个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
您的位置:首页 > 木马专栏 > 木马清除防治 > 正文 免费在线查毒
木马病毒的检测、清除及其预防(一):启动
2002年07月19日 16:02 计算机世界网 
[an error occurred while processing this directive]
  在使用计算机的过程中您可能遇到过如下情况: 计算机反应速度发生了明显变化,硬盘在不停地读写,鼠标不听使唤,键盘无效,自己的一些窗口在被关闭,新的窗口被莫名其妙地打开,网络传输指示灯一直在闪烁……这些不正常现象表明: 您的计算机中了木马病毒。

  木马的全称是“特洛依木马”,它们一般以寻找后门、窃取密码为主。统计表明,现在木马在病毒中所占的比例已经超过了四分之一,而在去年涌起的病毒潮中,木马类病毒占绝对优势,并将在未来的若干年内愈演愈烈。木马是一类特殊的病毒,如果不小心把它当成一个软件来使用,该木马就会被“种”到电脑上,以后上网时,电脑控制权就完全交给了“黑客”,他便能通过跟踪击键输入等方式,窃取密码、信用卡号码等机密资料,而且还可以对电脑进行跟踪监视、控制、查看、修改资料等操作。著名的“红色代码”和前不久出现的“坏透了”病毒都属于木马病毒。木马是一种破坏力十分强的黑客工具,那么如何检测木马的存在,并彻底清除它们呢?下面介绍几种防范和清除手段。

  方法 通过启动方式

  由于木马的隐蔽性非常强,在电脑开机的时候一般都会自动加载,在启动之后大部分还会更改文件名,因此从Windows系统自动加载文件的方式入手来分析木马的存在并清除就很有意义。木马自动加载的方法和存放的位置比较多,下面结合具体的实例来分析木马的启动并提出常见的木马清除方法。

  1.从菜单中加载。如果自动加载的文件是直接通过在Windows菜单上自定义添加的,一般都会放在主菜单的“开始->程序->启动”处,在Win98资源管理器里的位置是“C:windowsstart menuprograms启动”处。通过这种方式使文件自动加载时,一般都会将其存放在注册表中下述4个位置上:

  HKEY_CURRENT_USERSoftwareMicrosoft

  WindowsCurrentVersionExplorerShell Folders

  HKEY_CURRENT_USERSoftwareMicrosoft

  WindowsCurrentVersionExplorerUser Shell Folders

  HKEY_LOCAL_MACHINESoftwareMicrosoft

  WindowsCurrentVersionexplorerUser Shell Folders

  HKEY_LOCAL_MACHINESoftwareMicrosoft

  WindowsCurrentVersionexplorerShell Folders

  通过这种方式实现木马自动加载时,如果是在Win98系统下还可以直接运行Msconfig命令在“启动”处查看,下边将要涉及的system.ini、win.ini、autoexec.bat等文件也都可以用这个命令来查看。   通过菜单启动最典型的木马例子是“求职信” (W97M_Resume.A)病毒,这种新病毒除了试图自动发出邮件实现连环感染之外,还会删除磁盘中的全部文件,带这种病毒的信件标题为:Resume-Janet Simons,带有附件Explorer.doc,用户一旦执行附加文件,即会遭到病毒传染。如果将其手工清除,除了需要删除该病毒文件之外,还需要做以下工作:(1)检查c:DATAnormal.dot,直接删除该文件。

  (2)如果 C:windowsstartmenuprograms

  startup目录下有explorer.doc这个文件,删除它。

  2. 通过win.ini和system.ini来加载木马。在Windows系统中,win.ini和system.ini这两个系统配置文件都存放在C:windows目录下,你可以直接用记事本打开。可以通过修改win.ini文件中windows节 的“load=file.exe ,run=file.exe”语句来达到木马自动加载的目的。此外在system.ini中的boot节,正常的情况下是“Shell=Explorer.exe”(Windows系统的图形界面命令解释器)。如果此处修改成其他的可执行文件就可以实现木马的加载,例如“妖之吻”病毒,电脑每次启动后就自动运行程序yzw.exe,修改的方法是编辑 system.ini,将“shell=yzw.exe”还原为“shell=explorer.exe”就可以了。

  前不久发生的TROJ_BADTRANS.A病毒,也是通过E-mail传递的,它能将木马种到用户的计算机中以窃取用户的资料,会更新win.ini以便在下一次重新开机时执行。执行清除的步骤如下:

  (1)在DOS命令行中输入win.ini并运行。

  (2)将win.ini文本文件中:RUN=“C:%WINDIR%INETD.EXE”这行删除,仅保留“run=”。

  (3)启动病毒查杀软件,将查找出的带有TROJ_BADTRANS.A病毒的文件删除 。

  3. 通过在注册表中实现。木马只要被加载,尽管有可能会隐藏得比较好,但一般都会在注册表中留下痕迹。一般来说,木马在注册表中自动加载的实现是在HKEY_LOCAL_MACHINESoftware

  MicrosoftWindowsCurrentVersion下的RunServices、RunServicesOnce、Run、RunOnce等子键,以及 HKEY_CURRENT_USERSoftware

  MicrosoftWindowsCurrentVersion下的Run、RunOnce、RunServices等子键处。

  此外在注册表中的HKEY_CLASSES_ROOT

  exefileshellopencommand=““%1” %*”处,如果其中的“%1”被修改为木马,那么每次启动一个该可执行文件时木马就会启动一次,例如著名的冰河木马就是将TXT文件的Notepad.exe改成了它自己的启动文件,每次打开记事本时就会自动启动冰河木马,做得非常隐蔽。   TROJ_NAVIDAD.A就是通过上述方式启动的,它以E-mail夹带附件“NAVIDAD.EXE”进行散播。如果执行该附件,电脑就会中毒,该病毒会将自己转发给电脑通讯录里所有的好友名单,并修改Windows的注册表。这种方式的木马如果手工清除,步骤如下:   

