木马藏身地大曝光

来源 :计算机应用文摘 | 被引量 : 0次 | 上传用户:wuweiguowwg32691819
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “熊猫烧香”闹得人心惶惶,但它在系统中隐藏自己的方法并不是十分高明。有的木马虽然危害不大,但“藏猫猫”的功夫却很了得,真是太有才了。
  
  只会躲起来的木马
  
  木马要想留在受害者的电脑中伺机作案,就必须长期潜伏在系统中,于是它们研究出了各种藏身的方法。
  1.启动组
  就在“开始→所有程序→启动”菜单中,对应路径为C:\Documents andSettings\USER\[开始]菜单\程序(USER为用户名称),在注册表中的位置为HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders。藏身于此的木马,要么是自己“找死”,要么异常顽强——即便暴露也难以被干掉。
  2.Svstem.ini
  System.ini作为一个重要配置文件,能够自动加载指定程序,位于C:\WINDOWS目录一下。藏身在“[boot]”处“shell=Explorer.exe”字段下,木马就能达到自启动的目的。如传奇木马Win32.Troj.Lmir.ah就会修改此处,达到激活的目的。
  3.Win.ini
  同system.ini一样,win.ini也是木马自启动的温床,该文件里的“[Windows]”处“Load=”和“Run=”字段常常被修改为木马程序。
  4.注册表Run键
  木马的藏身之地要数注册表里最多了,这其中又以Run键最为凶险,可谓众多木马必争之地。
  例如“熊猫烧香”的栖息之所就在这里,它在HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run处加入了“FuckJacks=%System%FuckJacks.exe”。
  
