日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

查找与清除线程插入式木马(转)

發(fā)布時(shí)間:2024/8/1 编程问答 33 豆豆
生活随笔 收集整理的這篇文章主要介紹了 查找与清除线程插入式木马(转) 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.
目前網(wǎng)絡(luò)上最猖獗的病毒估計(jì)非木馬程序莫數(shù)了,特別是在過(guò)去的2004年木馬程序的攻擊性也有了很大的加強(qiáng),在進(jìn)程隱藏方面,做了較大的改動(dòng),不再采用獨(dú)立的EXE可執(zhí)行文件形式,而是改為內(nèi)核嵌入方式、遠(yuǎn)程線程插入技術(shù)、掛接PSAPI等,這些木馬也是目前最難對(duì)付的。本期就教你查找和清除線程插入式木馬。

  操作步驟:

  1、通過(guò)自動(dòng)運(yùn)行機(jī)制查木馬

  一說(shuō)到查找木馬,許多人馬上就會(huì)想到通過(guò)木馬的啟動(dòng)項(xiàng)來(lái)尋找“蛛絲馬跡”,具體的地方一般有以下幾處:

  1)注冊(cè)表啟動(dòng)項(xiàng):

  在“開(kāi)始/運(yùn)行”中輸入“regedit.exe”打開(kāi)注冊(cè)表編輯器,依次展開(kāi)[HKEY_CURRENT_USERSoftware MicrosoftWindowsCurrentVersion]和[HKEY_LOCAL_MACHINESOFTWARE MicrosoftWindowsCurrentVersion],查看下面所有以"Run"開(kāi)頭的項(xiàng),其下是否有新增的和可疑的鍵值,也可以通過(guò)鍵值所指向的文件路徑來(lái)判斷,是新安裝的軟件還是木馬程序。
另外[HKEY LOCAL MACHINESoftwareclassesexefileshellopencommand]鍵值也可能用來(lái)加載木馬,比如把鍵值修改為“X:windowssystemABC.exe "%1"%”。

  2)系統(tǒng)服務(wù)

  有些木馬是通過(guò)添加服務(wù)項(xiàng)來(lái)實(shí)現(xiàn)自啟動(dòng)的,大家可以打開(kāi)注冊(cè)表編輯器,在[HKEY_LOCAL_MACHINESOFTWARE MicrosoftWindowsCurrentVersionRunservices]下查找可疑鍵值,并在[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices]下查看的可疑主鍵。

  然后禁用或刪除木馬添加的服務(wù)項(xiàng):在“運(yùn)行”中輸入“Services.msc”打開(kāi)服務(wù)設(shè)置窗口,里面顯示了系統(tǒng)中所有的服務(wù)項(xiàng)及其狀態(tài)、啟動(dòng)類(lèi)型和登錄性質(zhì)等信息。找到木馬所啟動(dòng)的服務(wù),雙擊打開(kāi)它,把啟動(dòng)類(lèi)型改為“已禁用”,確定后退出。也可以通過(guò)注冊(cè)表進(jìn)行修改,依次展開(kāi)“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices服務(wù)顯示名稱(chēng)”鍵,在右邊窗格中找到二進(jìn)制值“Start”,修改它的數(shù)值數(shù),“2”表示自動(dòng),“3”表示手動(dòng),而“4”表示已禁用。當(dāng)然最好直接刪除整個(gè)主鍵,平時(shí)可以通過(guò)注冊(cè)表導(dǎo)出功能,備份這些鍵值以便隨時(shí)對(duì)照。

  3)開(kāi)始菜單啟動(dòng)組

  現(xiàn)在的木馬大多不再通過(guò)啟動(dòng)菜單進(jìn)行隨機(jī)啟動(dòng),但是也不可掉以輕心。如果發(fā)現(xiàn)在“開(kāi)始/程序/啟動(dòng)”中有新增的項(xiàng),可以右擊它選擇“查找目標(biāo)”到文件的目錄下查看一下,如果文件路徑為系統(tǒng)目錄就要多加小心了。也可以在注冊(cè)表中直接查看,它的位置為[HKEY_CURRENT_USERSoftware MicrosoftWindowsCurrentVersionExplorerShell Folders],鍵名為Startup。

  4)系統(tǒng)INI文件Win.ini和System.ini

  系統(tǒng)INI文件Win.ini和System.ini里也是木馬喜歡隱蔽的場(chǎng)所。選擇“開(kāi)始/運(yùn)行”,輸入“msconfig”調(diào)出系統(tǒng)配置實(shí)用程序,檢查Win.ini的[Windows]小節(jié)下的load和run字段后面有沒(méi)有什么可疑程序,一般情況下“=”后面是空白的;還有在System.ini的[boot]小節(jié)中的Shell=Explorer.exe后面也要進(jìn)行檢查。

