木马取自古希腊神话的特洛伊木马记,是一种基于远程控制的黑客工具,具有很强的隐藏性和危害性。为了达到控制服务端主机的目的,木马往往要采用各种手段达到激活自己,加载运行的目的。这里,我们简要的介绍一下木马通用的激活方式,它们的藏身地,并通过一些实例来让您体会一下手动清除木马的方法。
●在Win.ini中启动木马:
在Win.ini的[Windows]小节中有启动命令“load=”和“run=”,在一般的情况下“=”后面是空的,如果后面跟有程序,比如:
run=C:Windows ile.exe
load=C:Windows ile.exe
则这个file.exe很有可能就是木马程序。
●在Windows XP注册表中修改文件关联:
修改注册表中的文件关联是木马常用的手段,如何修改的方法已在本系列的前几文中有过阐述。举个例子,在正常情况下txt文件的打开方式为Notepad.exe(记事本),但一旦感染了文件关联木马,则txt文件就变成条用木马程序打开了。如著名的国产木马“冰河”,就是将注册表HKEY_CLASSES_ROOT xtfileshellopencommand子键分支下的键值项“默认”的键值“C:Windows otepad.exe %1”修改为“C:WindowsSystemSysexplr.exe”,这样,当你双击一个txt文件时,原本应该用记事本打开的文件,现在就成了启动木马程序了。当然,不仅是txt 文件,其它类型的文件,如htm、exe、zip、com等文件也都是木马程序的目标,要小心。
对这类木马程序,只能检查注册表中的HKEY_CLASSES_ROOT中的文件类型shellopencommand子键分支,查看其值是否正常。
●在Windows XP系统中捆绑木马文件:
实现这种触发条件首先要控制端和服务端已通过木马建立连接,控制端用户使用工具软件将木马文件和某一应用程序捆绑在一起,上传到服务端覆盖原有文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被重新安装了。如果捆绑在系统文件上,则每次Windows XP启动都会启动木马。
●在System.ini中启动木马:
System.ini中的[boot]小节的shell=Explorer.exe是木马喜欢的藏身之所,木马通常的做法是将该语句变为这样:
Shell=Explorer.exe file.exe
这里的file.exe就是木马服务端程序。
另外,在[386enh]小节,要注意检查在此小节的“driver=path程序名”,因为也有可能被木马利用。[mic]、[drivers]、[drivers32]这三个小节也是要加载驱动程序的,所以也是添加木马的理想场所。
●利用Windows XP注册表加载运行:
注册表中的以下位置是木马偏爱的藏身之所:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。
HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersion子键分支下所有以“run”开头的键值项数据。
●在Autoexec.bat和Config.sys中加载运行木马:
要建立控制端与服务端的连接,将已添置木马启动命令的同名文件上传到服务端覆盖着两个文件才能以这种方式启动木马。不过不是很隐蔽,所以这种方式并不多见,但也不能掉以轻心。
●在Winstart.bat中启动木马:
Winstart.bat也是一个能自动被Windows XP加载运行的文件,多数时由应用程序及Windows自动生成,在执行了Win.com或者Kernel386.exe,并加载了多数驱动程序之后开始执行(这可以通过在启动时按F8选择逐步跟踪启动过程的启动方式得知)。由于Autoexec.bat的功能可以由 Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行。
木马病毒的通用排查技术
现在,我们已经知道了木马的藏身之处,查杀木马自然就容易了。如果您发现计算机已经中了木马,最安全最有效的方法就是马上与网络段开,防止计算机骇客通过网络对您进行攻击,执行如下步骤:
l 编辑Win.ini文件,将[Windows]小节下面的“run=木马程序”或“load=木马程序”更改为“run=”,“load=”。
l 编辑System.ini文件,将[boot]小节下面的“shell=木马文件”更改为“shell=Explorer.exe”。
l 在Windows XP注册表中进行修改:先在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支下找到木马程序的文件名删除,并在整个注册表中查找木马程序,将其删除或替换。但可恶的是,并不是所有的木马程序都只要删除就能万事大吉的,有的木马程序被删除后会立即自动添上,这时,您需要记下木马的位置,即它的路径和文件名,然后退到DOS系统下,找到这个文件并删除。重启计算机,再次回到注册表中,将所有的木马文件的键值项删除。
计算机木马清除实例
●冰河v1.1的注册表清除实例:
在注册表编辑器中打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,在右边的窗口中找到并删除C:WINNTSystem32Kernel32.exe,C:WINNTSystem32sysexplr.exe,再重新启动到MS-DOS方式后,删除C:WINNTSystem32Kernel32.exe和C:WINNTSystem32sysexplr.exe木马程序。
AOL Trojan的注册表清除实例:
首先到MS-DOS方式下,删除以下文件:
C:command.exe
C:Americ~1.0uddyl~1.exe
C:Windowssystem orton~1 egist~1.exe
打开Win.ini文件,在[Windows]小节下面将特洛伊木马程序的路径清除掉,改为“run=”,“load=”,保存Win.ini文件。
然后打开Windows XP注册表,打开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右表窗口中的键值项“WinProfile=C:Command.exe”删除,关闭注册表,重启计算机即可。
●Doly v1.1-v1.5的注册表实例(v1.6和v1.7类似):
首先进入MS-DOS方式,删除以下三个木马程序,但v1.35版还多一个木马文件Mdm.exe。
C:WindowsSystem esk.sys
C:WindwosStart MenuProgramsStartupmstesk.exe
C:Program FilesMStesk.exe
C:Program FilesMdm.exe
重新启动Windows,打开Win.ini文件,将[windows]小节下的“load=C:WindowsSystem esk.exe”删除,即改为“load=”,保存Win.ini文件。
然后,在注册表中打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除,打开HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionss子键分支,将其下的全部内容都删除(全为木马参数选择和设置的服务器);再打开HKEY_USERS.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun子键分支,将右边的窗口中的键值项“Mstesk=”C:Program FilesMStesk.exe””删除。
太多了,你还是自己去看吧,网址
http://www.juntuan.net/hkjc/xinshou/n/2006-03-15/13533_3.html
分享到:
