`
luotuoass
  • 浏览: 640242 次
文章分类
社区版块
存档分类
最新评论

木马查找清除攻略

 
阅读更多
这年头的网络越来越不安全了,黑客制作工具比Word还要简单,随便一个菜鸟都可以借助工具制作出“马”力强劲的攻击武器。看网页、收邮件、聊QQ都有可能被马“踩”到。稍不留意,你的个人信息、账户
、密码等重要信息就会被它“驮”走,你知道如何识马、抓马、赶马吗?下面的招数将告诉你如何对付这些顽劣的马。
一、学伯乐 认马识马
木马这东西从本质上说,就是一种远程控制软件。不过远程控制软件也分正规部队和山间土匪。正规部队顾名思义就是名正言顺的帮你远程管理和设置电脑的软件,如Windows XP自带的远程协助功能,一般这类软件在运行时,都会在系统任务栏中出现,明确的告诉用户当前系统处于被控制状态;而木马则属于山间土匪,他们会偷偷潜入你的电脑进行破坏,并通过修改注册表、捆绑在正常程序上的方式运行,使你难觅其踪迹。
木马与普通远程控制软件另外一个不同点在于,木马实现的远程控制功能更为丰富,其不仅能够实现一般远程控制软件的功能,还可以破坏系统文件、记录键盘动作、盗取密码、修改注册表和限制系统功能等。而且你还可能成为养马者的帮凶,养马者还可能会使用你的机器去攻击别人,让你来背黑锅。
二、寻根溯源 找到引马入门的罪魁祸首
作为一个不受欢迎的土匪,木马是如何钻进你系统的呢?一般有以下几种主要的传播方式:
最常见的就是利用聊天软件“杀熟”,例如你的QQ好友中了某种木马,这个木马很有可能在好友的机器上运行QQ,并发一条消息给你,诱使你打开某个链接或运行某个程序,如果你不慎点击或运行,马儿就会偷偷跑进来;另外一种流行的方法是买一“送”一,木马会与一些正常的文件捆绑,如与图片文件捆绑,当你浏览图片的时候,木马也会偷偷溜达进来;网页里养马也是一种常见的方法,黑客把做好的木马放到网页上,并诱使你打开,你只要浏览这个页面就可能中招;最后一种常用方法是网吧种植,网吧的机器安全性差,黑客还可以直接在机器上做手脚,所以网吧中带马的机器很多。在网吧上网时受到木马攻击的几率也很大。而且上边这些方法可能还会联合行动,组合在一起对你进行攻击。
三、亡羊补牢 如何查杀木马
我们如何判断机器里是否有木马呢?下面有一些简单的方法可以尝试。
STEP1
查看开放端口,作为远程控制软件,木马同样具备远程控制软件的特征。为了与其主人联系,它必须给自己开道门(即端口),因此我们可以通过查看机器开放的端口,来判断是否有木马经过。选择“开始”—“运行”,输入“CMD”后回车,打开命令行编辑界面,在里边输入命令“netstat –an”(见图1),其中“ESTABLISHED”表示已经建立连接的端口,“LISTENING”表示打开并等待别人连接的端口。在打开端口中寻找可疑分子,如7626(冰河木马),54320(Back Orifice 2000)等。
STEP2
查看注册表,为了实现随系统启动等功能,木马都会对注册表进行修改,我们可以通过查看注册表来寻找木马的痕迹,在“运行”中输入“regedit”,回车后打开注册表编辑器,
定位到:HKEY_CURRENT_USER/Software/microsoft/Windows/CurrentVersion/Explorer下,分别打开Shell Folders、User Shell Folders、Run、RunOnce和RunServices子键,检查里边是否有可疑的内容。再定位到 HKEY_LOCAL_MACHINE Software Microsoft Windows /CurrentVersion/Explorer下,分别查看上述 5个子键中的内容。一旦在里边找到你不认识的程序,就要提高警惕了,很可能木马曾经到此一游。
STEP3
查看系统配置文件,很多木马文件都会修改系统文件,而win.ini和system.ini文件则是被修改最频繁的两个软件。我们需要对其进行定期体检。在“运行”中输入“%systemroot%”,回车后会打开“Windows”文件夹,找到里边的win.ini文件,在里边搜索“windows”字段,如果找到形如“load=file.exe,run=file.exe”这样的语句(file.exe为木马程序名),就要格外小心了,这很可能是木马的主程序。类似的,在system.ini文件中搜索“boot”字段,找到里边的“Shell=ABC.exe”,默认应为“Shell= Explorer.exe”,如果是其他程序则也可能是中了木马。
除此之外,你还可以通过查看系统进程和使用专用木马检测软件的方法,来推断系统中是否存在木马。
关上马厩的门 做好木马防御工作
在系统中搜索mshta.exe文件,将其改名,如cfan.exe。再在“运行”中输入“%windows%coMMand”,将里边 debug.exe和ftp.exe也改名。打开注册表编辑器,定位到: HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility ,在里边找到“Active Setup controls”子键(如没有需手动建立),再在其下创建新子键,命名为{6E449683_C509_11CF_AAFA_00AA00 B6015C},在右侧的空白处单击鼠标右键,选择“新键”—“DWORD值”,键名为“Compatibility”,设定键值为 “0x00000400”即可。
分享到:
评论

相关推荐

    木马查找清除全攻略,认识木马,及时查杀

    木马查杀的一个非常好的技巧,值得学习,供大家参考。

    网页木马查找清除代码

    javascript木马,iframe木马 都可以清除,用完删除

    批量清除木马工具【09最有效】

    网页木马清除软件,清除木马工具,可以一次性清除掉你网页里面加载的垃圾病毒代码,很受益!

