木馬因為隱藏性高、危害性強而被人們所深惡痛絕 。其實,木馬從本質(zhì)上來說是一種應(yīng)用程序,利用該程序可以輕松將中了木馬的計算機玩弄于股掌之中 。由此可見,木馬要發(fā)生作用,必須有一個前提就是必須用戶運行木馬的服務(wù)端程序 。當然,這種運行用戶自己肯定不會主動進行,那么種木馬者就必須想方設(shè)法,做到讓木馬能夠自動運行 。基于這樣的道理,天空軟件站和大家一起排查,找出木馬的藏身之處 。
一、集成到程序中
由于用戶一般不會主動運行木馬程序,而種木馬者為了吸引用戶運行,他們會將木馬文件和其它應(yīng)用程序進行捆綁,用戶看到的只是正常的程序 。但是你一旦運行之后,不僅該正常的程序運行,而且捆綁在一起的木馬程序也會在后臺偷偷運行 。
這種隱藏在其它應(yīng)用程序之中的木馬危害比較大,而且不容易發(fā)現(xiàn) 。如果捆綁到系統(tǒng)文件中,那么則會隨Windows啟動而運行 。不過只要我們安裝個人防火墻或者啟用Windows XP SP2中的Windows防火墻,那么在木馬服務(wù)端試圖連接種木馬的客戶端時,則會詢問是否放行,據(jù)此即可判斷出自己有無中木馬 。
二、隱藏在媒體文件中
這種類型嚴格上說,用戶還沒有中木馬 。不過它的危害容易被人忽略 。因為大家對影音文件的警惕性不高 。它的常用手段是在媒體文件中插入一段代碼,代碼中包含了一個網(wǎng)址,當播放到指定時間時即會自動訪問該網(wǎng)址,而該網(wǎng)址所指頁面的內(nèi)容卻是一些網(wǎng)頁木馬或其它危害 。
因此,當我們在播放網(wǎng)上下載的影片時,如果發(fā)現(xiàn)突然打開了窗口,那么切不可好奇而應(yīng)將其立即關(guān)閉,然后跳過該時間段影片的播放 。
三、隱藏在System.ini
System.ini中也是我們找出木馬藏身之地的一個絕佳地方 。運行“msconfig”打開系統(tǒng)配置實用程序,切換到“SYSTEM.INI”標簽,也可以直接打開Windows安裝目錄下的System.ini文件,然后查看[boot]區(qū)域中“shell=”這一行,如果顯示“shell=Explorer.exe”,則表示正常 。如果是其它內(nèi)容,那么則說明可能中木馬了 。其次在[386Enh]區(qū)域,同樣要檢查“driver=路徑\程序名”,如果發(fā)現(xiàn)有來歷不明的文件名那么也可能是木馬 。
四、隱藏在Win.ini
與System.ini相似,Win.ini中也是木馬喜歡加載的一個地方 。對此我們可以打開系統(tǒng)目錄下的Win.ini文件,然后查看[Windows]區(qū)域“l(fā)oad=”和“run=”,正常情況下它們后面應(yīng)該是空白,如果你發(fā)現(xiàn)它們后面加了某個程序,那么加載的程序則可能是木馬,需要將它們刪除 。
五、隱藏在Autoexec.bat
在C盤根目錄下有一個Autoexec.bat文件,這里的內(nèi)容將會在系統(tǒng)啟動時自動運行 。與該文件類似的還有Config.sys 。因為它自動運行,因此也成為木馬的一個藏身之地 。對此我們同樣需要打開這兩個文件,檢查里面是否加載了來歷不明的程序在運行 。
六、任務(wù)管理器
部分木馬運行后我們可以在任務(wù)管理器中找出它的蹤跡 。在任務(wù)欄上右擊,在彈出的菜單中選擇“任務(wù)管理器”,將打開的窗口切換到“進程”標簽,在這里查看有沒有占用較多資源的進程,有沒有不熟悉的進程 。若有,可以先試著將它們關(guān)閉 。另外要特別注意Explorer.exe這類進程,因為很多木馬會使用Exp1orer.exe進程名,即把l換成1,用戶不仔細查看,還以為是系統(tǒng)進程呢 。
七、啟動
在Windows XP中,我們可以運行“msconfig”,將打開的窗口切換到“啟動”標簽,在這里可以看到所有啟動加載的項目,此時就可以根據(jù)“命令”和“位置”來判斷是啟動加載的是否為木馬 。如果判斷為木馬則可以將其啟動取消,然后再作進一步的處理 。
八、注冊表
推薦閱讀
- 修改注冊表權(quán)限加強對木馬、病毒的防范
- 預(yù)防Acid Battery v1.0木馬的破壞
- 預(yù)防YAI木馬的破壞
- 預(yù)防Eclipse 2000木馬的破壞
- 清除BladeRunner木馬
- 清除Back Construction木馬
- 清除IEthief木馬
- 刪除ShareQQ木馬
- 如何用注冊表刪除學校電腦“木馬“等病毒
- 什么是三尺蓋面
