金桥科普  
设为首页 关于我们 邮箱登录
科普聚焦时代科技科普生活科学技术自然科学航空航天科技博览历史考古电脑IT
您现在的位置: 首页 >> 科普频道 >> 网络安全 >> 文章详情
关于木马病毒的六种启动方式

睡不着 2007-12-20
  木马是随计算机或Windows的启动而启动并掌握一定的控制权的,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,木马就没什么用了,这里就简单说说木马的启动方式,知己知彼百战不殆嘛。 

  一、通过"开始\程序\启动" 

  隐蔽性:2星 

  应用程度:较低 

  这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。 

  二、通过Win.ini文件 

  隐蔽性:3星 

  应用程度:较低 

  同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。 

  三、通过注册表启动 

  1、通过HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run, 

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和 

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices 

  隐蔽性:3.5星

  应用程度:极高 

  应用案例:BO2000,GOP,NetSpy,IEthief,冰河……

  这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。 

  破解方法:首先,以安全模式启动Windows,这时,Windows不会加载注册表中的项目,因此木马不会被启动,相互保护的状况也就不攻自破了;然后,你就可以删除注册表中的键值和相应的木马程序了。 

  2、通过HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce, 

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce和 

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce 

  隐蔽性:4星 

  应用程度:较低 

  应用案例:Happy99月 

  这种方法好像用的人不是很多,但隐蔽性比上一种方法好,它的内容不会出现在msconfig中。在这个键值下的项目和上一种相似,会在Windows启动时启动,但Windows启动后,该键值下的项目会被清空,因而不易被发现,但是只能启动一次,木马如何能发挥效果呢?

  发表评论 写信给编辑 关闭窗口
同栏目内容
· 堤防:MSN病毒借“圣诞照片”传播 2007-12-20
· “AUTO病毒”岁末将大肆攻击系统盘 2007-12-19
· 彻底删除autorun.inf病毒 2007-12-18
· 谨防伪装节日祝福的病毒电子邮件 2007-12-18
· 继“熊猫烧香”后“机器狗”蔓延开来 2007-12-14
· 小心堤防13日发作的“杀手十三” 2007-12-10
相关内容
· 堤防:MSN病毒借“圣诞照片”传播 2007-12-20
· “AUTO病毒”岁末将大肆攻击系统盘 2007-12-19
· 彻底删除autorun.inf病毒 2007-12-18
· 谨防伪装节日祝福的病毒电子邮件 2007-12-18
· 漫画:“毒满为患” 2007-12-18
· 继“熊猫烧香”后“机器狗”蔓延开来 2007-12-14
近期主推
人类观测到星系间的冲击事件
·人类观测到星系间的冲击事件
·飞行汽车何时真正飞上天?
·荷兰欲填海建郁金香形人工岛
·月球表面黑斑酷似人脸
·“幽灵”浮现太平洋上空
·为何月亮的脸横看凸起竖看凹
近期热门
太空行走“女王”诞生 漫步最久
·太空行走“女王”诞生 漫步最久
·“古罗马诊室”重见天日
·未来超能衣把人变成“充电器”
·河豚通过献草表达爱慕之情(图)
·最小型机器人亮相国际机器人展
·“嫦娥”纪念邮票在西昌市首发
近期焦点
超级未来派汽车[组图]
·超级未来派汽车[组图]
·用160万根火柴搭伦敦塔桥模型
·1万元买得46公斤重太岁
·葡萄牙“河马人”面部长10斤重肿瘤
·一桩7000年前少女遇害案
·世界上最大的空中旗帜[组图]
金桥科普是一个公益性栏目,内容由作者提供或摘自互联网,其目的是向广大网民普及科学技术知识。如果您发现本网站转载或摘编了您拥有著作权的作品,请通知我们(电话:023-63659911),我们立即删除。
关于我们 | 网站地图 | 用户注册 | 广告客户 | 招聘信息 | 业务信息
Copyright@2006-2009 JQInfo.com,WONDER. All Rights Reserved
重庆科技咨询中心.重庆网得信息技术有限公司.版权所有
Email:webmaster@jqinfo.com
重庆数据通信局提供网络带宽. 渝ICP备05002327号