  (1)键入DOS命令以重新命名regedit.exe为 regedit.com(本步骤可选)。

  (2)运行注册表程序,找到下列键值 :

  HKEY_CLASSES_ROOT exefileshellopencommand。

  (3)在这个键值中将Default的值“% windir%SYSTEMWINSVRC.EXE““%1”%*” where %windir%”中““%1”%*”以外部分删除。

  (4)同步骤 2,进入以下注册表的值:

  HKEY_LOCAL_MACHINESoftwareMicrosoft

  WindowsCurrentVersionRun。

  (5)选择Win32BaseServiceMOD = %windir%SYSTEMWINSVRC.EXE ,并删除。

  (6)进入DOS模式,重新命名regedit.com为 regedit.exe。

  (7)用查毒软件在硬盘上查找所有含TROJ_

  NAVIDAD.A病毒的文件,不管是否为隐含文件,一律删除。

  4. 通过c:windowswininit.ini文件。很多木马程序在这里做一些小动作,这种方法往往是在文件的安装过程中被使用,程序安装完成之后文件就立即执行,与此同时安装的原文件被Windows删除干净,因此隐蔽性非常强,例如在wininit.ini中如果Rename节有如下内容: NUL=c:windowspicture.exe,该语句将 c:windowspicture.exe发往 NUL, 这就意味着原来的文件pictrue.exe已经被删除,因此它运行起来就格外隐蔽。

  5. Autoexec.bat。这是木马在DOS模式下每次自动加载的方法,例如恋爱配对病毒转寄的邮件主题为“Matcher”,而附件文件名则为“matcher.EXE”。手工清除该木马可以按照如下步骤进行:

  (1)执行regedit命令并将HKEY_LOCAL_

  MACHINESoftwareMicrosoftWindows

  CurrentVersionRun的值“C:%winsys%matcher.exe”删除。

  (2)打开autoexec.bat文件 ,将下列内容删除并存盘:

  echo off

  echo from: Bugger

  pause

  (3)在电脑上用查毒软件查找带有troj_macher.a病毒的文件并将其删除。

  6. 利用Explorer来加载文件。在Windows 95/98和Windows ME系统中,Explorer作为Windows图形界面的命令解释器,每次在系统启动时加载,Explorer.exe的加载是通过system.ini文件来进行的。system.ini文件在配置中本身没有提供路径信息,因此如果 c:explorer.exe存在,那么将直接运行它,否则就会去执行 c:$winpathexplorer.exe。而对于Windows NT/2000系统来说,首先要“请示”Windows的注册表 HKEY_LOCAL_MACHINE

  SOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell来决定Windows管理系统必须加载的文件名,在缺省情况下 ,这个加载的文件就是 Explorer.exe。

  一般情况下,如果木马安装在 c:explorer下,就不需要任何的键值和开始程序。如果c:explorer.exe是一个被绑定或者异常的文件,由于系统开始就会首先加载这个文件,因此用户就可能被感染。

  7. 隐藏文件后缀名。在Windows系统注册表中的HKEY_LOCAL_MACHINESoftware

  CLASSESShellScrap下有一个键的名称是“NeverShowExt”,此处NeverShowExt键的主要功能就是隐藏真正的文件后缀名。一个文件名为“Girl.jpg.shs”的文件,很可能在所有的程序中显示为“Girl.jpg”,甚至包括在explorer中。如果注册表中包含NeverShowExt这样的键值,简单的方法就是删除这个键值以便显示所有真正的文件后缀名,这样就防止了木马改名的可能性。

  需要说明的是,对系统注册表进行删除修改操作前一定要将注册表备份,因为对注册表操作有一定的危险性,加上木马的隐藏较隐蔽,可能会有一些误操作,如果发现错误,可以将备份的注册表文件导入到系统中进行恢复。
    【责任编辑:】
金山引爆“双响炮” 毒霸词霸99元热卖
24小时免费扫描QQ病毒及冲击波
免费使用词霸搜索 随时随地获取海量词典及例句
大型社区交友类短信游戏--让我遇见你
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 不要跟陌生人说话 木马病毒借道MSN卷土重来 2004-09-06 09:37
· 金山反病毒预警(2004年09月06日至09月12日) 2004-09-03 13:45
· 偷拍电影网站藏"木马" 专盗某银行个人账号 2004-09-01 19:27
· 对付木马:空手入白刃 谁动了我的电脑系统 2004-09-01 18:51
· 安全知识:端口·木马·安全·扫描应用知识 2004-09-01 16:51
· QQ防护:针对QQ木马 安全防范另类新技巧12则 2004-08-30 16:23
· 本周流行“易木马”病毒 专盗用户电子邮件 2004-08-25 18:50
· 安全指南:金山毒霸6 轻松搞定各类难缠木马 2004-08-20 11:42
· 专家透视:移动病毒虽不严重 但应防患未然 2004-08-18 09:59
· 银行携手高科技 “网银大盗”遭遇十面埋伏 2004-08-17 17:23
·金山毒霸单机版讨论区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 毒霸新品6增强版发布专题 2004-07-29 10:45
· 十面埋伏 围剿木马专题 2004-07-12 19:56
· 病毒木马入侵招数大曝光专题专题 2002-07-15 10:15
· 盗QQ密码-木马GOP专题 2001-12-31 23:15
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
 
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号