文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络操作系统 木马病毒104种木马的清除方法
精品推荐
特别推荐
·趋势:新反病毒技术亟待成熟
·病毒反抗杀毒软件主要手段
·文件关联型木马的特殊化查杀
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·识别非法进程及手工杀毒技巧
·清除系统隐藏病毒文件全攻略
·轻松找到恶意网站中藏的病毒
·一个防止U盘病毒的小技巧
·AUTO病毒致杀软失效并下载病毒
·禁止让瑞星2008随机启动的绝招
热点TOP10
·QQ聊天记录偷窥和QQ视频欺骗
·卡巴斯基2009 Beta版 初步试用感受
·卡巴斯基6.0下载卡巴斯基6.0key激活码
·常见病毒的症状、专杀工具
·卡巴斯基Kaspersky 6.0半年免费激活码
·卡巴斯基杀毒软件优化设置指南
·俄罗斯杀毒软件大蜘蛛登陆中国
·维护网络安全 用金山清理专家清除木马
·一个防止U盘病毒的小技巧
·轻松找到恶意网站中藏的病毒

104种木马的清除方法

日期:2007年10月19日 作者: 查看:[大字体 中字体 小字体]


「HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run」、
「HKEY-USERS\Software\Microsoft\Windows\CurrentVersion\Run」
的目录下都有可能,最好的办法就是在
「HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run」
下找到「木马」程序的文件名称,再在整个注册表中搜寻即可。

目前,除了上面介绍的隐身技术外,更新、更隐蔽的方法已经出现,那就是-驱动程序及动态连结技术。 驱动程序及动态连结技术和一般的木马不同,它基本上摆脱了原有的木马模式-监听连接,而采用替代系统功能的方法(覆写驱动程序或动态连结)。 这样做的结果是:系统中没有增加新的档案(所以不能用扫瞄的方法搜寻)、不需要开启新的连接(所以不能用连接监视的方法搜寻)、没有新的程序(所以使用程序检视的方法发现不了它,也不能用kill程序的方法终止它的执行)。

在正常执行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的讯息后,隐藏的程序就立即开始运作。


四、 特洛伊木马防御原理

  知道了木马的攻击原理和隐身方法,我们就可以采取措施进行防御了。
  1.连接埠扫瞄
  连接埠扫瞄是检查远程机器有无木马的最好办法,连接端口扫瞄的原理非常简单,扫瞄程序尝试连接某个连接埠,如果成功,则说明连接埠开放,如果失败或超过某个特定的时间(逾时),则说明连接埠关闭。但对于驱动程序/动态连结木马,扫瞄连接是不起作用的。

  2.检视连接
  检视连接端口和连接扫瞄的原理基本相同,不过是在本地计算机上使用netstat -a检视所有的TCP/UDP连接,检视连接要比连接埠扫瞄快,但同样是无法查出驱动程序/动态连结木马,而且仅能在本地计算机使用。

  3.检查注册表
  上面在讨论木马的激活方式时已经提到,木马可以使用注册表激活(现在大部分的木马都是使用注册表激活的,至少也把注册表作为一个自我保护的方式),那么,我们同样可以使用检查注册表来发现木马在注册表里留下的痕迹。

  4.寻找档案

  寻找木马特定的档案也是一个常用的方法,木马的一个特征档案是kernl32.exe,另一个是sysexlpr.exe,只要删除了这两个档案,木马就已经不起作用了。

2. 冰河木马所包含的二支程序:
G_Server.exe伺服端程序。
G_Client.exe客户漂启新的连接(所以不能用连接监视的方法搜寻)、没有新的程序(所以使用程序检视的方法发现不了它,也不能用kill程序的方法终止它的执行)。 在正常执行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的讯息后,隐藏的程序就立即开始运作。

四、 特洛伊木马防御原理

  知道了木马的攻击原理和隐身方法,我们就可以采取措施进行防御了。

  1.连接埠扫瞄
  连接埠扫瞄是检查远程机器有无木马的最好办法,连接端口扫瞄的原理非常简单,扫瞄程序尝试连接某个连接埠,如果成功,则说明连接埠开放,如果失败或超过某个特定的时间(逾时),则说明连接埠关闭。但对于驱动程序/动态连结木马,扫瞄连接是不起作用的。

  2.检视连接
  检视连接端口和连接扫瞄的原理基本相同,不过是在本地计算机上使用netstat -a检视所有的TCP/UDP连接,检视连接要比连接埠扫瞄快,但同样是无法查出驱动程序/动态连结木马,而且仅能在本地计算机使用。

  3.检查注册表
  上面在讨论木马的激活方式时已经提到,木马可以使用注册表激活(现在大部分的木马都是使用注册表激活的,至少也把注册表作为一个自我保护的方式),那么,我们同样可以使用检查注册表来发现木马在注册表里留下的痕迹。

  4.寻找档案
  寻找木马特定的档案也是一个常用的方法,木马的一个特征档案是kernl32.exe,另一个是sysexlpr.exe,只要删除了这两个档案,木马就已经不起作用了。


2. 冰河木马所包含的二支程序:

G_Server.exe伺服端程序。
G_Client.exe客户端程序。

2002年元旦,推出了冰河8.0正式版。作者声明本软件主要用途是配合网管进行远程监控,凡使用本软件恶意入侵他人计算机或网络者,后果自行负责。我们将伺服端程序植入210.x.x.x计算机内,利用168.192.0.2计算机执行客户端程序呼叫。

(出处:清风学院


上一页 [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] 




上一篇:通过Mysql入侵服务器

下一篇:你的qq为谁开
相关文章:
·QQ等级快速升方法
·电脑提速的新方法
·盗QQ号码方法大全
·电脑维修的基本原则和方法
·QQ密码本地破解的原理和方法
·GHOST使用方法(图解)
·关于电信禁路由上网的破解方法
·人生激励:激励的最佳方法
·0X000000该内存不能为read的解决方法
·Photoshop清除数码照片的噪声
相关软件:

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot