综合 歌曲 图片 新闻 FLASH动画 常用软件

←— 文章查询 —→
嘉定区青浦区电脑上门服务
021-69593332
了解我们 服务项目 客户案例 联系我们
1.电脑上门服务
2.售后客服中心
3.在线免费扫毒
4.在线咨询
5.QQ免费技术支持
您的位置:首页>>病毒与安全>>病毒木马的防杀

 返回首页




嘉定区上门电脑维修服务:软件故障,网络故障,系统重安装,杀毒,硬件故障,详见...

·上海市嘉定区地图   ·嘉定地图   ·上海嘉定地图   ·上海嘉定区地图   ·嘉定人才市场  
·嘉定人才招聘   ·嘉定人才招聘网   ·嘉定新联网   ·上海嘉定人才市场   ·嘉定招聘网  
·嘉定区地图   ·嘉定新联   ·嘉定电信   ·上海市嘉定区招聘   ·嘉定区人才市场  
·嘉定招聘   ·嘉定客运中心   ·嘉定人才   ·嘉定人事局   ·嘉定职业介绍所  
·嘉定汽车站   ·嘉定公交线路   ·嘉定交通   ·嘉定公交   ·嘉定汽车城  
木马防范和查杀技巧
 · 2003-10-3 · 浏览人数:1554
  RFC1244(Request for Comments:1244)中是这样描述木马的:“木马程序是一种程序,它能提供一些有用的,或是仅仅令人感兴趣的功能。但是它还有用户所不知道的其他功能,例如在你不了解的情况下拷贝文件或窃取你的密码。”随着互联网的迅速发展,木马的攻击、危害性越来越大。木马实质上是一个程序,必须运行后才能工作,所以会在进程表、注册表中留下蛛丝马迹,我们可以通过“查、堵、杀”将它“缉拿归案”。

  查

  1. 检查系统进程

  大部分木马运行后会显示在进程管理器中,所以对系统进程列表进行分析和过滤,可以发现可疑程序。特别是利用与正常进程的CPU资源占用率和句柄数的比较,发现异常现象。

  2. 检查注册表、ini文件和服务

  木马为了能够在开机后自动运行,往往在注册表如下选项中添加注册表项:

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

  木马亦可在Win.ini和System.ini的“run=”、“load=”、“shell=”后面加载,如果在这些选项后面加载程序是你不认识的,就有可能是木马。木马最惯用的伎俩就是把“Explorer”变成自己的程序名,只需稍稍改“Explorer”的字母“l”改为数字“1”,或者把其中的“o”改为数字“0”,这些改变如果不仔细观察是很难被发现。

  在Windwos NT/2000中,木马会将自己作为服务添加到系统中,甚至随机替换系统没有启动的服务程序来实现自动加载,检测时要对操作系统的常规服务有所了解。

  3. 检查开放端口

  远程控制型木马以及输出Shell型的木马,大都会在系统中监听某个端口,接收从控制端发来的命令,并执行。通过检查系统上开启的一些“奇怪”的端口,从而发现木马的踪迹。在命令行中输入Netstat na,可以清楚地看到系统打开的端口和连接。亦可从http://www.foundstone.com 下载Fport软件,运行该软件后,可以知道打开端口的进程名,进程号和程序的路径,这样为查找“木马”提供了方便之门。

  4. 监视网络通讯

  对于一些利用ICMP数据通讯的木马,被控端没有打开任何监听端口,无需反向连接,不会建立连接,采用第三种方法检查开放端口的方法就行不通。可以关闭所有网络行为的进程,然后打开Sniffer软件进行监听,如此时仍有大量的数据,则基本可以确定后台正运行着木马。

  堵

  1. 堵住控制通路

  如果你的网络连接处于禁用状态后或取消拨号连接,反复启动、打开窗口等不正常现象消失,那么可以判断你的电脑中了木马。通过禁用网络连接或拔掉网线,就可以完全避免远端计算机通过网络对你的控制。当然,亦可以通过防火墙关闭或过滤UDP、TCP、ICMP端口。

  2. 杀掉可疑进程

  如通过Pslist查看可疑进程,用Pskill杀掉可疑进程后,如果计算机正常,说明这个可疑进程通过网络被远端控制,从而使计算机不正常。

  杀

  1. 手工删除

  对于一些可疑文件,不能立即删除,有可能由于误删系统文件而使计算机不能正常工作。首先备份可疑文件和注册表,接着用Ultraedit32编辑器查看文件首部信息,通过可疑文件里面的明文字符对木马有一个大致了解。当然高手们还可以通过W32Dasm等专用反编译软件对可疑文件进行静态分析,查看文件的导入函数列表和数据段部分,初步了解程序的主要功能。最后,删除木马文件及注册表中的键值。

  2. 软件杀毒

  由于木马编写技术的不断进步,很多木马有了自我保护机制。普通用户最好通过专业的杀毒软件如瑞星、金山毒霸等软件进行杀毒,对于杀毒软件,一定要及时更新,并通过病毒公告及时了解新木马的预防和查杀绝技,或者通过下载专用的杀毒软件进行杀毒(如近期的冲击波病毒各大公司都开发了查杀工具)。
打印本页 发E-mail推荐给朋友
发表评语
文章原网址:http://guide.pconline.com.cn/comment/topic.jsp?id=7971 管理通道




青浦区上门电脑维修服务:软件故障,网络故障,系统重安装,杀毒,硬件故障,详见...

·青浦人才招聘网   ·青浦人才市场   ·青浦工业园区 招聘   ·青浦职业介绍所   ·青浦电信  
·青浦招聘网   ·上海青浦人才市场   ·青浦教育网   ·青浦汽车站   ·青浦招聘  
·青浦招聘信息   ·青浦人才招聘   ·青浦主要网站大全   ·青浦区人才市场   ·青浦公众信息网  
·青浦公共信息网   ·青浦职业介绍   ·中山医院青浦分院   ·青浦人才   ·青浦公众网  
·青浦教育信息网   ·青浦论坛   ·青浦新时代进修学校   ·上海青浦区   ·青浦社保中心  

上海电脑维修电脑上门维护热线:021-69593332
关于网站 | 联系我们 | 批评建议 | 申请友情链接 | 网站导航 | 人才招聘
未经书面明确许可,本网站所有的内容和设计严禁任何形式的复制和抄袭,违者将依法追究法律责任。本网站常年法律顾问:程启芳
2002-2007·版权所有©Copyright 上海电脑维修 如有问题,请联系我们 。