做精明的赶马人:木马查找清除攻略

来源 :网络与信息 | 被引量 : 0次 | 上传用户:dbscy001
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  这年头的网络越来越不安全了,黑客制作工具比Word还要简单,随便一个菜鸟都可以借助工具制作出“马”力强劲的攻击武器。看网页、收邮件、聊QQ都有可能被马“踩”到。稍不留意,你的个人信息、账户 、密码等重要信息就会被它“驮”走,你知道如何识马、抓马、赶马吗?下面的招数将告诉你如何对付这些顽劣的马。
  
  一、学伯乐:认马识马
  
  木马这东西从本质上说,就是一种远程控制软件。不过远程控制软件也分正规部队和山间土匪。正规部队顾名思义就是名正言顺的帮你远程管理和设置电脑的软件,如Windows XP自带的远程协助功能,一般这类软件在运行时,都会在系统任务栏中出现,明确地告诉用户当前系统处于被控制状态;而木马则属于山间土匪,他们会偷偷潜入你的电脑进行破坏,并通过修改注册表、捆绑在正常程序上的方式运行,使你难觅其踪迹。
  木马与普通远程控制软件另外一个不同点在于,木马实现的远程控制功能更为丰富,其不仅能够实现一般远程控制软件的功能,还可以破坏系统文件、记录键盘动作、盗取密码、修改注册表和限制系统功能等。而且你还可能成为养马者的帮凶,养马者还可能会使用你的机器去攻击别人,让你来背黑锅。
  
  二、寻根溯源:找到引马入门的罪魁祸首
  
  作为一个不受欢迎的土匪,木马是如何钻进你系统的呢?一般有以下几种主要的传播方式:
  最常见的就是利用聊天软件“杀熟”,例如:你的QQ好友中了某种木马,这个木马很有可能在好友的机器上运行QQ,并发一条消息给你,诱使你打开某个链接或运行某个程序,如果你不慎点击或运行,马儿就会偷偷跑进来;另外一种流行的方法是买一“送”一,木马会与一些正常的文件捆绑,如与图片文件捆绑,当你浏览图片的时候,木马也会偷偷溜达进来;网页里养马也是一种常见的方法,黑客把做好的木马放到网页上,并诱使你打开,你只要浏览这个页面就可能中招;最后一种常用方法是网吧种植,网吧的机器安全性差,黑客还可以直接在机器上做手脚,所以网吧中带马的机器很多。在网吧上网时受到木马攻击的几率也很大。而且上边这些方法可能还会联合行动,组合在一起对你进行攻击。
  
  三、亡羊补牢:如何查杀木马
  
  我们如何判断机器里是否有木马呢?下面有一些简单的方法可以尝试:
  (1)查看开放端口,作为远程控制软件,木马同样具备远程控制软件的特征。为了与其主人联系,它必须给自己开道门(即端口),因此我们可以通过查看机器开放的端口,来判断是否有木马经过。选择“开始”—“运行”,输入“CMD”后回车,打开命令行编辑界面,在里边输入命令“netstat -an”并回车,其中“ESTABLISHED”表示已经建立连接的端口,“LISTENING”表示打开并等待别人连接的端口。在打开端口中寻找可疑分子,如7626(冰河木马)、54320(Back Orifice 2000)等。
  (2)查看注册表,为了实现随系统启动等功能,木马都会对注册表进行修改,我们可以通过查看注册表来寻找木马的痕迹,在“运行”中输入“regedit”,回车后打开注册表编辑器,
  定位到:HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorer下,分别打开Shell Folders、User Shell Folders、Run、RunOnce和RunServices子键,检查里边是否有可疑的内容。再定位到:HKEY_LOCAL_MACHINE Software Micro softWindowsCurrentVersionExplorer下,分别查看上述5个子键中的内容。一旦在里边找到你不认识的程序,就要提高警惕了,很可能木马曾经到此一游。
  (3)查看系统配置文件,很多木马文件都会修改系统文件,而win.ini和system.ini文件则是被修改最频繁的两个软件。我们需要对其进行定期体检。在“运行”中输入“%systemroot%”,回车后会打开“Windows”文件夹,找到里边的win.ini文件,在里边搜索“windows”字段,如果找到形如“load=file.exe,run=file.exe”这样的语句(file.exe为木马程序名),就要格外小心了,这很可能是木马的主程序。类似地,在system.ini文件中搜索“boot”字段,找到里边的“Shell=ABC.exe”,默认应为“Shell=Explorer.exe”,如果是其他程序则也可能是中了木马。
  除此之外,你还可以通过查看系统进程和使用专用木马检测软件的方法,来推断系统中是否存在木马。
  