    ASP网站木马批量清除工具

    清马工具,点查找木马----再点开始扫描.等待一段时间扫描完了,如果有木马病毒那么就会提示你,列如下图附件.一般描述为: <危险组件,一般被ASP木马利用> 。 为了确认是否木马,点下Edit(编辑).查看内容。系统文件和...

    104种木马病毒清除方法

    104种木马病毒清除方法 1. 冰河v1.1 v2.2 这是国产最好的木马 清除木马v1.1 打开注册表Regedit 点击目录至: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 查找以下的两个路径,并删除 " C:\...

    如何查找你计算机里隐藏的木马程序

    红客入侵后要做的事就是上传木马后门,为了能够让上传的木马不被发现,他们会想尽种种方法对其进行伪装。而作为被害者,我们又该如何识破伪装,将系统中的木马统统清除掉呢! 本文件告诉您解决的几个方法

    网站木马清除工具、自动查找、无毒无插件、本人一直使用着

    该工具,下载后直接解压就可...无毒无插件,会编程的朋友可以继续修改,以增加其性能。本人一直以来使用着,操作非常方便,直接快速。对大型的网站数据库批量查找木马代码是很有帮助的。特此传于csdn和大家一起共享。

    SQLServer 数据库批量查找替换工具1.2 SQL木马清除助手.zip

    手工用SQL 语句逐一字段清除相当费劲,用本软件可以快速解决,清除数据库中的 脚本木马!助站长们一臂之力! 测试后发现 可能因为网页内容比较大,可能大于8000所有不能实现替换,也搜索不到,如果对于内容字节稍小的,...

    网页木马代码清除工具

    1 选择要清理的目录,该工具可查找指定目录下(包括子目录)所有符合条件的文件。 2 指定匹配正则表达式,你可以直接复制木马代码,如“<iframe src=http://xxx.mmma.biz/ps.htm width=0 height=0></iframe...

    木马查看、文件浏览、编辑器

    这是一个利用FSO集合对象编写的...针对现网上流行的网站被人挂以“系统设备命名”的木马查找,清除等多功能的代码。 声名:请不要使用本软件当木马去做非法事情,本软件只可以用于查找清除木马以及在自已的网站上使用。

    木马批量删除工具下载

    把此工具拷贝到网站目录 ... 点 查找木马,再点 开始扫描。 如何查找木马? 使用本站提供的清马工具,点查找木马----再点开始扫描.... 你可以用 此马以清 %> 批量替换木马,然后替换完了你在批量清除就对了!!

    lpk.dll 木马专杀工具

    3、对于查找到的dll病毒,会在备份在专杀目录下以木马MD5命名的文件夹中,在文件名前添加gg_(无任何危害),可以由用户可手动清除! 欢迎大家测试使用,如有任何BUG、建议和批评欢迎指出! 感谢您对巨盾的支持、...

    木马剑 V2013 0326.exe

    木马剑是一款免费清除木马软件,软件内核木马清除专家基本原型,简单快捷的操作方式,快速查找并清除计算机中的木马及黑客程序;智能杀毒,在线升级,有效查杀各种流行QQ盗号木马,网游盗号木马,冲击波,灰鸽子,黑客后门及...

    104种清楚木马的方法

    1. 冰河v1.1 v2.2 冰河是国产最好的木马 清除木马v1.1 打开注册表Regedit 点击目录至: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 查找以下的两个路径,并删除 " C:\windows\system\ ...

    SQLServer数据库查找替换工具

    本软件可根据SQL设定自动检索所有数据表和文本字段值, 并对指定字符进行批量替换.设计之初主要解决数据库被黑客攻击,在数据库中...手工用SQL 语句逐一字段清除相当费劲,用本软件可以快速解决,清除数据库中的 脚本木马!

    Webshell扫描清理工具

    作为自己有个小站或大站的人,Webshell扫描器应该人手一份,虽然这些工具不能全部彻底清除网站里的后门,但应付大部分的主流Webshell还是很简单的 如果自己的网站里被别人放进了一个Webshell,那可不是件很爽的事情...

    网站批量清马工具,asp

    ASP网站木马批量清除工具[打包程序下来之后务必用该工具查找清理先] 木马, 批量, ASP, 工具, 程序 我们知道很多打包的程序都有木马什么的,而大部分用户呢一般都喜欢直接把程序拿来就用,需不知这些程序的webshel在...

    TrojanKiller_61990.rar

    Trojan Killer 是一款功能强大的木马查杀工具,可以帮助你快速的查找并清除系统中存在的木马等病毒程序,可针对性的查杀已知的77738种病毒木马程序!

Global site tag (gtag.js) - Google Analytics