过期罐头电脑论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 7022|回复: 0
收起左侧

关于电脑木马病毒启动的几种方式

[复制链接]
x4f 2013-5-2 06:34:11 | 显示全部楼层
     本文主要和大家介绍关于电脑木马病毒启动的几种方式,只需大家对电脑木马病毒知根知底了,自然就会有所防备,也就没那么容易让电脑感染上木马病毒了,多学点电脑基础知识还是对大家有益处的!

  为了使我们的电脑愈加安.全,首先对木马病毒的几种启动方式做一理解还是有必要的。木马是随计算机或Windows的启动而启动并控制一定的控制权的,其启动方式可谓多种多样,通过服务加载,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,可谓是防不胜防。假如我们可以遏制住不让它启动,木马病毒安.全问题就解决了,这里就简单说说木马的启动方式,从而做好防备工作。

  一、通过System.ini文件

  荫蔽性:5星

  应用水平:一般

  应用案例:尼姆达

  事实上,System.ini文件并没有给用户可用的启动项目,但是通过它启动却是十分好用的。在System.ini文件的[Boot]域中的Shell项的值正常状况下是"Explorer.exe",这是Windows的外壳程序,换一个程序就可以彻底改动Windows的相貌(如改为 Progman.exe就可以让Win9x变成Windows3.2)。我们可以在"Explorer.exe"后加上木马程序的路径,这样 Windows启动后木马也就随之启动,而且即便是安.全模式启动也不会跳过这一项,这样木马也就可以保证永远随Windows启动了,名噪一时的尼姆达病毒就是用的这种方法。这时,假如木马程序也具有自动检测添加Shell项的功能的话,那几乎是天衣无缝的绝配,我想除了使用查看进程的工具中止木马,再修改Shell项和删除木马文件外是没有破解之法了。但这种方式也有个先天的不足,由于只要Shell这一项嘛,假如有两个木马都使用这种方式完成自启动,那么后来的木马可能会使前一个无法启动,呵呵以毒攻毒啊。

  二、通过Win.ini文件

  荫蔽性:3星

  应用水平:较低

  应用案例:Asylum

  同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2 中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运转,这两个项目也会出 现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很合适木马使用。

  三、通过"开始程序启动"

  荫蔽性:2星

  应用水平:较低

  这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式完成自启动的,但木马却很少用它。由于启动组的每人会会出 现在 “系统配置适用程序”(msconfig.exe,以下简称msconfig)中。事实上,出 现在“开始”菜单的“程序启动”中足以惹起菜鸟的注意,所以,相信不会有木马用这种启动方式。

  四、通过Autoexec.bat文件,或winstart.bat,config.sys文件

  荫蔽性:3.5星

  应用水平:较低

  其实这种方法并不合适木马使用,由于该文件会在Windows启动前运转,这时系统处于DOS环境,只能运转16位应用程序,Windows 下的32位程序是不能运转的。因而也就失去了木马的意义。不过,这并不是说它不能用于启动木马。可以想象,SoftIce for Win98(功能强大的程序调试工具,被黑客奉为至宝,常用于破解应用程序)也是先要在Autoexec.bat文件中运转然后才能在Windows中呼叫出窗口,进行调试的,既然如此,谁能保证木马不会这样启动呢?到目前为止,我还没见过这样启动的木马,我想能写这样木马的人一定是高手中的高手了。

  另外,这两个BAT文件常被用于毁坏,它们会在这个文件中参加相似"Deltree C:*.*"和"Format C:/u"的行,这样,在你启动计算机后还未启动Windows,你的C盘已然空空如也。

  五、通过某特定程序或文件启动

  1、寄生于特定程序之中

  荫蔽性:5星

  应用水平:一般

  即木马和正常程序捆绑,有点相似于病毒,程序在运转时,木马程序先取得控制权或另开一个线程以监视用户操作,截取密码等,这类木马编写的难度较大,须要理解PE文件构造和Windows的底层知识(直接使用捆绑程序除外)。

