“木馬”的隱藏技倆與檢查清除的方法技巧

系統中“木馬”是一件很頭疼的事情,下面我們先介紹木馬程序的隱藏技倆、自動加載方法,在介紹針對這些技倆的應對辦法。

“木馬”程序隱藏自己的辦法

“木馬”程序會想盡一切辦法隱藏自己,主要途徑有:

在任務欄中隱藏自己,這是最基本的,只要把Form的Visible屬性設爲False、ShowInTaskBar設爲False,程序運行時就不會出現在任務欄中了。

在任務管理器中隱形:木馬只要將程序設爲“系統服務”就可以很輕松地僞裝自己。當然它也會悄無聲息地啓動,用戶不會每次啓動後再自己點擊“木馬”圖標來運行服務端,所以“木馬”會在每次用戶啓動時自動裝載服務端,Windows系統啓動時自動加載應用程序的方法,“木馬”都會用上,如:啓動組、win.ini、system.ini、注冊表等等都是“木馬”藏身的好地方。

查看“木馬”是否自動加載

在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加載“木馬”程序的途徑,必須仔細留心它們。一般情況下,它們的等號後面什麽都沒有,如果發現後面跟有路徑與文件名不是你熟悉的啓動文件,你的計算機就可能中上“木馬”了。當然你也得看清楚,因爲好多“木馬”,如“AOLTrojan木馬”,它把自身僞裝成command.exe文件,如果不注意可能不會發現它不是真正的系統啓動文件。

在system.ini文件中,在[BOOT]下面有個“shell=文件名”。正確的文件名應該是“explorer.exe”,如果不是“explorer.exe”,而是“shell=explorer.exe程序名”,那麽後面跟著的那個程序就是“木馬”程序,就是說你已經中“木馬”了。

在注冊表中的情況最複雜,通過regedit命令打開注冊表編輯器,在點擊至:“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”目錄下,查看鍵值中有沒有自己不熟悉的自動啓動文件,擴展名爲EXE,這裏切記:有的“木馬”程序生成的文件很像系統自身文件,想通過僞裝蒙混過關,如“AcidBatteryv1.0木馬”,它將注冊表“HKEY-LOCAL-MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”下的Explorer鍵值改爲Explorer=“C:WINDOWSexpiorer.exe”,“木馬”程序與真正的Explorer之間只有“i”與“l”的差別。當然在注冊表中還有很多地方都可以隱藏“木馬”程序,如:“HKEY-CURRENT-USERSoftwareMicrosoftWindowsCurrentVersionRun”、“HKEY-USERS****SoftwareMicrosoftWindowsCurrentVersionRun”的目錄下都有可能,最好的辦法就是在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木馬”程序的文件名,再在整個注冊表中搜索即可。

查殺“木馬”

知道了“木馬”的工作原理,查殺“木馬”就變得很容易。

如果發現有“木馬”存在,最安全也是最有效的方法就是馬上將計算機與網絡斷開,防止黑客通過網絡對你進行攻擊。

然後編輯win.ini文件,將[WINDOWS]下面,“run=“木馬”程序”或“load=“木馬”程序”更改爲“run=”和“load=”;

編輯system.ini文件,將[BOOT]下面的“shell=‘木馬’文件”,更改爲:“shell=explorer.exe”;

在注冊表中,用regedit對注冊表進行編輯,先在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木馬”程序的文件名,再在整個注冊表中搜索並替換掉“木馬”程序。

有時候還需特別注意:有的“木馬”程序並不是直接將“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下的“木馬”鍵值刪除就行了,因爲有的“木馬”如:BladeRunner“木馬”,如果你刪除它,“木馬”會立即自動加上,你需要的是記下“木馬”的名字與目錄,然後退回到MS-DOS下,找到此“木馬”文件並刪除掉。重新啓動計算機,然後再到注冊表中將所有“木馬”文件的鍵值刪除。

