内容摘要:去年可以说是木马活动非常频繁的一年,一篇篇针对木马的查杀文章也先后登场,但是这些文章都是对某一个木马讲的,大家如果碰到新的木马就又没有办法了。另一方面,反病毒、反黑客软件的反应速度远没有木马出现的速度快,如果自己懂得手工查杀木马的方法就可以应付自如了。
去年可以说是木马活动非常频繁的一年,一篇篇针对木马的查杀文章也先后登场,但是这些文章都是对某一个木马讲的,大家如果碰到新的木马就又没有办法了。另一方面,反病毒、反黑客软件的反应速度远没有木马出现的速度快,如果自己懂得手工查杀木马的方法就可以应付自如了。
一、了解木马
木马,其实质只是一个网络客户/服务程序。网络客户/服务模式的原理是一台主机提供服务(服务器),另一台主机接受服务(客户机)。作为服务器的主机一般会打开一个默认的端口并进行监听 (Listen), 如果有客户机向服务器的这一端口提出连接请求(Connect Request), 服务器上的相应程序就会自动运行,来应答客户机的请求,这个程序称为守护进程。被控制端相当于一台服务器,控制端则相当于一台客户机,被控制端为控制端提供服务。
二、发现木马
由于木马是基于远程控制的程序,因此中木马的机器会开有特定的端口。一般个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪则会开放其它端口,IE一般会打开连续的端口:1025,1026,1027……,QQ会打开4000、4001……等端口。在DOS命令行下netstat -na命令可以看到本机所有打开的端口。如果发现除了以上所说的端口外,还有其它端口被占用(特别是木马常用端口被占用),比方说木马“冰河”所占用的端口是7626,黑洞2001所占用的端口是2001,网络公牛用的是234444端口……如果发现这些端口被占用了,基本上就可以判定: 你中木马了!
三、查找木马
首先要使你的系统能显示隐藏文件,因为一些木马文件属性是隐藏的。多数木马都会把自身复制到系统目录下并加入启动项(如果不复制到系统目录下则很容易被发现,不加入启动项在重启后木马将不执行),启动项一般都是加在注册表中的,具体位置在: HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion 下所有以“run”开头的键值; HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion 下所有以“run”开头的键值; HKEY_USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以“Run”开头的键值。如木马冰河的启动键值是: [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun] @=C:\WINDOWS\SYSTEM\KERNEL32.EXE 广外女生1.51版的启动键值是: [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices] Diagnostic Configuration=C:\WINDOWS\SYSTEM\DIAGCFG.EXE 蓝色火焰0.5的启动键值是: [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun] Network Services=C:\WINDOWS\SYSTEM\tasksvc.exe
责编:豆豆技术应用
- 金山毒霸 2009 杀毒套装 下载 免费 试用
- 金山毒霸 9 互联网安全套装下载
- 巧用“记事本”程序让病毒白白运行
- qq盗号木马变种Trojan-PSW.Win32.QQPass.kht
- jsnndya.exe,gozowzeuisnxd.exe,dkzuimwvx.exe等的清除
- Trojan.DL.Win32.Mnless.ahy(DODOLOOK139.EXE)分析查杀
- Adware.Win32.Agent.nys(mfjdkhk.sys)查杀
- cag1ynw1.com,d32dx9.sys等恶意文件删除解决方案
- wgsfun.dll,456320.exe等cnbeta恶意木马清除解决方案
- ssrcservice.exe,ssrcservice.dll等恶意病毒清除解决方案