QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
9天前
查看: 1215|回复: 0
收起左侧

[分享] 木馬程式是如何實現隱藏的

[复制链接]
发表于 2007-2-18 02:39:13 | 显示全部楼层 |阅读模式 来自: 中国台湾

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
木马程式是如何实现隐藏的6 T8 B! J" H& `; z; g+ _; e
3 Z( p% f( U7 Q

/ W' v4 R4 f3 S2 k7 L-- 注册表?或是System.ini?6 ?7 z4 A0 H$ K  ~1 Q

' J0 d  r3 o2 C# S/ a7 m  木马是一种基于远端控制的病毒程式,该程式具有很强的隐蔽性和危害性,它可以在人不知鬼不觉的状态下控制你或是监视你。有人说,既然木马这么厉害,那我离它远一点不就可以了!然而这个木马实在是“淘气”,它可不管你是否欢迎,只要它高兴,它就会想法设法地闯到你“家”中来的!哎呀,那还了得,赶快看看自己的电脑中有没有木马,说不定正在“家”中兴风作浪呢!那我怎么知道木马在哪里呢,相信不熟悉木马的菜鸟们肯定想知道这样的问题。下面就是木马潜伏的诡招,看了以后不要忘记采取绝招来对付这些损招哟!
, V, ~$ f/ _+ P" ~# O4 r0 |% B! M) |+ D( X2 Q7 M7 d
    1、整合到程式中   Y4 ~& ~1 ~, `/ }8 e* S! R# g- N

/ r# T0 ^" `- \8 B8 w$ B8 }# ?0 u  其实木马也是一个伺服器-用户端程式,它为了不让使用者能轻易地把它移除,就常常整合到程式里,一旦使用者启用木马程式,那么木马档案和某一套用程式捆绑在一起,然后上传到服务端覆盖原档案,这样即使木马被移除了,只要执行捆绑了木马的套用程式,木马又会被安装上去了。绑定到某一套用程式中,如绑定到系统档案,那么每一次Windows启动均会启动木马。& m4 l& {" ]$ u$ t- @% m& N% q
: b9 g/ V; b! Z7 V0 F+ R
    2、隐藏在组态档中  
0 P% Y, x: Z/ M# D6 a
3 U7 t7 Y( a6 I9 v# i8 z4 I  木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的动作系统,对于那些已经不太重要的组态档大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用组态档的特殊作用,木马很容易就能在大家的电脑中执行、发作,从而偷窥或是监视大家。不过,现在这种模式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程式的并不多见,但也不能因此而掉以轻心哦。: ~4 g/ n) w# h6 Y

! X; m4 s) @" }8 O0 L6 M$ ^0 ~; [    3、潜伏在Win.ini中
# r* M0 y$ k! h( Q# a* t  n6 Y1 @. k9 e9 W; y) O' Z
  木马要想达到控制或是监视电脑的目的,必须要执行,然而没有人会傻到自己在自己的电脑中执行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动执行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨开启Win.ini来看看,在它的[windows]字段中有启动指令“load=”和“run=”,在一般情况下“=”后面是空白的,若果有后跟程式,比方说是这个样子:run=c:\windows\file.exe load=c:\windows\file.exe " X# h. b) j" o- n8 z5 u& n( i
1 z) |5 T  c) l3 u0 U7 r# r6 R
  这时你就要小心了,这个file.exe很可能是木马哦。 6 t& a4 B8 g/ }, Q5 Q
& |( d& t, {( L0 y: T- A& C
    4、伪装在普通档案中
; E0 R, X+ y, h1 d2 T0 `; X! o+ x' B" y: b! @! W. d- ~- ?+ H, H
  这个方法出现的比较晚,不过现在很流行,对于不熟练的windows动作者,很容易上当。具体方法是把可执行档案伪装成图片或文字----在程式中把图示改成Windows的预设图片图示, 再把档案名改为*.jpg.exe, 由于Win98预设设定是"不显示已知的档案后缀名",档案将会显示为*.jpg, 不注意的人一点这个图示就中木马了(若果你在程式中嵌一张图片就更完美了)。
  i  w: P6 G. d/ b+ v$ D8 p8 s- m1 A- B
    5、内置到注册表中 ; P; U, m4 |0 w7 A

5 s/ t4 \' f3 u$ E& A0 k: ~  上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动执行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程式在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值。2 C  `' e$ B( m. }
, D" s# \. s& q) b2 s
    6、在System.ini中藏身
4 E7 W  E9 y, N' [9 _5 f6 S1 g7 V& h+ W9 |+ H! c
  木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,开启这个档案看看,它与标准档案有什么不同,在该档案的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,若果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程式!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程式名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程式的作用,但也是增添木马程式的好场所,现在你该知道也要注意这里喽。
/ c/ W" o7 n9 ?: |$ T% s! G  H, z& c& E+ R
    7、隐形于启动群组中
( C  m7 V, W* O* y
/ Q" M' x. i9 Y( i( ~7 J+ N5 f4 B  有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法你都无法将它赶跑(哎,这木马脸皮也真是太厚),因此按照这个逻辑,启动群组也是木马可以藏身的好地方,因为这里的确是自动加载执行的好场所。动群组对应的资料夹为:C:\windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionExplorer\ShellFolders Startup="C:\windows\start menu\programs\startup"。要注意经常检查启动群组哦!$ J& H, c3 P  S9 X9 ]# O

" s6 z0 D: s- F( N3 l5 H    8、隐蔽在Winstart.bat中
# ?, _) K1 s2 |1 M# ~( i7 O, B- v7 L" [8 t5 Y% Q0 B6 b) ?1 r2 e
  按照上面的逻辑理论,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载执行的档案,它多数情况下为套用程式及Windows自动生成,在执行了Win.com并加载了多数驱动程式之后开始执行(这一点可通过启动时按F8键再选取逐步追踪启动过程的启动模式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载执行,危险由此而来。 + M$ a; n8 V3 M$ b# ?% P: L

: k3 N9 X# Q5 I9 G    9、捆绑在启动档案中
2 }( o, B/ s  G2 K7 A+ r- X
" W' B( J- l/ L# S7 d2 O/ J  即套用程式的启动组态档,控制端利用这些档案能启动程式的特点,将制作好的带有木马启动指令的同名档案上传到服务端覆盖这同名档案,这样就可以达到启动木马的目的了。& U9 J7 o' q& I. i
% C" \0 y  \; ^) }
    10、设定在超级连线中
* ~4 Z7 j% X- e6 c
0 o/ J9 Z; g' h& ]' r2 Z  木马的主人在网页上放置恶意代码,引诱使用者点击,使用者点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的连结,除非你瞭解它,信任它,为它死了也愿意等等。
$ q$ u. v6 f, E
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表