多的启动入口,木马自然不会放过,于是我们经常在一些计算机的启动项里发现陌生的程序名,这时候就只能交由你或者病毒防火墙来判断了,毕竟系统自身会在这里放置一些必要的初始化程序,还有一些正常工具,包括病毒防火墙和网络防火墙,它们也必须通过启动项来实现跟随系统启动。
此外还有一种不需要通过启动项也能达到跟随系统启动的卑劣手法,那就是“系统路径遍历优先级欺骗”,Windows系统搜寻一个不带路径信息的文件时遵循一种“从外到里”的规则,它会由系统所在盘符的根目录开始向系统目录深处递进查找,而不是精确定位的,这就意味着,如果有两个同样名称的文件分别放在C:\和C:\Windows下,Windows会执行C:\下的程序,而不是C:\Windows下的。这样的搜寻逻辑就给入侵者提供了一个机会,木马可以把自己改为系统启动时必定会调用的某个文件名,并复制到比原文件要浅一级以上的目录里,Windows就会想当然的执行了木马程序,系统的噩梦就此拉开序幕。这种手法常被用于“internat.exe”,因为无论哪个Windows版本的启动项里,它都是没有设置路径的。
要提防这种占用启动项而做到自动运行的木马,用户必须了解自己机器里所有正常的启动项信息,才能知道木马有没有混进来。至于利用系统路径漏洞的木马,则只能靠用户自己的细心了。
[1]
[2]
继续>>下一页
本文导航:
第1页:安全第一 一次性干掉牛皮癣般的木
第2页:安全第一 一次性干掉牛皮癣般的木
【
文章内容投诉
】
【
论坛
】【
收藏此页
】【
发表评论
】 【
科技奥运
】 【
关闭
】
价格及相关信息不准请拨打 ZOL(7 X 8)小时免费投诉电话:400-678-0068-6
免费拨打ZOL客务电话
文章评论
笔记本,台式机 拨打800-858-2339,为您量身打造!
软件
论坛
热门帖子
·
迎奥运 ZOL软件论坛 7月18日大型爆楼
·
ZOL软件论坛“软件下载 驱动下载”大
·
酷我音乐盒为北京加油!明星签名CD免
·
迎奥运 7月17日举行大型爆楼活动!
·
无奖T楼
软件资讯
·
Google搜索数据:世界用户最热爱Linux!
·
发邮件也玩代理!妙用转发器发匿名邮件
·
一比三?三运营商总收入不敌移动总和
·
"金牌"之争升级 四门户均自称流量第一
·
"明星软件"第一期 20款超值软件大放送
视觉焦点
走进科学 怕痒石之谜 视频
显示器达人 999元买19宽屏还是18.5
保安到总经理 长明灯点燃希望之路
传言成真?NV要出CPU
联想首次淘宝开店直销2999元本
1983款车/89754张高清车型实拍图片
美女当道的轻松视频集合
品文化拍美女恭王府外拍
苹果 iPhone 3G质量门问题事件
黄金尺寸双显卡 联想U330迅驰2现身
一周软件资讯
热文
排行
[
技巧应用
]
[
新闻资讯
]
[
新闻资讯
]
[
技巧应用
]
[
技巧应用
]
网友评论 XP系统和Ghost安装版的区别
卡巴斯基赈灾总动员 免费送一年激活码
Wired:苹果史上8款最失败产品(多图)
教你制作 “百毒不侵”的Windows系统
不放光盘 Windows自动修复受损的文件
一周软件资讯
好文
排行
[
新闻资讯
]
[
技巧应用
]
[
技巧应用
]
[
新闻资讯
]
[
信息安全
]
卡巴斯基赈灾总动员 免费送一年激活码
网友评论 XP系统和Ghost安装版的区别
教你制作 “百毒不侵”的Windows系统
酷我音乐盒2008新感觉 新版新功能亮相
娱乐也要安全 剔除电影中暗藏的木马
精彩视频
人
气
视
频
网易有道胡总
诺基亚发布会
多彩科技夏炜
站在生存边缘退却光环坚定希望
微软超炫折叠鼠标曝光视频
H3C MSR20-15 W路由器拆卸
爱普生工程投影机功能演示
我们能维持 GPS经销商现身说法
HP 6520s 笔记本性能测试视频
7
21
8
6
331
804
焦点推荐
首测!卡巴全功能安全软件2009深度评测
看谁最合您口味 三款主流桌面词典横评
外来NOD32会念经?7大项深度评测验真伪
瑞星卡卡6.0携杀软/防火墙全球免费1年
精彩专题
独家专题:技嘉 华硕欲“对簿公堂”
30款1500元内国产MTK手机横向评测
电源节省70% 技嘉动态节能引擎
·
中国3C市场品牌调查
·
编辑部年终内容专题
·
81款手机角逐12项最佳
·
扬天PC超强功能评测
·
狂飙无线宽世界
·
英特尔发布45纳米
·
15款游戏鼠标横向评测
·
08数码相机新品盛宴
·
07年终内存风云榜
·
NO.1联想1GB闪存盘69元
·
移动存储市场亮点集锦
·
联想移动硬盘勇夺第一
ZOL简介
|
用户注册
|
广告服务
|
人员招聘
(月)
|
ZOL历程
|
互动营销中心
|
站点地图
|
联系方式
|
欢迎投稿
|
RSS订阅
|
友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275
反馈留言板
欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有.
京ICP证010391号