慧聪网首页 > IT行业 > 行业资讯 > 网络世界
网络安全:多种多样 关于木马病毒的六种启动方式
2007/7/6/19:28  来源:ZOL  作者:ZOL
 

  木马是随计算机或Windows的启动而启动并掌握一定的控制权的,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,木马就没什么用了,这里就简单说说木马的启动方式,知己知彼百战不殆嘛。
 
一、通过"开始\程序\启动"

  隐蔽性:2星
  应用程度:较低
 
  这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。
 
二、通过Win.ini文件

  隐蔽性:3星
  应用程度:较低

  同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。
 
三、通过注册表启动
 
  1、通过HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices

  隐蔽性:3.5星
  应用程度:极高
  应用案例:BO2000,GOP,NetSpy,IEthief,冰河……

  这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。
 
  破解方法:首先,以安全模式启动Windows,这时,Windows不会加载注册表中的项目,因此木马不会被启动,相互保护的状况也就不攻自破了;然后,你就可以删除注册表中的键值和相应的木马程序了。
 
  2、通过HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce,
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce和
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

[1] [2] [3] 下一页 
  
[关键词搜索]:网络安全  【大 中 小】  【打印】
【我要评论】

特别推荐:  随身听 相机 电脑硬件 PC 网卡 惠普 智能手机 索尼 数码 索爱手机
更多精彩: MP3岁末火热促销 数码相机批发零售 一体机便宜大甩卖!
相关文章 更多 
·Mozilla FireFox存在 OnKeyDown事件文件上传漏洞  (7.6 18:17)
·Youtube Script id参数输入验证 远程SQL注入漏洞  (7.6 18:17)
·Unicon-imc2环境变量数据存在本地缓冲区溢出漏洞  (7.6 18:17)
·Linux Kernel USBLCD驱动含内存耗尽拒绝服务漏洞  (7.6 18:17)
·GNU GLIBC ld.so掩码动态加载器存在整数溢出漏洞  (7.6 18:17)
·Gimp图像处理软件 PSD插件 超长高度整数溢出漏洞  (7.6 18:17)
·HP TCP/IP Services for OpenVMS 用户名枚举漏洞  (7.6 18:17)
·MySQLDumper备份脚本绕过Apache访问控制认证漏洞  (7.6 18:17)
·2007年7月6日慧聪it市场网络安全网上报价  (7.6 11:41)
·2007年7月5日慧聪it市场网络安全网上报价  (7.5 7:56)
慧
聪
网

赢
造
企
业
网
上
贸
易