[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

让木马与你断绝关系

作者: 佚名,  出处:安全中国, 责任编辑: 郭秋爽, 
2008-06-19 09:42
  大家都知道什么方法是最好的预防措施吗,我个人觉得,就是在事情没有放生之前制止了,从而,我们也就知道,只要在开机的时候,拒绝木马运行,也就从此和它88了,下面给大家操作一下。

  大家都知道什么方法是最好的预防措施吗,我个人觉得,就是在事情没有放生之前制止了,这个是一个比较好的方法,从而,我们也就知道,只要在开机的时候,拒绝木马运行,也就从此和它88了下面给大家操作一下。

  1 开始 中 启动,大家可以看里面的程序

  2 注册表中:

  \"HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Command Processor\" 找到并双击“AutoRun”

  \"HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\\" 找到并双击“Run”

  \"HKEY_CURRENT_USER\\Microsoft\\Windows\\CurrentVersion\\Run\"(这个一般与“开始”中“启动”的相同,但是在“启动”中没有显示)

  大家可以在这里面的程序,哪个不正常,就删除它

  3 开始---运行---gpedit.msc 策略组--用户配置--管理模块--系统--登陆--

  4 系统服务中的设置

  大家自己看看,里面有哪个不正常的,就终止它

  我们具体以鸽子为一个例子:

  我们先查看本机远程8000的端口,看是否打开,在没有中鸽子之前是没有远程8000端口的由于为了让大家看得明显,我就不改鸽子的设置。

  实战中大家要注意:

  \"GrayPigeon_Hacker.com.cn,灰鸽子服务端程序。远程监控管理,\"

  这些被放鸽子的人改过的信息,只要与原有的比较一下,还是可以判断出它是木马的运行鸽子

  基本步骤:

  1 查端口,一般为8000,大家可以用专业的工具查看,也可以用系统自带的工具查看比如:任务管理器,命令提示符。

  2 然后查程序所在位置终止进程,

  3 最后删除文件

  我就不操作了,大家知道就可以了值得注意的是腾讯QQ 也会开启远程8000端口的,要注意区分,可以查询腾讯IP。通过对比的方法,实现查找木马

  基本步骤:

  1备分安全状态下的一些情况

  2异常时,把异常的文件情况导出

  3对比前后两次的结果,根据集体情况,自己判断。

  具体操作,看我演示一下:

  首先,因为木马一般在windows\\system32,而且后缀名为exe,dll,我们备分一个安全状态下的目录*.exe,*.dll的文件,命令dir *.exe>c:\\exe1.txt & dir *.dll>c:\\dll1.txt意思是说提取system32目录下所有文件名后缀名为exe和dll的文件的名字到C盘exe1.txt与dll1.txt记事本里面.导好了,我们去看看,假设,我中木马了,木马为 MMMMM.exe 和mmmmmm.dll,我们再来中一个鸽子,在不安全状态下,我们又导出该目录下的文件名,命令dir *.exe>c:\\exe2.txt & dir *.dll>c:\\dll2.txt 存到C盘exe2.txt 与dll2.txt 里面下面我们进行比较,当然不可能一个个去看,我们让电脑自动比较,

  命令fc c:\\exe1.txt c:\\exe2.txt>>c:\\b1.txt

  fc c:\\dll1.txt c:\\dll2.txt>>c:\\b2.txt

  b1.txt b2.txt这2个就是对比结果

  大家看见了吧,就这样,就可以判断是否中了木马然后我们找到他们,终止进程,删除就OK了我就不操作了

  通过“暂缺”判断是否是木马,再综合路径与端口

  基本步骤:

  1开始--运行--cmd

  2再查路径,

  3最后查杀木马

  我们以svchost.exe为例子:

  正常的svchost.exe是在%systemroot%\\system32下

  木马病毒的svchost.exe是在windows\\ststem32\\wins 或者其他地方

  像上兴,REDgirl等木马可以设置插入的进程,大家要小心,

  鸽子的进程也可以修改,

  我们来简单的操作一下,

  先用任务管理器查看svchost.exe,svchost.exe会有4,5个左右,

  我们关闭一下,

  如果:出现关机倒计时,是正常的,可以这样取消:开始--运行--shutdown -a

  我这里没有这样的情况,因为我没有中这样的木马,大家可以根据自己的情况具体判断,

  开始--运行--cmd--tasklist /svc (win2000的电脑用命令\"tlist -s\",我这里是XP的)

  svchost.exe“暂缺” ,那就是木马了,我这里没有,其他有的 “暂缺”,不一定是木马

  大家根据自己的具体情况去判断

  以上也是一个查杀木马的方法,希望大家能进一步了解木马!借助防火墙的“访问规则”来拒绝木马的进程,比如一些过主动防御的木马,虽然过了主动防御,但是在防火墙还是会留下足迹的,大家可以根据自己的判断做终止它,最后删除。

  这也是一个有效的方法

  建议大家要装有杀毒软件的前提下,在做一些安全措施,比如,安系统还原精灵,影子系统等等只要重起就没有事情了,当然这个看你会不会灵活使用,有些人自然觉得不方便,

  我个人觉得很好,这个就是冰点还原精灵,只要同时按住ctrl+alt+shift+F6 就可以弹出设置画面

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。