飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 5674|回复: 12

查找木马程序的另一个方法

[复制链接]
  • TA的每日心情
    开心
    2024-12-1 11:04
  • 签到天数: 12 天

    [LV.3]偶尔看看II

    发表于 2004-12-12 20:47:15 | 显示全部楼层 |阅读模式
    /;-D查找木马程序的另一个方法

    大家所熟知的木马程序一般的启动方式有:

    加载到“开始”菜单中的“启动”项、记录到注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中,更高级的木马还会注册为系统的“服务”程序,以上这几种启动方式都可以在“系统配置实用程序”(在“开始→运行”中执行“Msconfig”)的“启动”项和“服务”项中找到它的踪迹。 但另一种较少为人所知的启动方式是:在“开始→运行”中执行“Gpedit.msc”。 打开“组策略”,可看到“本地计算机策略”中有两个选项:“计算机配置”与“用户配置”,展开“用户配置→管理模板→系统→登录”,双击“在用户登录时运行这些程序”子项进行属性设置,选定“设置”项中的“已启用”项并单击“显示”按钮弹出“显示内容”窗口,再单击“添加”按钮,在“添加项目”窗口内的文本框中输入要自启动的程序的路径,单击“确定”按钮就完成了。 重新启动计算机,系统在登录时就会自动启动你添加的程序。因为用这种方式添加的自启动程序在系统的“系统配置实用程序”是找不到的,同样在我们所熟知的注册表项中也是找不到的,所以非常危险。如果刚才添加的是木马程序,那么一个“隐形”木马就这样诞生了。现在的很多木马程序就是用这种方法实现自启动的。通过这种方式添加的自启动程序虽然被记录在注册表中,但是不在我们所熟知的注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\[Run项内,而是在注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run项中。所以如果你怀疑你的电脑被种了“木马”,可是又找不到它在哪儿的话,建议你到注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run项里去找找吧,或是进入“组策略”的“在用户登录时运行这些程序”看看有没有可疑的启动的程序。

    这是我积累的一点经验希望对大家有用
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-3-9 22:50:59 | 显示全部楼层

    谢谢

    十分感谢,对我很有帮助
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-3-10 06:50:42 | 显示全部楼层
    谢谢分享...很有帮助..
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2019-10-5 17:17
  • 签到天数: 10 天

    [LV.3]偶尔看看II

    发表于 2006-3-17 09:19:05 | 显示全部楼层
    不错,不错!学无止境啊
    PYG19周年生日快乐!
  • TA的每日心情
    擦汗
    2020-7-7 10:06
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2006-3-17 12:57:58 | 显示全部楼层
    其实,在注册表里,只要以全字匹配查找项run,,基本上注册表里所有的自启动程序都可以被找到了。
    PYG19周年生日快乐!
  • TA的每日心情
    郁闷
    2018-9-1 08:22
  • 签到天数: 14 天

    [LV.3]偶尔看看II

    发表于 2006-4-11 09:34:50 | 显示全部楼层
    study
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-5-26 01:48:04 | 显示全部楼层
    看了看,,,,,,,,,,,,,,,,,,,,,,,,,,,,
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-5-26 22:13:27 | 显示全部楼层
    DOS命令tasklist -svc列出当正在运行的程序.还有对应的一些服务.
    如果不熟悉端口的话.我可以贴一张出来给大家一起学习!
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-5-26 22:15:08 | 显示全部楼层
    现在很多木马使用插入进程..大家学会随机应变.还有一定要熟任务管理栏里的那些进程~~~
    不过插入的马儿.你就看不见它在运行..
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-27 20:57:20 | 显示全部楼层
    谢谢分享...很有帮助..
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表