发新话题
打印

告诉你计算机木马藏在哪!

本主题由 三万英尺 于 2007-8-17 10:10 解除高亮

告诉你计算机木马藏在哪!

告诉你计算机木马藏在哪!
3 \( [, @2 t- k$ N: F----让心情一起飞扬新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛; c& ?8 ~/ X4 d1 x) d. Z
木马是一种基于远程控制的病毒程序,该程序具有很强的隐蔽性和危害性,它可以在人不知鬼不觉的状态下控制你或者监视你。下面就是木马潜伏的诡招,看了以后不要忘记采取绝招来对付这些损招哟! www.69699.org( {6 {" X$ t. g3 r1 Z4 ^1 X

, G  e& h# S6 O2 m  Z6 N! w69中文之家 / 69 Chinese Nets  1、集成到程序中
8 N* x" L+ ]- ?9 _# n: r$ ^5 b新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛----让心情一起飞扬$ w* T8 x3 b, {+ {* Q  q' }/ H
  其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。
/ O9 D; g4 C. u6 j9 U/ j新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛
$ Z4 h* `( A& Y( nwww.69699.org  2、隐藏在配置文件中 ----让心情一起飞扬- c) |7 g8 e: x6 y1 B' ^

# L4 U6 _" }/ ?/ Nwww.69699.org  木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。
; l. b) U! ^- S# Y69中文之家 / 69 Chinese Nets新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛+ B' `# P* Z: Z) @( d$ @4 E
  3、潜伏在Win.ini中
3 q' V# h0 R3 }, `7 B/ w新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛! f* i3 s1 a- O- ]; {; N7 H7 q
  木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:windows ile.exe load=c:windows ile.exe
; j7 S" ]5 a4 W" G9 w$ c& n新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛7 |4 l( k* ]% C( b
  这时你就要小心了,这个file.exe很可能是木马哦。 ----让心情一起飞扬7 A9 O( l0 w$ j8 P/ `
新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛5 j9 x( \1 U, H. O) v8 _
  4、伪装在普通文件中 69中文之家 / 69 Chinese Nets- \& O/ e8 U; Z$ C, }

- L+ y5 {; i. g+ {6 g69中文之家 / 69 Chinese Nets  这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成图片或文本----在程序中把图标改成Windows的默认图片图标, 再把文件名改为*.jpg.exe, 由于Win98默认设置是"不显示已知的文件后缀名",文件将会显示为*.jpg, 不注意的人一点这个图标就中木马了(如果你在程序中嵌一张图片就更完美了)。 新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛) x  x- i: o! \2 y' Y. U

+ u  _: }2 d9 e& B( Q+ F. x----让心情一起飞扬  5、内置到注册表中
* V* N* ], h& O2 m0 K69中文之家 / 69 Chinese Nets
4 L* t/ u0 n, P" i69中文之家 / 69 Chinese Nets  上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值;HKEY-USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值。
3 _, A+ r$ ^  w, ]新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛! m; [, Z. k# ~5 q
  6、在System.ini中藏身 ----让心情一起飞扬. ~& r% Y4 m! @5 e; x
/ u" r/ n) u$ h! p. E  C$ w" `% q
  木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,打开这个文件看看,它与正常文件有什么不同,在该文件的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,如果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程序!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。 ----让心情一起飞扬7 m8 i- _8 h! W9 S

7 ]+ X' j+ h  D( C: `/ x  7、隐形于启动组中 www.69699.org" Q; U! |1 g  X3 b+ W$ ?  g/ n

% J; A2 g& h1 b: ~新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛  有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法你都无法将它赶跑(哎,这木马脸皮也真是太厚),因此按照这个逻辑,启动组也是木马可以藏身的好地方,因为这里的确是自动加载运行的好场所。动组对应的文件夹为:C:windowsstart menuprogramsstartup,在注册表中的位置:HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion
" L' e% F7 t  I$ c% w0 {9 rwww.69699.org
/ j2 L$ r1 E: v9 ?& |* \8 kwww.69699.org  ExplorerShellFolders Startup="C:windowsstart menuprogramsstartup"。要注意经常检查启动组哦!
, T. O, R8 N/ {( B& D% t- Xwww.69699.org
/ R; r1 A& U+ y6 ^! awww.69699.org  8、隐蔽在Winstart.bat中
' a# R4 V3 f' Z) }8 e3 x2 O  r  _4 R
  按照上面的逻辑理论,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载运行的文件,它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。 69中文之家 / 69 Chinese Nets- w/ g( Z. W3 f$ h

# r& a) C( i7 [; [新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛  9、捆绑在启动文件中
/ q3 ?5 p2 K' H! {$ E" E/ l- H  z新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛
- A/ l. z2 h: V$ `. t! s% y69中文之家 / 69 Chinese Nets  即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。
/ z) \1 G& O4 X$ M+ F8 X----让心情一起飞扬
* d6 p/ y. M, Z' [% h- R. {5 ~新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛  10、设置在超级连接中
  t7 q# e- C" V" j$ o5 E新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛
7 K4 {# j1 P/ ]" ?新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛  木马的主人在网页上放置恶意代码,引诱用户点击,用户点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的链接,除非你了解它,信任它,为它死了也愿意等等。 (转贴)
本帖最近评分记录
  • ok 积分 +5 经典好贴 2007-6-23 14:29

TOP

是个好帖呀

TOP

真是好帖......

TOP

新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛* n/ f6 w8 f9 l4 B& D' g% w5 d
现在太多了
, C7 E6 j) o5 O% w5 C69中文之家 / 69 Chinese Nets要是一个一个看不得累死啊新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛/ D  @! N6 w  U0 h
不过挺又用的

TOP

学些了。----让心情一起飞扬, l. W3 S2 a' R( C  C2 W$ W, {. z
现在病毒都在向木马转移,多了解一些这方面的东西还是有用的。

TOP

很好的哦,若能再把具体的查杀方法写出来就更好了

TOP

木马其实一般是藏在硬盘中的
我的网站http://tlkwdn.cn专业电脑维修

TOP

木马在哪里呀木马在哪里
! A: c/ j- y8 \/ g7 r6 W69中文之家 / 69 Chinese Netswww.69699.org( Z; ~' e1 `2 b% _  G) I9 q
木马就在菜鸟们的硬盘里新闻,军事,休闲,美女,娱乐,影视,下载,文学,社区,BBS,论坛  g1 R' j; p* _* W* G

8 D2 a( y0 _! e. ?8 Y+ N2 u/ ?9 z* E

69会员群:1361620   11088771     69版主群:1707236

TOP

本帖最近评分记录
  • ok 积分 -2 灌水刷屏 2007-7-29 13:02

TOP

发新话题