“木馬”的隱藏技倆與檢查清除方法-新手學堂
  系統中“木馬”是一件很頭疼的事情,下面我們先介紹木馬程序的隱藏技倆、自動加載方法,在介紹針對這些技倆的應對辦法。  “木馬”程序隱藏自己的辦法  “木馬”程序會想盡一切辦法隱藏自己,主要途徑有: ...查看完整版>>“木馬”的隱藏技倆與檢查清除方法-新手學堂
 
Spoolsv.exe木馬清除的方法-查殺預防
Spoolsv.exe木馬清除的方法-查殺預防
  一、什麽是Spoolsv.exe  Spoolsv.exe是一個系統進程,用于把系統的打印任務發送到打印機執行,是電腦中控制打印工作的進程。但值得注意的是,Spoolsv.exe也有可能是Backdoor.Ciadoor.B木馬,一種延緩打印的木馬...查看完整版>>Spoolsv.exe木馬清除的方法-查殺預防
 
“永恒之塔感染源”木馬清除方法-病毒快報
  [快訊]7月1日,瑞星病毒疫情監測網向網民發出警報,瑞星“雲安全”系統截獲了一個盜取網遊“永恒之塔”的感染型病毒--永恒之塔感染源“Win32.Loader.w”。該病毒會感染系統文件加載病毒,從而盜取遊戲賬號密碼,...查看完整版>>“永恒之塔感染源”木馬清除方法-病毒快報
 
殺木馬很困難 找對方法輕松清除木馬
殺木馬類的軟件層出不窮,每款軟件都有自己的獨門秘籍。但是普通用戶往往不會利用這些軟件,致使殺木馬的效果很差,很多時候重啓電腦後木馬又開始興風作浪了。大家第一感覺都是殺木馬的軟件不好用。急于尋找各類木馬...查看完整版>>殺木馬很困難 找對方法輕松清除木馬
 
系統中木馬隱藏伎倆與檢查清除方法-查殺預防
系統中“木馬”是一件很頭疼的事情,下面我們先介紹木馬程序的隱藏伎倆、自動加載方法,在介紹針對這些伎倆的應對辦法。 “木馬”程序隱藏自己的辦法 “木馬”程序會想盡一切辦法隱藏自己,主要途徑有: ...查看完整版>>系統中木馬隱藏伎倆與檢查清除方法-查殺預防
 
掃描硬盤有效清除硬盤內隱藏的木馬-查殺預防
  一般情況下,在木馬專家軟件運行後即進入了監控狀態,已經對系統進行了木馬防禦攔截,但部分隱藏在硬盤的木馬並沒有運行在內存,所以用戶可以使用掃描硬盤功能。     可根據自己系統的情況,可以選擇只掃描系...查看完整版>>掃描硬盤有效清除硬盤內隱藏的木馬-查殺預防
 
小技巧:九種流行木馬的發現和清除
  網絡公牛(Netbull)  網絡公牛又名Netbull,是國産木馬,默認連接端口23444,最新版本V1.1。服務端程序newserver.exe運行後,會自動脫殼成checkdll.exe,位于C:\WINDOWS\SYSTEM下,下次開機checkdll.exe將自動...查看完整版>>小技巧:九種流行木馬的發現和清除
 
104種清除木馬的好方法
很多新手對安全問題了解比較不多,計算機中了特洛伊木馬不知道怎麽樣來清除。雖然現在有很多的清除特洛伊木馬的軟件,可以自動清除木馬。但你不知道木馬是怎樣在計算機中運行的,如果你看了這篇文章之後,你就會明白...查看完整版>>104種清除木馬的好方法
 
針對插入式木馬的清除方法
  目前網絡上最猖獗的病毒估計非木馬程序莫數了,現在的木馬攻擊性越來越強,在進程隱藏方面,很少采用獨立的EXE可執行文件形式,而是改爲內核嵌入方式、遠程線程插入技術、挂接PSAPI等,這些木馬也是目前最難對付...查看完整版>>針對插入式木馬的清除方法
 
 
回到王朝網路移動版首頁