  5)批處理文件

  如果你使用的是WIN 9X系統(tǒng),C盤(pán)根目錄下“AUTOEXEC.BAT”和WINDOWS目錄下的“WinStart.bat”兩個(gè)批處理文件也要看一下,里面的命令一般由安裝的軟件自動(dòng)生成,在系統(tǒng)默認(rèn)會(huì)將它們自動(dòng)加載。在批處理文件語(yǔ)句前加上“echo off”,啟動(dòng)時(shí)就只顯示命令的執(zhí)行結(jié)果,而不顯示命令的本身;如果再在前面加一個(gè)“@”字符就不會(huì)出現(xiàn)任何提示,以前的很多木馬都通過(guò)此方法運(yùn)行。
2、通過(guò)文件對(duì)比查木馬

  最近新出現(xiàn)的一種木馬。它的主程序成功加載后,會(huì)將自身做為線程插入到系統(tǒng)進(jìn)程SPOOLSV.EXE中,然后刪除系統(tǒng)目錄中的病毒文件和病毒在注冊(cè)表中的啟動(dòng)項(xiàng),以使反病毒軟件和用戶(hù)難以查覺(jué),然后它會(huì)監(jiān)視用戶(hù)是否在進(jìn)行關(guān)機(jī)和重啟等操作,如果有,它就在系統(tǒng)關(guān)閉之前重新創(chuàng)建病毒文件和注冊(cè)表啟動(dòng)項(xiàng)。下面的幾招可以讓它現(xiàn)出原形(下面均以Win XP系統(tǒng)為例):

  1)對(duì)照備份的常用進(jìn)程

  大家平時(shí)可以先備份一份進(jìn)程列表,以便隨時(shí)進(jìn)行對(duì)比查找可疑進(jìn)程。方法如下:開(kāi)機(jī)后在進(jìn)行其他操作之前即開(kāi)始備份,這樣可以防止其他程序加載進(jìn)程。在運(yùn)行中輸入“cmd”,然后輸入“tasklist /svc >X:processlist.txt”(提示:不包括引號(hào),參數(shù)前要留空格,后面為文件保存路徑)回車(chē)。這個(gè)命令可以顯示應(yīng)用程序和本地或遠(yuǎn)程系統(tǒng)上運(yùn)行的相關(guān)任務(wù)/進(jìn)程的列表。輸入“tasklist /?”可以顯示該命令的其它參數(shù)。

  2)對(duì)照備份的系統(tǒng)DLL文件列表

  對(duì)于沒(méi)有獨(dú)立進(jìn)程的DLL木馬怎么辦嗎?既然木馬打的是DLL文件的主意,我們可以從這些文件下手,一般系統(tǒng)DLL文件都保存在system32文件夾下,我們可以對(duì)該目錄下的DLL文件名等信息作一個(gè)列表,打開(kāi)命令行窗口,利用CD命令進(jìn)入system32目錄,然后輸入“dir *.dll>X:listdll.txt”敲回車(chē),這樣所有的DLL文件名都被記錄到listdll.txt文件中。日后如果懷疑有木馬侵入,可以再利用上面的方法備份一份文件列表“l(fā)istdll2.txt”,然后利用“UltraEdit”等文本編輯工具進(jìn)行對(duì)比;或者在命令行窗口進(jìn)入文件保存目錄,輸入“fc listdll.txt listdll2.txt”,這樣就可以輕松發(fā)現(xiàn)那些發(fā)生更改和新增的DLL文件,進(jìn)而判斷是否為木馬文件。

  3)對(duì)照已加載模塊

  頻繁安裝軟件會(huì)使system32目錄中的文件發(fā)生較大變化,這時(shí)可以利用對(duì)照已加載模塊的方法來(lái)縮小查找范圍。在“開(kāi)始/運(yùn)行”中輸入“msinfo32.exe”打開(kāi) “系統(tǒng)信息”,展開(kāi)“軟件環(huán)境/加載的模塊”,然后選擇“文件/導(dǎo)出”把它備份成文本文件,需要時(shí)再備份一個(gè)進(jìn)行對(duì)比即可。

  4)查看可疑端口

  所有的木馬只要進(jìn)行連接,接收/發(fā)送數(shù)據(jù)則必然會(huì)打開(kāi)端口,DLL木馬也不例外,這里我們使用netstat命令查看開(kāi)啟的端口。我們?cè)诿钚写翱谥休斎搿皀etstat -an”顯示出顯示所有的連接和偵聽(tīng)端口。Proto是指連接使用的協(xié)議名稱(chēng),Local Address是本地計(jì)算機(jī)的IP地址和連接正在使用的端口號(hào),Foreign Address是連接該端口的遠(yuǎn)程計(jì)算機(jī)的IP地址和端口號(hào),State則是表明TCP連接的狀態(tài)。Windows XP所帶的netstat命令比以前的版本多了一個(gè)-O參數(shù),使用這個(gè)參數(shù)就可以把端口與進(jìn)程對(duì)應(yīng)起來(lái)。輸入“netstat /?”可以顯示該命令的其它參數(shù)。

