真实的国产乱ⅩXXX66竹夫人,五月香六月婷婷激情综合,亚洲日本VA一区二区三区,亚洲精品一区二区三区麻豆

成都創(chuàng)新互聯(lián)網(wǎng)站制作重慶分公司

怎么清除xp中的特洛伊木馬

這篇文章主要介紹怎么清除xp中的特洛伊木馬,文中介紹的非常詳細(xì),具有一定的參考價值,感興趣的小伙伴們一定要看完!

創(chuàng)新互聯(lián)是一家專業(yè)提供貴州企業(yè)網(wǎng)站建設(shè),專注與成都網(wǎng)站設(shè)計、成都做網(wǎng)站、H5技術(shù)、小程序制作等業(yè)務(wù)。10年已為貴州眾多企業(yè)、政府機(jī)構(gòu)等服務(wù)。創(chuàng)新互聯(lián)專業(yè)網(wǎng)站建設(shè)公司優(yōu)惠進(jìn)行中。

   特洛伊木馬一個遠(yuǎn)程控制的黑客工具,它的隱藏性和危害性不是一般的大。在xp系統(tǒng)中,是一個比較背容易盯上的系統(tǒng),所以xp系統(tǒng)的用戶們就要學(xué)會自己來手動清除這個特洛伊木馬了。

  木馬藏身地及通用排查技術(shù)

  ●在Win.ini中啟動木馬:

在Win.ini的[Windows]小節(jié)中有啟動命令“l(fā)oad=”和“run=”,在一般的情況下“=”后面是空的,如果后面跟有程序,比如:

run=C:Windows ile.exe

load=C:Windows ile.exe

則這個file.exe很有可能就是木馬程序。

  ●在Windows XP注冊表中修改文件關(guān)聯(lián):

修改注冊表中的文件關(guān)聯(lián)是木馬常用的手段,如何修改的方法已在本系列的前幾文中有過闡述。舉個例子,在正常情況下txt文件的打開方式為Notepad.exe(記事本),但一旦感染了文件關(guān)聯(lián)木馬,則txt文件就變成條用木馬程序打開了。如著名的國產(chǎn)木馬“冰河”,就是將注冊表HKEY_CLASSES_ROOT xtfileshellopencommand子鍵分支下的鍵值項“默認(rèn)”的鍵值“C:Windows otepad.exe %1”修改為“C:WindowsSystemSysexplr.exe”,這樣,當(dāng)你雙擊一個txt文件時,原本應(yīng)該用記事本打開的文件,現(xiàn)在就成了啟動木馬程序了。當(dāng)然,不僅是txt 文件,其它類型的文件,如htm、exe、zip、com等文件也都是木馬程序的目標(biāo),要小心。

對這類木馬程序,只能檢查注冊表中的HKEY_CLASSES_ROOT中的文件類型shellopencommand子鍵分支,查看其值是否正常。

  ●在Windows XP系統(tǒng)中捆綁木馬文件:

實現(xiàn)這種觸發(fā)條件首先要控制端和服務(wù)端已通過木馬建立連接,控制端用戶使用工具軟件將木馬文件和某一應(yīng)用程序捆綁在一起,上傳到服務(wù)端覆蓋原有文件,這樣即使木馬被刪除了,只要運行捆綁了木馬的應(yīng)用程序,木馬又會被重新安裝了。如果捆綁在系統(tǒng)文件上,則每次Windows XP啟動都會啟動木馬。

  ●在System.ini中啟動木馬:

System.ini中的[boot]小節(jié)的shell=Explorer.exe是木馬喜歡的藏身之所,木馬通常的做法是將該語句變?yōu)檫@樣:

Shell=Explorer.exe file.exe

這里的file.exe就是木馬服務(wù)端程序。

另外,在[386enh]小節(jié),要注意檢查在此小節(jié)的“driver=path程序名”,因為也有可能被木馬利用。[mic]、[drivers]、[drivers32]這三個小節(jié)也是要加載驅(qū)動程序的,所以也是添加木馬的理想場所。

  ●利用Windows XP注冊表加載運行:

注冊表中的以下位置是木馬偏愛的藏身之所:

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion子鍵分支下所有以“run”開頭的鍵值項數(shù)據(jù)。

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion子鍵分支下所有以“run”開頭的鍵值項數(shù)據(jù)。

HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersion子鍵分支下所有以“run”開頭的鍵值項數(shù)據(jù)。

  ●在Autoexec.bat和Config.sys中加載運行木馬:

要建立控制端與服務(wù)端的連接,將已添置木馬啟動命令的同名文件上傳到服務(wù)端覆蓋著兩個文件才能以這種方式啟動木馬。不過不是很隱蔽,所以這種方式并不多見,但也不能掉以輕心。

  ●在Winstart.bat中啟動木馬:

Winstart.bat也是一個能自動被Windows XP加載運行的文件,多數(shù)時由應(yīng)用程序及Windows自動生成,在執(zhí)行了Win.com或者Kernel386.exe,并加載了多數(shù)驅(qū)動程序之后開始執(zhí)行(這可以通過在啟動時按F8選擇逐步跟蹤啟動過程的啟動方式得知)。由于Autoexec.bat的功能可以由 Winstart.bat代替完成,因此木馬完全可以像在Autoexec.bat中那樣被加載運行。

  木馬病毒的通用排查技術(shù)

現(xiàn)在,我們已經(jīng)知道了木馬的藏身之處,查殺木馬自然就容易了。如果您發(fā)現(xiàn)計算機(jī)已經(jīng)中了木馬,最安全最有效的方法就是馬上與網(wǎng)絡(luò)段開,防止計算機(jī)駭客通過網(wǎng)絡(luò)對您進(jìn)行攻擊,執(zhí)行如下步驟:

l 編輯Win.ini文件,將[Windows]小節(jié)下面的“run=木馬程序”或“l(fā)oad=木馬程序”更改為“run=”,“l(fā)oad=”。

l 編輯System.ini文件,將[boot]小節(jié)下面的“shell=木馬文件”更改為“shell=Explorer.exe”。

l 在Windows XP注冊表中進(jìn)行修改:先在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun子鍵分支下找到木馬程序的文件名刪除,并在整個注冊表中查找木馬程序,將其刪除或替換。但可惡的是,并不是所有的木馬程序都只要刪除就能萬事大吉的,有的木馬程序被刪除后會立即自動添上,這時,您需要記下木馬的位置,即它的路徑和文件名,然后退到DOS系統(tǒng)下,找到這個文件并刪除。重啟計算機(jī),再次回到注冊表中,將所有的木馬文件的鍵值項刪除。

木馬在無形中進(jìn)入系統(tǒng),很多用戶都是無法察覺的,再加上它神秘的隱身地,更是難上加難,用戶們只有花更多的時間和耐心去排查,將這個隱藏在系統(tǒng)內(nèi)的地雷排掃掉,保障系統(tǒng)的安全性。

以上是“怎么清除xp中的特洛伊木馬”這篇文章的所有內(nèi)容,感謝各位的閱讀!希望分享的內(nèi)容對大家有幫助,更多相關(guān)知識,歡迎關(guān)注創(chuàng)新互聯(lián)行業(yè)資訊頻道!


新聞標(biāo)題:怎么清除xp中的特洛伊木馬
轉(zhuǎn)載來源:http://weahome.cn/article/ipipgh.html

其他資訊

在線咨詢

微信咨詢

電話咨詢

028-86922220(工作日)

18980820575(7×24)

提交需求

返回頂部