15158846557 在线咨询 在线咨询
15158846557 在线咨询
所在位置: 首页 > 营销资讯 > 信息时代 > 木马应对措施

木马应对措施

时间:2022-02-14 07:55:01 | 来源:信息时代

时间:2022-02-14 07:55:01 来源:信息时代

排查电脑

1、集成到程序中  

由于用户一般不会运行主动程序,而种木马者为了吸引用户运行,他们会将木马文件和其它应用程序进行捆绑,用户看到的只是正常的程序。但是你一旦运行之后,不仅该正常的程序运行,而且捆绑在一起的木马程序也会在后台偷偷运行。

这种隐藏在其它应用程序之中的木马危害比较大,而且不容易发现。如果捆绑到系统文件中,那么则会随Windows启动而运行。不过只要我们安装个人防火墙或者启用WindowsXPSP2中的Windows防火墙,那么在木马服务端试图连接种木马的客户端时,则会询问是否放行,据此即可判断出自己有无中木马。

2、隐藏在媒体文件中  

这种类型严格上说,用户还没有中木马。不过它的危害容易被人忽略。因为大家对影音文件的警惕性不高。它的常用手段是在媒体文件中插入一段代码,代码中包含了一个网址,当播放到指定时间时即会自动访问该网址,而该网址所指页面的内容却是一些网页木马或其它危害。  

因此,当我们在播放网上下载的影片时,如果发现突然打开了窗口,那么切不可好奇而应将其立即关闭,然后跳过该时间段影片的播放。

3、隐藏在System.ini

4、隐藏在Win.ini  

与System.ini相似,Win.ini中也是木马喜欢加载的一个地方。对此我们可以打开系统目录下的Win.ini文件,然后查看区域'load='和'run=',正常情况下它们后面应该是空白,如果你发现它们后面加了某个程序,那么加载的程序则可能是木马,需要将它们删除。

5、隐藏在Autoexec.bat  

在C盘根目录下有一个Autoexec.bat文件,这里的内容将会在系统启动时自动运行。与该文件类似的还有Config.sys。因为它自动运行,因此也成为木马的一个藏身之地。对此我们同样需要打开这两个文件,检查里面是否加载了来历不明的程序在运行。

6、任务管理器  

部分木马运行后我们可以在任务管理器中找出它的踪迹。在任务栏上右击,在弹出的菜单中选择'任务管理器',将打开的窗口切换到'进程'标签,在这里查看有没有占用较多资源的进程,有没有不熟悉的进程。若有,可以先试着将它们关闭。另外要特别注意Explorer.exe这类进程,因为很多木马会使用Exp1orer.exe进程名,即把l换成1,用户不仔细查看,还以为是系统进程呢。

7、启动  

在WindowsXP中,我们可以运行'msconfig',将打开的窗口切换到'启动'标签,在这里可以看到所有启动加载的项目,此时就可以根据'命令'和'位置'来判断是启动加载的是否为木马。如果判断为木马则可以将其启动取消,然后再作进一步的处理。

8、注册表  

我们程序的运行控制大多是由注册表控制的,因此我们有必要对注册表进行检查。运行'regedit'打开注册表编辑器,然后依次检查如下区域:  

HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion、  HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion、  HKEY_USERS/.Default/Software/Microsoft/Windows/CurrentVersion,看看这三个区域下所有以'run'开头的键值,如果键值的内容指向一些隐藏的文件或自己从未安装过的程序,那么这些则很可能是木马了。

木马之所以能够为非作歹,正是因为其善于隐藏自己。不过我们掌握了其藏身之处,那么则可以将其一一清除。当然,木马在实际的伪装隐藏自己中,可能会综合使用上面一种或几种方法来伪装,这就需要我们在检查清除时,不能只检查其中的部分地点。

快速查杀

新人快速上手指南之电脑木马查杀大全常在河边走,哪有不湿脚?所以有时候上网时间长了,很有可能被攻击者在电脑中种了木马。如何来知道电脑有没有被装了木马呢?  

