唐山网站建设

设为主页 加入收藏 繁體中文

菜鸟必读,普通木马的防范方法

核心提示:1些最新流行的木马 最有效果的防御就是修改名字,现在我们来讲防范的方法,那就是把 windows\system\mshta.exe文件改名,改成甚么自己随便 (xp和win2000是在system32下) 比如网络上流行 的木马 smss.exe 这个是其中1种木马的主体 潜伏在 98/winme/

1些最新流行的木马 最有效果的防御就是修改名字,现在我们来讲防范的方法,那就是把 windows\system\mshta.exe文件改名,改成甚么自己随便 (xp和win2000是在system32下)

比如网络上流行 的木马 smss.exe 这个是其中1种木马的主体 潜伏在 98/winme/xp c:\windows目录下 2000 c:\winnt .....

假设你中了这个木马 首先我们用进程治理器结束 正在运行的木马smss.exe 然后在C:\windows 或 c:\winnt\目录下 创建1个假的 smss.exe 并设置为只读属性~ (2000/XP NTFS的磁盘格式 的话那就更好 可以用“安全设置” 设置为读取) 这样木马没了~ 以后也不会在感染了这个办法本人测试过对很多木马 都很有效果的。

经过这样的修改后,我现在专门找他人发的木马网址往测试,实验结果是上了大概20个木马网站,有大概15个瑞星会报警,另外5个瑞星没有反应,而我的机器没有添加出来新的EXE文件,也没有新的进程出现,只不过有些木马的残骸留在了IE的临时文件夹里,他们没有被履行起来,没有危险性,所以建议大家常常清算 临时文件夹和IE。

随着病毒编写技术的发展,木马程序对用户的要挟越来越大,特别是1些木马程序采取了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。

防治木马的危害,应当采取以下措施:

第1,安装杀毒软件和个人防火墙,并及时升级。

第2,把个人防火墙设置好安全等级,避免未知程序向外传送数据。

第3,可以考虑使用安全性比较好的浏览器和电子邮件客户端工具。

第4,假设使用IE浏览器,应当安装卡卡安全助手,避免恶意网站在自己电脑上安装不明软件和浏览器插件,以免被木马趁机侵进。

远程控制的木马有:冰河(国人的自豪,中国第1款木马),灰鸽子,上兴,PCshare,网络神偷,FLUX等,现在通过线程插进技术的木马也有很多.现在的木马程序常常和和DLL文件息息相干,被很多人称之为“DLL木马”。DLL木马的最高境地是线程插进技术,线程插进技术指的是将自己的代码嵌进正在运行的进程中的技术。理论上说,在Windows中的每个进程都有自己的私有内存空间,别的进程是不答应对这个私有空间进行操纵的,但是实际上,我们依然可以利用种种方法进进并操纵进程的私有内存,因此也就具有了那个远程进程相当的权限。不管怎样,都是让木马的核心代码运行于别的进程的内存空间,这样不但能很好地隐躲自己,也能更好地保护自己。

DLL不能独立运行,所以要想让木马跑起来,就需要1个EXE文件使用动态嵌进技术让DLL搭上其他正常进程的车,让被嵌进的进程调用这个DLL的 DllMain函数,激起木马运行,最后启动木马的EXE结束运行,木马启动终了。启动DLL木马的EXE是个重要角色,它被称为Loader, Loader可以是多种多样的,Windows的Rundll32.exe也被1些DLL木马用来作为Loader,这类木马1般不带动态嵌进技术,它直接注进Rundll32进程运行,即使你杀了Rundll32进程,木马本体还是存在的。利用这类方法除可以启动木马之外,很多利用程序也采取了这类启动方式,1个最多见的例子是“3721网络实名”。

3721网络实名”就是通过Rundll32调用“网络实名”的DLL文件实现的。在1台安装了网络实名的计算机中运行注册表编辑器,顺次展开 “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”,发现1个名为“CnsMin”的启动项,其键值为“Rundll32 C:\WINDOWS\Downlo~1\CnsMin.dll,Rundll32”,CnsMin.dll是网络实名的DLL文件,这样就通过 Rundll32命令实现了网络实名的功能。

简单防御方法

 DLL木马的查杀比1般病毒和木马的查杀要更加困难,建议用户常常看看系统的启动项中有无多出莫名其妙的项目,这是DLL木马Loader可能存在的场所之1。假设用户有1定的编程知识和分析能力,还可以在Loader里查找DLL名称,或从进程里看多挂接了甚么陌生的DLL。对普通用户来讲,最简单有效的方法还是用杀毒软件和防火墙来保护自己的计算机安全。现在有1些国外的防火墙软件会在DLL文件加载时提示用户,比如Tiny、SSM等,这样我们便可以够有效地防范恶意的DLL木马了。

唐山网站建设www.fw8.net


TAG:方法,进程,文件,木马,网络实名
评论加载中...
内容:
评论者: 验证码: