• 首页
  • |
  • 动态
  • |
  • 专题
  • |
  • 人物
  • |
  • 信仰
  • |
  • 文学
  • |
  • 影视
  • |
  • 音乐
  • |
  • 旅游
  • |
  • 慈善
  • |
  • 海外
  • |
  • 博客
  • |
  • 交友
  • |
  • 社区
  • |
  • 商城
您现在的位置: 藏人文化网 >> e藏 >> 热门话题 >> 正文
普通木马的防范方法
来源:赛迪网技术社区    更新时间:2008-4-14 11:25:34    点击数:

    一些最新流行的木马 最有效果的防御就是修改名字
    现在我们来说防范的方法
    那就是把 windows\system\mshta.exe文件改名,改成什么自己随便 (xp和win2000是在system32下) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\ 下为Active Setup controls创建一个基于CLSID的新键值 {6E449683_C509_11CF_AAFA_00AA00 B6015C},然后在新键值下创建一个REG_DWORD 类型的键Compatibility,并设定键值为0x00000400即可。 

    还有windows\command\debug.exe和windows\ftp.exe都给改个名字 (或者删除)

    比如网络上流行 的木马 smss.exe 这个是其中一种木马的主体 潜伏在 98/winme/xp c:\windows目录下 2000 c:\winnt .....
假如你中了这个木马 首先我们用进程管理器结束 正在运行的木马smss.exe 然后在C:\windows 或 c:\winnt\目录下 创建一个假的 smss.exe 并设置为只读属性~ (2000/XP NTFS的磁盘格式 的话那就更好 可以用“安全设置” 设置为读取) 这样木马没了~ 以后也不会在感染了这个办法本人测试过对很多木马 都很有效果的。


    经过这样的修改后,我现在专门找别人发的木马网址去测试,实验结果是上了大概20个木马网站,有大概15个瑞星会报警,另外5个瑞星没有反映,而我的机器没有添加出来新的EXE文件,也没有新的进程出现,只不过有些木马的残骸留在了IE的临时文件夹里,他们没有被执行起来,没有危险性,所以建议大家经常清理 临时文件夹和IE

    随着病毒编写技术的发展,木马程序对用户的威胁越来越大,尤其是一些木马程序采用了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。   

    防治木马的危害,应该采取以下措施:

第一,安装杀毒软件和个人防火墙,并及时升级。 
 
第二,把个人防火墙设置好安全等级,防止未知程序向外传送数据。

第三,可以考虑使用安全性比较好的浏览器和电子邮件客户端工具。

第四,如果使用IE浏览器,应该安装卡卡安全助手,防止恶意网站在自己电脑上安装不明软件和浏览器插件,以免被木马趁机侵入。 

    远程控制的木马有:冰河(国人的骄傲,中国第一款木马),灰鸽子,上兴,PCshare,网络神偷,FLUX等,现在通过线程插入技术的木马也有很多.现在的木马程序常常和和DLL文件息息相关,被很多人称之为“DLL木马”。DLL木马的最高境界是线程插入技术,线程插入技术指的是将自己的代码嵌入正在运行的进程中的技术。理论上说,在Windows中的每个进程都有自己的私有内存空间,别的进程是不允许对这个私有空间进行操作的,但是实际上,我们仍然可以利用种种方法进入并操作进程的私有内存,因此也就拥有了那个远程进程相当的权限。无论怎样,都是让木马的核心代码运行于别的进程的内存空间,这样不仅能很好地隐藏自己,也能更好地保护自己。

    DLL不能独立运行,所以要想让木马跑起来,就需要一个EXE文件使用动态嵌入技术让DLL搭上其他正常进程的车,让被嵌入的进程调用这个DLL的 DllMain函数,激发木马运行,最后启动木马的EXE结束运行,木马启动完毕。启动DLL木马的EXE是个重要角色,它被称为Loader, Loader可以是多种多样的,Windows的Rundll32.exe也被一些DLL木马用来作为Loader,这种木马一般不带动态嵌入技术,它直接注入Rundll32进程运行,即使你杀了Rundll32进程,木马本体还是存在的。利用这种方法除了可以启动木马之外,不少应用程序也采用了这种启动方式,一个最常见的例子是“3721网络实名”。

    “3721网络实名”就是通过Rundll32调用“网络实名”的DLL文件实现的。在一台安装了网络实名的计算机中运行注册表编辑器,依次展开 “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”,发现一个名为“CnsMin”的启动项,其键值为“Rundll32 C:\WINDOWS\Downlo~1\CnsMin.dll,Rundll32”,CnsMin.dll是网络实名的DLL文件,这样就通过 Rundll32命令实现了网络实名的功能