一、手工方法:  

1、检查网络连接情况  

由于不少木马会主动侦听端口,或者会连接特定的IP和端口,所以我们可以在没有正常程序连接网络的情况下,通过检查网络连情情况来发现木马的存在。具体的步骤是点击'开始'->'运行'->'cmd',然后输入netstat-an这个命令能看到所有和自己电脑建立连接的IP以及自己电脑侦听的端口,它包含四个部分——proto(连接方式)、localaddress(本地连接地址)、foreignaddress(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控电脑的网络连接情况。  

2、查看目前运行的服务  

服务是很多木马用来保持自己在系统中永远能处于运行状态的方法之一。我们可以通过点击'开始'->'运行'->'cmd',然后输入'netstart'来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们可以进入'服务'管理工具中的'服务',找到相应的服务,停止并禁用它。  

3、检查系统启动项

由于注册表对于普通用户来说比较复杂,木马常常喜欢隐藏在这里。检查注册表启动项的方法如下:点击'开始'->'运行'->'regedit',然后检HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion下所有以'run'开头的键值;HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion下所有以'run'开头的键值;

HKEY-USERS/.Default/Software/Microsoft/Windows/CurrentVersion下所有以'run'开头的键值。Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。打开这个文件看看,在该文件的字段中,是不是有shell=Explorer.exefile.exe这样的内容,如有这样的内容,那这里的file.exe就是木马程序了!  

4、检查系统帐户  

恶意的攻击者喜在电脑中留有一个账户的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户却很少用的,然后把这个账户的权限提升为管理员权限,这个帐户将是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。针对这种情况,可以用以下方法对账户进行检测。  

点击'开始'->'运行'->'cmd',然后在命令行下输入netuser,查看计算机上有些什么用户,然后再使用'netuser用户名'查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不应该属于administrators组,如果你发现一个系统内置的用户是属于administrators组的,那几乎可以肯定你被入侵了。快使用'netuser用户名/del'来删掉这个用户吧!  

如果检查出有木马的存在,可以按以后步骤进行杀木马的工作。  

1、运行任务管理器,杀掉木马进程。  

2、检查注册表中RUN、RUNSERVEICE等几项,先备份,记下可以启动项的地址,再将可疑的删除。  

3、删除上述可疑键在硬盘中的执行文件。  

4、一般这种文件都在WINNT,SYSTEM,SYSTEM32这样的文件夹下,他们一般不会单独存在,很可能是有某个母文件复制过来的,检查C、D、E等盘下有没有可疑的.exe,.com或.bat文件,有则删除之。  

5、检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER/SOFTWARE/Microsoft/InternetExplorer/Main中的几项(如LocalPage),如果被修改了,改回来就可以。  

6、检查HKEY_CLASSES_ROOT xtfile/shell/open/command和 HKEY_CLASSES_ROOTxtfileshellopencommand等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来。很多病毒就是通过修改.txt文件的默认打开程序让病毒在用户打开文本文件时加载的。  

二、利用工具:查杀木马的工具有LockDown、TheClean、木马克星、金山木马专杀、木马清除大师、木马分析专家等,其中有些工具,如果想使用全部功能,需要付一定的费用,木马分析专家是免费授权使用。

防治方法

现在我们来说防范木马的方法之一,就是把windows/system/mshta.exe文件改名,改成什么自己随便(xp和win2000是在system32下)HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet,Explorer/ActiveXCompatibility/下为ActiveSetupcontrols创建一个基于CLSID的新键值{6E449683_C509_11CF_AAFA_00AA00B6015C},然后在新键值下创建一个REG_DWORD类型的键Compatibility,并设定键值为0x00000400即可。还有windows/command/debug.exe和windows tp.exe都给改个名字(或者删除)随着病毒编写技术的发展,木马程序对用户的威胁越来越大,尤其是一些木马程序采用了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。

防治木马的危害,应该采取以下措施:

安装杀毒软件和个人防火墙,并及时升级。

把个人防火墙设置好安全等级,防止未知程序向外传送数据。

可以考虑使用安全性比较好的浏览器和电子邮件客户端工具。

如果使用IE浏览器,应该安装卡卡安全助手,防止恶意网站在自己电脑上安装不明软件和浏览器插件,以免被木马趁机侵入。

远程控制的木马有:冰河,灰鸽子,上兴,PCshare,网络神偷,FLUX等,现在通过线程插入技术的木马也有很多.现在的木马程序常常和和DLL文件息息相关,被很多人称之为'DLL木马'。DLL木马的最高境界是线程插入技术,线程插入技术指的是将自己的代码嵌入正在运行的进程中的技术。理论上说,在Windows中的每个进程都有自己的私有内存空间,别的进程是不允许对这个私有空间进行操作的,但是实际上,我们仍然可以利用种种方法进入并操作进程的私有内存,因此也就拥有了那个远程进程相当的权限。无论怎样,都是让木马的核心代码运行于别的进程的内存空间,这样不仅能很好地隐藏自己,也能更好地保护自己。