  2、将特定的程序改名

  荫蔽性:5星

  应用水平:常见

  这种方式常见于针对QQ的木马,例如将QQ的启动文件QQ2000b.exe,改为QQ2000b.ico.exe(Windows默.认是不显示扩展名的,因而它会被显示为QQ2000b.ico,而用户会以为它是一个图标),再将木马程序改为QQ2000b.exe,尔后,用户运转QQ,实践是运转了QQ木马,再由QQ木马去启动真正的QQ,这种方式完成起来要比上一种简单的多。

  3、文件关联

  荫蔽性:5星

  应用水平:常见

  应用案例:广外女生

  通常木马程序会将本人和TXT文件或EXE文件关联,这样当你打开一个文本文件或运转一个程序时,木马也就神不知鬼不觉的启动了。

  这类通过特定程序或文件启动的木马,发现比较艰难,但查杀并不难。一般地,只需删除相应的文件和注册表键值即可。

  六:应用服务加载

  系统要正常的运转,就少不了一些服务,一些木马通过加载服务来到达随系统启动的目的

  控制面板--------管理工具------服务

  通过 net start 服务名(开启服务)

  net stop 服务名(关闭服务)

  七、通过注册表启动

  1、通过HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun,

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun和

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

  荫蔽性:3.5星

  应用水平:极高

  应用案例:BO2000,GOP,NetSpy,IEthief,冰河……

  这是很多Windows程序都采用的方法,也是木马最常用的。使用十分方.便,但也容易被人发现,由于其应用太广,所以简直提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称 regedit)都可以将它随便的删除,所以这种方法并不非常牢靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中本身的启动键值是否存在,一旦发现被删除,则立刻重新写入,以保证下次Windows启动时本人能被运转。这样木马程序和注册表中的启动键值之间构成了一种相互维护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎样办呢?其实破解它并不难,即便在没有任何工具软件的状况下也能随便解除这种相互维护。

破解方法:首先,以安.全模式启动Windows,这时,Windows不会加载注册表中的项目,因而木马不会被启动,互相维护的情况也就不攻自破了;然后,你就可以删除注册表中的键值和相应的木马程序了。

  2、通过HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce,

  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce和

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServicesOnce

  荫蔽性:4星

  应用水平:较低

  应用案例:Happy99月

  这种方法仿佛用的人不是很多,但荫蔽性比上一种方法好,它的内容不会出 现在msconfig中。在这个键值下的项目和上一种类似,会在 Windows启动时启动,但Windows启动后,该键值下的项目会被清空,因此不易被发现,但是只能启动一次,木马如何能发挥效果呢?

  其实很简单,不是只能启动一次吗?那木马启动成功后再在这里添加一次不就行了吗?在Delphi中这不过3、5行程序。虽说这些项目不会出 现在msconfig中,但是在Regedit中却可以直接将它删除,那么木马也就从此失效了。

  还有一种方法,不是在启动的时候加而是在退出Windows的时候加,这请求木马程序自身要截获WIndows的音讯,当发现关闭 Windows音讯时,暂停关闭过程,添加注册表项目,然后才开始关闭Windows,这样用Regedit也找不到它的踪迹了。这种方法也有个缺陷,就是一旦Windows异常中止(关于Windows9x这是经常的),木马也就失效了。

  破解他们的方法也可以用安.全模式。

  另外使用这三个键值并不完全一样,通常木马会选择第一个,由于在第二个键值下的项目会在Windows启动完成前运转,并等候程序完毕会才继续启动Windows。


您需要登录后才可以回帖 登录 | 注册

本版积分规则

一键重装系统|雨人系统下载|联系我们|网站地图|过期罐头电脑论坛

GMT+8, 2024-3-29 20:34 , Processed in 0.033700 second(s), 25 queries .

官方免责声明:本站内容来自网友和互联网.若侵犯到您的版权.请致信联系,我们将第一时间删除相关内容!

Powered by Discuz!

专注于win7_win10_win11系统下载装机

© 2010-2023 GQGTPC.Com

快速回复 返回顶部 返回列表