赛迪网 > IT技术 网络安全 > 黑客攻防
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

手工查杀木马和病毒 作网络安全缉毒高手 (2)

发布时间:2008.05.12 04:58     来源:赛迪网    作者:左边

三、检测木马

对于本地电脑,可以通过以下方式查看是否含有木马:

首先是查看开放端口,作为远程控制软件,木马同样具备远程控制软件的特征。为了与其主人联系,它必须给自己开道门(即端口),因此我们可以通过查看机器开放的端口,来判断是否有木马经过。通过上面说到的netstat -an命令即可,其中“ESTABLISHED”表示已经建立连接的端口“LISTENING”表示打开并等待别人连接的端口。在打开端口中寻找可疑分子,如7626(冰河木马),54320(Back Orifice 2000)等。

然后查看注册表,为了实现随系统启动等功能,木马都会对注册表进行修改,我们可以通过查看注册表来寻找木马的痕迹,在“运行”中输入“regedit”,回车后打开注册表编辑器,

定位到:HKEY_CURRENT_USER\Software\microsoft\Windows\CurrentVersion\Explorer下,分别打开Shell Folders、User Shell Folders、Run、RunOnce和RunServices子键,检查里边是否有可疑的内容。

再定位到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer下,分别查看上述5个子键中的内容。一旦在里边找到你不认识的程序,就要提高警惕了。

再查看系统配置文件,很多木马文件都会修改系统文件,而win.ini和system.ini文件则是被修改最频繁的两个软件。我们需要对其进行定期体检。在“运行”中输入“%systemroot%”,回车后会打开“Windows”文件夹,找到里边的win.ini文件,在里边搜索“windows”字段,如果找到形如“load=file.exe,run=file.exe”这样的语句(file.exe为木马程序名),就要格外小心了,这很可能是木马的主程序。类似的,在system.ini文件中搜索“boot”字段,找到里边的“Shell=ABC.exe”,默认应为“Shell=Explorer.exe”,如果是其他程序则也可能是中了木马。

除此之外,你还可以通过查看系统进程和使用专用木马检测软件的方法,来推断系统中是否存在木马。

四、木马防御

mshta.exe是执行hta文件的,一些网站上有恶意hta文件都是通过这个程序来运行。在系统中搜索mshta.exe文件,将其改名。再在“运行”中输入“%windows%coMMand”,将里边debug.exe和ftp.exe也改名。

打开注册表编辑器,定位到:HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility ,在里边找到“Active Setup controls”子键(如没有需手动建立),再在其下创建新子键,命名为{6E449683_C509_11CF_AAFA_00AA00 B6015C},在右侧的空白处单击鼠标右键,选择“新键”→“DWORD值”,键名为“Compatibility”,设定键值为“0x00000400”即可。

(责任编辑:董建伟)

<<上一页 1 2


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 瑞星反病毒预警:小心"磁碟机"窃取网游账号 (05-09) · 5月11日病毒预警:"桌面幽灵"与"甘哈拇" (05-09)
· 5月10日病毒预警:"代理木马"与"QQ大盗" (05-09) · 网络病毒盯上母亲节 警惕鲜花网站木马作祟 (05-09)
· 母亲节上网格外注意 病毒借送礼物进行传播 (05-09) · 5月9日病毒播报:"沃忒客"与"ARP杀手" (05-09)
· "无法删除病毒"不再烦恼 专家支招彻底查杀 (05-08) · 5月8日病毒播报:"U盘寄生虫"与"紫萝卜" (05-08)
· 网上行走千辛万险 “文本文件”也要当心 (05-08) · 金山发布病毒预警:本周当心"广告木马" (05-08)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统