  接著我們可以通過(guò)分析所打開(kāi)的端口,將范圍縮小到具體的進(jìn)程上,然后使用進(jìn)程分析軟件,例如《Windows優(yōu)化大師》目錄下的WinProcess.exe程序,來(lái)查找嵌入其中的木馬程序。有些木馬會(huì)通過(guò)端口劫持或者端口重用的方法來(lái)進(jìn)行通信的,一般它們會(huì)選擇139、80等常用端口,所以大家分析時(shí)要多加注意。也可以利用網(wǎng)絡(luò)嗅探軟件(如:Commview)來(lái)了解打開(kāi)的端口到底在傳輸些什么數(shù)據(jù)。


==============================================

來(lái)自 “ ITPUB博客 ” ,鏈接:http://blog.itpub.net/10294527/viewspace-125100/,如需轉(zhuǎn)載,請(qǐng)注明出處,否則將追究法律責(zé)任。

轉(zhuǎn)載于:http://blog.itpub.net/10294527/viewspace-125100/

總結(jié)

以上是生活随笔為你收集整理的查找与清除线程插入式木马(转)的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 狠狠干天天干 | 久久艹中文字幕 | 亚洲天天做 | 大黄一级片 | 欧美精品一区二区免费 | 成人久久精品人妻一区二区三区 | 午夜久久久久久久久久 | 中文字幕人妻精品一区 | 婷婷激情成人 | 成人在线激情网 | 香蕉在线网站 | 国产麻豆xxxvideo实拍 | 暖暖日本在线视频 | 亚洲成人精品一区二区三区 | 欧美在线激情 | 91入囗| 天天操操操操 | 请用你的手指扰乱我吧 | 日韩精品视频在线 | 亚洲一级无毛 | 伊人狼人久久 | 影音先锋国产 | 做暧暧视频在线观看 | 熟妇大屁股一区二区三区视频 | 国产精品露脸视频 | 免费污网站在线观看 | 黑人玩弄人妻一区二区三区四 | 国产又粗又猛又爽又黄91 | 天天爽夜夜爽夜夜爽精品视频 | 奇米影视狠狠干 | 成人免费在线观看网站 | 俄罗斯乱妇 | 黄色av网站在线免费观看 | 国产偷亚洲偷欧美偷精品 | 精久久久久 | 九九九九久久久久 | 美女100%露胸无遮挡 | 亚洲精品av在线 | 免费看黄色一级视频 | av资源部 | 精品国产制服丝袜高跟 | av在线观看地址 | 天躁夜夜躁狼狠躁 | 亚洲日本一区二区三区 | 女生下面流水视频 | 秋霞成人午夜鲁丝一区二区三区 | 精品国产欧美一区二区 | 性开放淫合集 | 免费看国产一级片 | 国产一二三在线观看 | 情趣五月天 | 久久久国产精品免费 | 日韩成人在线免费视频 | 特黄aaaaaaaaa真人毛片 | 国产成人a人亚洲精品无码 在线aa | 97se视频| 国产人伦精品一区二区三区 | av毛片网 | 国产chinasex对白videos麻豆 | 国产无码精品一区二区 | 女王人厕视频2ⅴk | 大尺度做爰床戏呻吟舒畅 | 日韩黄色av网站 | 久久女女 | 国产精品久久久久久人妻精品动漫 | 久久艹影院 | 自拍一级片 | xxxxwww国产 | 精品在线观看视频 | 国产裸体永久免费视频网站 | 黄污视频网站 | 玖玖精品视频 | 这里有精品 | 色呦呦一区二区 | 亚洲伦理网站 | 亚洲精品无人区 | 精品国产一级久久 | 成人av在线播放网站 | 精品交短篇合集 | 成人在线观看小视频 | 欧美成本人视频 | a级片网址 | 婷婷五月在线视频 | 无码熟妇αⅴ人妻又粗又大 | 国产www视频| 最新最近中文字幕 | 韩国黄色网址 | 天堂网视频在线观看 | 求个黄色网址 | 欧美日韩国产精品成人 | 免费网站观看www在线观看 | 成人无码www在线看免费 | 天天色天天操天天射 | 日韩av导航| 精品福利在线 | 毛片无码一区二区三区a片视频 | 国产精品电影网站 | 成人综合社区 | 毛片aaaaaa |