个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
您的位置:首页 > 木马专栏 > 木马清除防治 > 正文 免费在线查毒
安全技术:常见木马实现技术分析及防范措施
2004年11月30日 16:11 赛迪网 
302 Found

302 Found


nginx/1.0.5
  木马和远程控制工具的区别:

  远程控制工具是一种用于正常的网络管理的工具,远程控制工具的存在及使用通常是为人所知的,而木马除了具有远程控制工具的功能外,通常还具有隐蔽性、秘密性、破坏性等特点。有些远程控制工具通过一些相应的配置可以作为木马使用,而木马也可以作为正当用途的远程控制工具使用。

  木马的实现技术:

  1.木马的常用启动方式

  对于一般的应用程序来说通常有下面的几种自启动方式:

  a.把程序放入系统的启动目录中,注意在windows中有两个自启动目录;

  b.把程序的自启动设置到系统配置文件中,如win.ini、system.ini等中;

  c.在注册表中进行配置实现程序的自动启动;

  d.把程序注册为系统服务;

  c.替换系统文件;(该方法在目前的Windows2000及以后的操作系统中已经基本失效);

  木马为了达到隐藏自己的目标,通常在设置注册表启动项时具有很强的迷惑性,有些木马还可以随机更改有关的启动项。

  2.木马的隐蔽性

  木马的隐蔽性是木马能否长期存活的关键,这主要包括几方面的内容:

  a.木马程序本身的隐蔽性、迷惑性;

  在文件名的命名上采用和系统文件的文件名相似的文件名,设置文件的属性为系统文件、隐藏、只读属性等,文件的存放地点是不常用或难以发现的系统文件目录中;

  b.木马程序在运行时的隐蔽性;

  通常采用了远程线程技术或HOOK技术注入其他进程的运行空间,采用API HOOK技术拦截有关系统函数的调用实现运行时的隐藏,替换系统服务等方法导致无法发现木马的运行痕迹;

  c.木马在通信上的隐蔽性;

  可以采用端口复用技术不打开新的通信端口实现通信、采用ICMP协议等无端口的协议进行通信,还有些木马平时只有收到特定的数据包才开始活动,平时处于休眠状态。

  d.不安全的木马技术;

  具资料显示有些木马在运行时能够删除自身启动运行及存在的痕迹,当检测到操作系统重新启动时再重新在系统中设置需要启动自身的参数,这类木马存在的问题:不安全,当系统失效时(如断电、死机时)无法再次恢复运行。

  木马的发现及清除:

  1.木马的发现

  可以查看系统端口开放情况,查看系统服务情况,查看系统运行任务是否有可疑之处,注意网卡的工作情况,注意系统日志及运行速度有无异常。

  2.木马的清除

  通常可以使用杀毒软件进行清除木马,也可以采用手工的方法来进行清除,但是对有些木马采用手工清除的方法可能会存在一些困难,主要时因为:

  a.有些木马采用了多进程相互监视技术来启动被关闭的进程,很多关键性应用中使用了该技术,比如InterBase数据库等;

  b.有些木马使用任务管理器无法停止运行,导致无法删除;

  c.有些木马运行在其他的进程空间中无法在任务管理器中发现及停止。

  对于上述几种情况在一定程度上可以采用修改注册表,使用第三方的一些任务管理器来停止任务,重新启动进入命令行模式来手工清除木马,使用一些专杀工具来清除木马。
    【责任编辑:Belinda
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 资源共享:木马病毒的检测、清除与防范(1) 2004-11-30 16:30
· WLAN将成为未来网络安全市场增长最快的领域 2004-11-30 10:14
· 北京信息安全中心毒霸联合发布11.30热门病毒 2004-11-29 17:25
· ProZilla Linux的下载加速程序多个安全漏洞 2004-11-29 16:59
· 警惕:首例可通过Flash传播木马病毒惊现网络 2004-11-29 15:49
· 网络安全:防Java炸弹、拒收病毒邮件二三招 2004-11-29 14:30
· 另类信息安全 信息泄漏会瞬间毁灭你的公司 2004-11-29 11:37
· 北京信息安全中心毒霸联合发布11.29热门病毒 2004-11-29 08:55
· 北京信息安全中心毒霸联合发布11.28热门病毒 2004-11-27 21:33
· 北京信息安全中心毒霸联合发布11.27热门病毒 2004-11-26 17:52
·金山毒霸单机版讨论区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 毒霸第三届缉毒万里行专题 2004-09-20 11:38
· 毒霸新品6增强版发布专题 2004-07-29 10:45
· 十面埋伏 围剿木马专题 2004-07-12 19:56
· “即时通讯软件”安全隐患重重专题 2003-10-08 15:04
· 金山“安全体验风暴”专题 2003-08-21 21:01
· 蓝色安全革命综合报道专题 2002-10-24 11:06
· 蓝色安全革命各方盛赞专题 2002-10-08 11:17
· 迎安全国庆惩作怪病毒专题 2002-10-02 20:40
· 毒霸绿色无忧服务万里行专题 2002-09-28 11:12
· 金山网镖2003功能简介专题 2002-09-11 11:33
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号