    简单防御方法 

    DLL木马的查杀比一般病毒和木马的查杀要更加困难,建议用户经常看看系统的启动项中有没有多出莫名其妙的项目,这是DLL木马Loader可能存在的场所之一。如果用户有一定的编程知识和分析能力,还可以在Loader里查找DLL名称,或者从进程里看多挂接了什么陌生的DLL。对普通用户来说,最简单有效的方法还是用杀毒软件和防火墙来保护自己的计算机安全。现在有一些国外的防火墙软件会在DLL文件加载时提醒用户,比如Tiny、SSM等,这样我们就可以有效地防范恶意的DLL木马了。

作者:thank    编辑:dechendrolma
  • 上一篇文章: 还原卡不是万能的安全钥匙

  • 下一篇文章: 利益驱动木马病毒发起针对性攻击
  • 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】
    图片新闻
    商品推荐
    相关文章
    去糟保精分离带木马病毒文件
    木马下载器破坏services.exe文件
    曝光木马十大藏身地
    利益驱动木马病毒发起针对性攻击
    痴心人用木马女孩表述爱意
    木马又出新变种
    相关评论
    图片博客

    让风带走

    珍惜藏獒

    万玛才旦逛纽约

    神山煨桑活动

    墙内开花墙外香

    云才让获骏马奖
    热门博客
    新闻排行
    • 文化
    • 教界
    • 经济
    • 教育
    • 海外
    [组图]当代西藏艺术作品展在北京举行292
    青海果洛州掀起学习藏语文热潮266
    [组图]重大考古发掘揭开戎人神秘面纱220
    青海首个"格萨尔歌舞剧团"挂牌163
    [图文]贵南发掘整理非物文化遗产藏绣122
    京剧藏戏《文成公主》备受关注117
    中欧文化对话强调文化多样保持106
    《中国佛教音乐文化大典》开编94
    西藏自治区贝叶经保护进展顺利68
    [图文]第四世却西活佛转世灵童将坐床1290
    [组图]多识活佛天堂寺为僧众讲经说法1082
    [组图]支扎大寺附近发现神奇“卧佛”445
    [组图]雪顿节展佛仪式哲蚌寺隆重举行376
    [图文]世界最大室内释迦牟尼佛像重修373
    [组图]山东兴隆塔地宫惊现金瓶和舍利309
    [组图]藏传佛教学衔评委会会议京召开265
    [组图]世界最大石经石塔现身康定塔公187
    五当召嘛呢会暨那达慕大会开幕185
    甘孜地区发现众多藏传佛教遗存149
    [图文]扎西多杰候选央视经济年度人  评论988
    [组图]“奇正”商标被认定为驰名商标781
    [图文]王瑜·吉嘎女士获国际生态大  评论568
    拉萨节后电脑市场渐入佳境530
    [组图]拉萨首家民营藏学书店“古修哪”478
    四川康定“钱柜”开业416
    虫草价格23年涨了近300倍411
    青海藏毯何以迅速做大383
    [图文]天祝藏族自治县参加西博会381
    藏族妇女创办的太阳能企业进军国际市场370
    兰州大学2008藏语基础班将开课456
    现代藏语标准音培训班西宁举办330
    [图文]西藏首所藏传佛教综合院校开建320
    洲塔教授受聘祁连历史文化顾问229
    五省区高中课藏文教材编译启动164
    迪庆推行藏汉双语教育初见成效148
    藏大藏族历史研究生进修班开班122
    西藏大学七项目获国家基金立项107
    西藏2008年成考下月公布分数线67
    西藏“老师”远程辅导武汉学子65
    [图文]三名西藏人加拿大参加足球培训14292
    [组图]纽约市长表扬杰出西藏学生5391
    [图文]密歇根州举办西藏电影展4962
    [组图]美国藏獒年度选美赛近期开赛4622
    [图文]瑞士国家电视台关注尼泊尔藏人3087
    [图文]西班牙语的西藏艺术网站开通2651
    [图文]中国西藏图片展在印度举行2647
    [图文]印度媒体专访西藏时装设计师2322
    [图文]加德满都西藏人庆祝世界卫生日2197
    [组图]伦敦新增一藏传佛教佛法中心2101
    论坛热帖

    网站首页 | 关于我们 | 联系我们 | 广告服务 | 网站地图 | 版权声明

    陇ICP备05000171号 客服电话:0931-8126389

    tibetcul.com © Copyright 2006-2008. All rights reserved