  懂得穿上伪装的木马
  
  1.Aucorun.inf文件
  很多病毒在分区根目录下生成Autorun.inf文件,一旦用户双击分区,就会触发病毒运行。此时,我们可以通过右键菜单的“打开”命令来浏览,从而避免触发木马。
  2.利用文件关联
  最常见要数TXT文件关联木马了。中了这种木马后,双击任何一个TXT文件,原本应该用Notepad打开,现在就变成了启动木马程序了。
  这类木马一般是在注册表的两个地方做手脚,HKEY_cLASSES_ROOT\xxxfile\shell\open\command和HKEY_LOCAL_MACHINE\Software\CLASSES\xxxfile\shell\open\command(XXX为扩展名,如txt、exe等)。例如冰河木马,就会在HKEY_CLASSES_ROOT\txtfile\shell\open\command下修改默认值为C:\Windows\system\Sysexplr.exe%1,只要改回默认值C:\Windows\notepad.exe%1即可恢复关联。
  修复时可以打开“控制面板→文件夹选项”,找到文件类型点击“高级”,编辑“open”操作,在这里修改文件类型关联的应用程序。
  3.伪装成服务
  有的木马以假乱真,混淆视听,比如用svchost和svchOst考考你的眼力。不过这种障眼法没有技术含量,“有头有脸”的木马对此不屑一顾,于是就有了以“灰鸽子”为代表的实力派木马。
  “灰鸽子”可以隐藏文件、隐藏进程,惟一暴露的就是以系统服务方式自动运行,通过“控制面板→管理工具→服务”可以查看。一句“终止或禁用此服务会造成系统不稳定”足以令人望而生畏,但在“可执行文件的路径”这里却露出了马脚。
  如果发现这种情况,可以在注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services处列出了所有的系统服务,通过分析服务的执行文件可搜出木马的文件位置,然后删除。
其他文献
喜欢流行音乐的小编只要打开电脑,就会习惯性地运行音乐播放器,因此,我一直对笔记本电脑的声音外放效果十分不满——长时间佩戴耳机实在不太舒服。即使是那些号称“影音本本”的产品,也只是在“影”方面表现突出,至于“音”嘛,就往往被人忽视了。  但华硕最新推出的影音娱乐本本M50和M51系列则一举颠覆了本本“重影轻音”的传统。于是,在试用M51SE的这段时间里,我养成了这样一个习惯——在台式机上写稿子,把M
初入职场,总有太多东西要听、要看、要记、要学习、要练习。因此,一台称手的笔记本电脑,一定能给自己的职场生活带来许多便利——当然,闲暇时的娱乐生活也靠它了。  考虑到职场新人的普遍情况,这台笔记本电脑的售价一定不能太高,所以我们将价位限定在6000元以下。同时,无论是要外出携带,还是摆放在自己那狭小的合租房里,这台本本都应该有足够纤巧的身材才好。    轻薄本本如何选?    或许有些朋友看到这个标
【关键词】周恩来;红色榜样;家国情怀;主题班会  【中图分类号】G631 【文献标志码】B 【文章编号】1005-6009(2021)58-0081-04  【作者简介】高新民,江苏省淮阴中学(江苏淮安,223002)德育处主任,正高级教师,江苏省周恩来研究会理事、淮安市德育专委会副理事长。2018年3月,受中央办公厅的邀请,作为江苏省唯一的中学教师代表出席中共中央纪念周恩来同志120周年座谈会。
前几天哭丧着脸的朋友拿给我一张光盘:她保存很久的照片都读不出来了。我把她这张光盘放入光驱,提示“空白CD”,问我是否要刻入数据,但这张光盘明明已经写人过数据,再仔细看盘面,发现光盘上有很多划痕,明显是光盘划伤造成的。该怎么将她心爱的照片找回来呢?    用什么恢复光盘照片?    其实,很多数据恢复软件都可以用来帮我们找回划伤光盘上保存的数据,比如Easy Recovery、Final Data等
近来内存价格一再下调,DDR2667竟然降到了史无前例的新低,1GB的卖价也只有175元左右。我一时激动就加入T4GB俱乐部。可谁知好事多磨,4GB内存用起来并不像想象中那么一帆风顺、那么舒服。    大吃一惊:4GB变身2.43GB    从电脑城人手内存后,我便兴冲冲地跑回家,兴奋地打开电脑,插入内存,自检都没有问题,但是内存总容量的地方却显示为2496MB,而不是本来的4096MB(如图1)
今年年初我们PCD实验室就曾为大家介绍过三诺首款高端书架箱N-50G,当时这款音质表现颇佳的音箱给我们留下了深刻的印象。近日,三诺又推出了新版的N-50G音箱,产品在电路设计和用料上采纳了一些用户的建议进行了调整和升级,让这款经典产品的音质表现更为优秀。    设计简约时尚    三诺新版N-50G音箱在外观设计上仍采用简约的风格,其外观整体以黑色为主,显得比较传统。音箱前面板采用钢琴烤漆工艺处理
Word自诞生以来,一直是个功能强大的好东东。可是它有个毛病挺让人烦,就是有点过度热情,甚至是自做多情,搞出很多默认设置与功能,自以为能提高我们的工作效率,却适得其反,反而会给我们的工作带来一些麻烦,这就有点让人受不了了。还是给Word的过度热情降降温吧。    让“自动编号”不再自动    只要是用过Word的人,几乎没有不为它的自动编号功能头疼的。本来这个功能的出发点还是相当不错的,在段落编号
前不久的ChinaJoy除了众多美女让我等大饱眼福之外,一个个颇具特色的舞蹈游戏也抢占了不少的新闻头条。《劲舞团》的成功和近几年休闲游戏的竞争日趋激烈,舞蹈游戏领域在ChinaJoy上成为众多游戏公司竞相争夺的战场也就不足为奇了。那么目前究竟有哪些热辣的舞蹈游戏呢?就让我们借ChinaJoy的东风来一览众生吧!      劲舞团  热辣度:★★★★★ 推荐度:★★★★★  官方网站:http://
厚积薄发:nVIDIA推最强酷睿平台    说起nVIDIA的芯片组产品,人们首先会想到的是其在AMD平台的nForce系列,凭借着nForce系列的大获成功,nVIDIA已经跻身业界一流主板芯片组供应商。自从Intel对nVlDIA开放了芯片组授权之后,nVIDIA在Inte平台上产品推陈出新的速度是越来越快,在nForce4 for Intel系列发布后仅半年,支持四核处理器以及最高DDR2—
2008年6月27日,美国微软公司创建人之一比尔·盖茨终于正式卸任微软公司执行董事长的职务。随着盖茨的离开,世界首富的帽子也将不再——他宣布把580亿美元的个人财产全数捐给其名下的“比尔和梅琳达·盖茨基金会”,并全力以赴从事公共卫生和消除贫困的慈善事业。  在过去的33年中,这位头发有点凌乱,眼睛时刻闪耀光芒的“电脑神童”不仅造就了一家伟大的公司,也创造了一个财富神话,如同一个时代的标志性符号,对