  四、关上马厩的门:做好木马防御工作
  
  在系统中搜索mshta.exe文件,将其改名,如cfan.exe。再在“运行”中输入“%windows%coMMand”,将里边debug.exe和ftp.exe也改名。打开注册表编辑器,定位到:HKEY_LOCAL_MACHINE SOFTWARE MicrosoftInternet ExplorerActiveX Compatibility ,在里边找到“Active Setup controls”子键(如没有需手动建立),再在其下创建新子键,命名为{6E449683_C509_11CF_AAFA_ 00AA00 B6015C},在右侧的空白处单击鼠标右键,选择“新键”—“DWORD值”,键名为“Compatibility”,设定键值为“0x00000400”即可。
其他文献
泡浴、沐泉都是我国传统的养生休闲方式.四时不同,人体的生理状态和体质特点也相应地有一定变化,应时泡浴收到的养生益处因此各有侧重.本文为您解读春夏秋冬不同季节泡浴都有
期刊
怎么煎煮中药?中药煎煮是有很多讲究的,如果方法错误不仅会影响到药效,还会影响到我们的身体健康.今天,想要为大家介绍的就是在自行煎煮中药时不得不注意的几点,快来一起了解
期刊
本机概述rn二年前,本刊曾经介绍过爱家盒子的雏形,文章发表之后一个月,正式产品开始发售.二年来,经过软件升级,又增加了一些非常实用的功能,包括所有频道的回放、时光平移、U
近几年来,随着录井技术的长足进步,为水淹层评价提供了新的技术手段,其目的是进一步精确地描述油层水淹程度,降低采油成本提高采油量及其采收率;地化录井技术作为水淹层评价
金匮肾气丸最早见于东汉末年张仲景的《伤寒杂病论》.肾为水火之脏,有调和阴阳之功,阳动则气化,阴静则精生,阴阳协调以化生肾气.金匮肾气丸组方有以下几个特点:rn阴阳互根 肾
期刊
5.加密节目收视  SR2机器对加密节目的收视提供了三种方法:插卡收视、免卡收视和网络共享。  (1)插卡收视  插卡收视顾名思义就是插入有效的收视卡收看加密节目,插卡时,拨开前面板的仓门,将收视卡芯片朝上插入。收视卡的具体信息可以在主菜单下,从【工具】→【CA系统】查看,如图68、图69所示。  (2)免卡收视  免卡收视是利用机器已内置的Key来解密一些已破解的加密节目。SR2机器内置了Via
由药物引起的疾病,在医学上称为“药源性疾病”.在药源性疾病中又以血液病较为常见,而且有些药物可能会导致多种血液病.有些药物可以破坏血液中的红细胞、白细胞和血小板,导
期刊
随着网络的普及,网络安全日显重要。首先论述了网络安全专业实践教学的特点及其存在的问题,介绍了GNS3在网络安全实践教学中的应用,然后介绍了GNS3连接虚拟机、真机及Internet的方法,最后设计了几个典型的应用案例。
左心功能不全时,由于肺淤血,可出现急性肺水肿,此时该如何抢救,如何用药呢,下文为大家概括了首选或备选药物.rn1.硝酸甘油rn硝酸甘油(NTG)仍然是目前首选的扩血管药,尤其是急
期刊
《无线电通信技术》刊登稿件类型包括:(1)综述:就某学科领域的总结与展望,指明当前研究热点及可能的突破方向;(2)专题:通过一组文章就某前沿技术的研究方向展开全面深入的报