防黑技巧:针对插入式木马的清除方法
作者:jcx860 出处:IT 更新时间:2007-07-30 责任编辑:liuhao
 
 

一、通过自动运行机制查木马

一说到查找木马,许多人马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处:

(1)注册表启动项

在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\] 和

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\]

查看下面所有以Run开头的项,其下是否有新增的和可疑的键值,

也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。另外

[HKEY_LOCAL_MACHINE\Software\classes\exefile\shell\open\command\]

键值也可能用来加载木马,比如把键值修改为“X:\windows\system\ABC.exe %1%”。

(2)系统服务

有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunserviCES]

下查找可疑键值,并在

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]

下查看的可疑主键。然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。

(3)开始菜单启动组

现在的木马大多不再通过启动菜单进行随机启动,但是也不可掉以轻心。如果发现在“开始/程序/启动”中有新增的项,可以右击它选择“查找目标”到文件的目录下查看一下,如果文件路径为系统目录就要多加小心了。也可以在注册表中直接查看,它的位置为

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders]

键名为Startup。

 
     
 
 
继续>>下一页
[第1页][第2页][第3页][下一页]
 
内容导航  
第1页防黑技巧:针对插入式.. 第2页防黑技巧:针对插入式..
第3页木马清除专家
上一篇 : PS打造Sinsuo非主流效果.. 下一篇略施小计 让咱的Vista地..
 
  您要为所发表的言论的后果负责,请各位遵纪守法并注意文明用语
标题:  

[ 关于本站 ] [ 广告服务 ] [ 商务合作 ] [ 联系我们 ] [ 合作伙伴 ] [ 法律顾问 ] [ 网站地图 ]
千橡公司 京ICP证041489号 Copyright (c) 1997-2007 All Right Reserved.