DLL不能独立运行,所以要想让木马跑起来,就需要一个EXE文件使用动态嵌入技术让DLL搭上其他正常进程的车,让被嵌入的进程调用这个DLL的DllMain函数,激发木马运行,最后启动木马的EXE结束运行,木马启动完毕。启动DLL木马的EXE是个重要角色,它被称为Loader,Loader可以是多种多样的,Windows的Rundll32.exe也被一些DLL木马用来作为Loader,这种木马一般不带动态嵌入技术,它直接注入Rundll32进程运行,即使你杀了Rundll32进程,木马本体还是存在的。利用这种方法除了可以启动木马之外,不少应用程序也采用了这种启动方式,一个最常见的例子是'3721网络实名'。

'3721网络实名'就是通过Rundll32调用'网络实名'的DLL文件实现的。在一台安装了网络实名的计算机中运行注册表编辑器,依次展开'HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run',发现一个名为'CnsMin'的启动项,其键值为'Rundll32C:/WINDOWS/Downlo~1/CnsMin.dll,Rundll32',CnsMin.dll是网络实名的DLL文件,这样就通过Rundll32命令实现了网络实名的功能。

木马的防治方法

1、禁用系统还原(WindowsMe/XP)

如果您运行的是WindowsMe或WindowsXP,建议您暂时关闭'系统还原'。此功能默认情况下是启用的,一旦计算机中的文件被破坏,Windows可使用该功能将其还原。如果病毒、蠕虫或特洛伊木马感染了计算机,则系统还原功能会在该计算机上备份病毒、蠕虫或特洛伊木马。

Windows禁止包括防病毒程序在内的外部程序修改系统还原。因此,防病毒程序或工具无法删除SystemRestore文件夹中的威胁。这样,系统还原就可能将受感染文件还原到计算机上,即使您已经清除了所有其他位置的受感染文件。

此外,病毒扫描可能还会检测到SystemRestore文件夹中的威胁,即使您已将该威胁删除。

注意:蠕虫移除干净后,请按照上述文章所述恢复系统还原的设置。

2、将计算机重启到安全模式或者VGA模式

关闭计算机,等待至少30秒钟后重新启动到安全模式或者VGA模式,Windows95/98/Me/2000/XP用户:将计算机重启到安全模式。所有Windows32-bit作系统,除了WindowsNT,可以被重启到安全模式。更多信息请参阅文档如何以安全模式启动计算机。

WindowsNT4用户:将计算机重启到VGA模式。扫描和删除受感染文件启动防病毒程序,并确保已将其配置为扫描所有文件。运行完整的系统扫描。如果检测到任何文件被Download.Trojan感染,请单击'删除'。如有必要,清除InternetExplorer历史和文件。如果该程序是在TemporaryInternetFiles文件夹中的压缩文件内检测到的,请执行以下步骤:

启动InternetExplorer。单击'工具'>'Internet选项'。单击'常规'选项卡'Internet临时文件'部分中,单击'删除文件',然后在出现提示后单击'确定'。在'历史'部分,单击'清除历史',然后在出现提示后单击'是'。

增强防御

通常木马病毒是通过注册表来启动服务的,所以注册表对于系统防御病毒有着比较重要的意义。按照理论上来说,我们可以通过修改注册表的属性来预防病毒和木马,实际上亦可行,具体的实施方法如下:

Windows2000/XP/2003的注册表是可以设置权限的,只是我们比较少用到。设置以下注册表键的权限:  

1、设置注册表自启动项为everyone只读(Run、RunOnce、RunService),防止木马、病毒通过自启动项目启动  

2、设置.txt、.com、.exe、.inf、.ini、.bat等等文件关联为everyone只读,防止木马、病毒通过文件关联启动  

3、设置注册表HKLM/SYSTEM/CurrentControlSet/Services为everyone只读,防止木马、病毒以'服务'方式启动  

注册表键的权限设置可以通过以下方式实现:  

1、如果在域环境里,可能通过活动目录的组策略实现的  

2、本地计算机的组策略来(命令行用gpedit.msc)  

3、手工操作可以通过regedt32(Windows2000系统,在菜单'安全'下的'权限')或regedit(Windows2003/XP,在'编辑'菜单下的'权限')

关键词:措施,木马

74
73
25
news

版权所有© 亿企邦 1997-2025 保留一切法律许可权利。

为了最佳展示效果,本站不支持IE9及以下版本的浏览器,建议您使用谷歌Chrome浏览器。 点击下载Chrome浏览器
关闭