相关推荐
手动打造免查杀穿内网木马,由飞飞老师讲解,讲的非常的好
### 手工查杀木马和病毒 在日常的计算机使用过程中,我们可能会遇到各种各样的安全威胁,其中最常见的是病毒和木马。虽然市面上有许多专业的杀毒软件可以帮助我们应对这些威胁,但在某些情况下,即便是功能强大的...
#### 手动查杀木马的方法 **1. 查看可疑的网络连接** - **命令**: `netstat -an` - **解释**: 这条命令可以帮助我们查看所有活动的网络连接。`-a` 参数表示显示所有连接(包括监听端口),而 `-n` 参数则表示以...
2. **行为分析**:观察系统异常行为是发现木马的一个有效途径。如频繁的网络连接尝试、未经用户许可的文件修改或自启动项增加等。 3. **日志检查**:分析系统日志可以帮助找出不寻常的活动,例如系统事件日志、应用...
在网络安全领域,木马查杀工具是至关重要的。标题中的"木马查杀工具.zip"表明这是一款专门针对木马病毒的防护软件,而“火绒”是这款工具的名称,它具有高度的专业性和针对性。描述中提到,火绒木马查杀工具是一款轻...
### 查杀木马病毒lpk.dll的过程 在网络世界中,我们常常会遭遇各种形式的病毒攻击,其中就包括本文所提到的lpk.dll木马病毒。这类病毒往往隐藏得非常深,以至于普通的杀毒软件难以识别和清除。本文将根据提供的部分...
在当今数字化时代,计算机安全已成为一个非常重要的议题。木马作为一种常见的恶意软件,对用户的...通过本文的介绍,即便是初学者也能逐步了解系统安全知识,学习如何手动查杀木马,并最终能够帮助他人解决类似问题。
在安全领域,手动查杀工具通常是用来检测和清除病毒、木马、恶意软件等威胁的重要工具。Power Tool V3.5 提供了全面的扫描模式,包括快速扫描、全盘扫描和自定义扫描,用户可以根据自己的需求选择合适的扫描方式,以...
在安全领域,手动查杀工具是针对病毒、木马、恶意软件等威胁的一种高级应对方式。与自动反病毒软件不同,XueTr提供了底层的系统访问权限,允许用户深入到系统文件和注册表中进行细致的扫描和清理。这使得它在处理...
本文通过对“疱丁解马教程—木马查杀深度剖析”的各个部分进行了详细介绍,不仅解释了木马的基本概念,还深入探讨了如何通过手动方式查杀木马。通过学习本文,读者可以更好地理解木马的工作原理,并掌握有效的手动...
本教程旨在让读者深入理解木马的性质和工作原理,掌握手动查杀木马的方法,即使在杀毒软件无法应对的情况下也能自行处理。 一、木马基础知识 木马是一种恶意软件,通常通过欺骗手段植入用户的计算机,以达到远程...
2. 检测ASP木马的方法: - 手动检查:查看每个ASP文件的源代码,寻找异常的函数调用、变量赋值、URL引用等。 - 工具扫描:利用专门的Web安全扫描工具,如IIS木马扫描器、Nessus等,进行自动化检测。 - 日志分析:...
庖丁解马--木马查杀深度剖析,学习此教程后大部分木马可以手动查杀
查杀木马病毒,网络安全防护,当然首选最专业的木马专杀产品-《木马清道夫》2009 。 《Windows木马清道夫》是一款专门查杀并可辅助查杀木马的专业级反木马信息安全产品。《Windows木马清道夫》可自动查杀近百万种...
启动法:现在的病毒和木马都会自己随系统而启动,那么我们就可以根据这个把它找到。开始、运行、输入msconfig在启动选项就可以看到启动的项目和命令还有位置,把你觉得十分可疑的前面的沟去掉就可以了。
Gridinsoft Trojan Killer木马克星是专门来禁用/删除没有用户不必手动编辑系统文件或注册表的恶意软件。该方案还删除一些恶意软件进行了一些标准的防病毒扫描器忽略额外的系统修改。 Trojan Killer扫描所有的...