国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 安全知識 > 正文

掌握木馬自動加載原理有效查殺

2019-09-10 08:56:01
字體:
來源:轉載
供稿:網友

我們先具體談談“木馬”是怎樣自動加載的。

在Win.ini文件中,在WINDOWS]下面,“run=”和 “load=” 是可能加載“木馬”程序的途徑,必須仔細留心它們。一般情況下,它們的等號后面應該什么都沒有,如果發現后面跟有路徑與文件名不是你熟悉的啟動文件,你的計算機就可能中“木馬”了。當然你也得看清楚,因為好多“木馬”,如“AOL Trojan木馬”,它把自身偽裝成 command.exe(真正的系統文件為command.com)文件,如果不注意可能不會發現它不是真正的系統啟動文件(特別是在Windows窗口下)。

在System.ini文件中,在[BOOT]下面有個“shell=文件名”。正確的文件名應該是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe程序名”,那么后面跟著的那個程序就是“木馬”程序,就是說你已經中“木馬”了。注冊表中的情況最復雜,通過regedit命令打開注冊表編輯器,在點擊至:“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”目錄下,查看鍵值中有沒有自己不熟悉的自動啟動文件,擴展名為EXE,這里切記:有的“木馬”程序生成的文件很像系統自身文件,想通過偽裝蒙混過關,如“Acid Battery v1.0木馬”,它將注冊表“HKEY-LOCAL-MACHINESO FTWAREMicrosoftWindowsCurrentVersionRun”下的Explorer鍵值改為Explorer= “C:WINDOWSexpiorer.exe”,“木馬”程序與真正的Explorer之間只有“i”與“l”的差別。當然在注冊表中還有很多地方都可以隱藏“木馬”程序,如:“HKEY-CURRENTUSERSoftwareMicrosoftWindowsCurrentVersionRun”、“HKEY-USERS****SoftwareMicrosoftWindowsCurrentVersionRun”的目錄下都有可能,最好的辦法就是在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木馬”程序的文件名,再在整個注冊表中搜索即可。 (更多精彩內容 請訪問電腦視界網pcsjw.com)

知道了“木馬”的工作原理,查殺“木馬”就變得很容易。

如果發現有“木馬”存在,最有效的方法就是馬上將計算機網絡斷開,防止黑客通過網絡對你進行攻擊。然后編輯win.ini文件,將[WINDOWS]下面,“run=“木馬”程序”或“load=“木馬”程序”更改為“run=”和“load=”;編輯system.ini文件,將[BOOT]下面的“shell=‘木馬’文件”,更改為:“shell=explorer.exe”;在注冊表中,用regedit對注冊表進行編輯,先在“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下找到“木馬”程序的文件名,再在整個注冊表中搜索并替換掉“木馬”程序,有時候還需注意的是:有的“木馬”程序并不是直接 將“HKEY-LOCAL-MACHINESoftwareMicrosoftWindowsCurrentVersionRun”下的“木馬”鍵值刪除就行了,因為有的“木馬”如:BladeRunner“木馬”,如果你刪除它,“木馬”會立即自動加上,你需要的是記下“木馬”的名字與目錄,然后退回到MS-DOS下,找到此“木馬”文件并刪除掉。重新啟動計算機,然后再到注冊表中將所有“木馬”文件的鍵值刪除。至此,我們就大功告成了。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 临猗县| 茂名市| 崇礼县| 子洲县| 额敏县| 开远市| 阿拉善左旗| 扬州市| 肃南| 罗田县| 宁都县| 南阳市| 新和县| 福鼎市| 高邮市| 岚皋县| 丹东市| 昭觉县| 厦门市| 成安县| 淮滨县| 平乐县| 莒南县| 广东省| 宁都县| 肥东县| 德阳市| 饶河县| 凤山县| 民县| 祥云县| 定边县| 清远市| 康保县| 平武县| 嘉峪关市| 德保县| 晴隆县| 手游| 土默特左旗| 澄城县|