每日名言:Look before you leap...[译文: 三思而后行...... ]

关于windows木马的几种启动方式

上一篇 / 下一篇  2006-10-17 12:49:04 / 天气: 晴朗 / 心情: 高兴 / 个人分类:黑客攻防

查看( 280 ) / 评论( 4 )
木马是随计算机或Windows的启动而启动并掌握一定的控制权的,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,木马就没什么用了,这里就简单说说木马的启动方式,知己知彼百战不殆嘛。
a2Zz.eqJ,U0★黑基空间★!M3T%]:z rD%?Yg
一、通过"开始\程序\启动"★黑基空间★?b,]5wm w5S+p
★黑基空间★K*bP tE4X"Lo
隐蔽性:2星★黑基空间★pxi SNVw?

n0G a^Cb&d#h0应用程度:较低
5}+|!kv*yxna9jf0★黑基空间★zh[dJ9}6P [3s
这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。★黑基空间★J HO!Y D,s3L

1z]}}"M-d7PE L0二、通过Win.ini文件★黑基空间★tA7O j|

vo8c ps.s0隐蔽性:3星
8s fg+\g6`(x0★黑基空间★$@"h9k7k R/K0K:b
应用程度:较低
7@^z2kW| j/I f0
8w Se+pR8T2z r0应用案例:Asylum★黑基空间★V#~i*gyv/Ur(z
★黑基空间★.@H*m&L `.T
同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。
5mY@'cEz2o0★黑基空间★Z$IC2bt{0h_
三、通过注册表启动
wv/o[[-G^q8s?0★黑基空间★9Y d_*Jd,b\r E
1、通过HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,★黑基空间★x:er1D+X$C/Q9y2N

$j!K3{adW0HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和★黑基空间★\k+A DfuT u(Vx.T7]
★黑基空间★,}/gemS{$d8m]d&V
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices★黑基空间★ |$PB ko5M8p

\~!t,S(N$sw6G0隐蔽性:3.5星
lL0r^Xt V2I$q,]0★黑基空间★,M#WF#]M/h8kG ~
应用程度:极高★黑基空间★8y-Q:k+^Ce7W%U

8Vq'k0U]0应用案例:BO2000,GOP,NetSpy,IEthief,冰河……★黑基空间★x L'c1iP!r.s.o

j:G,y cEw0这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。★黑基空间★1SH0kkU@3j
★黑基空间★&x"aYs%~D:\%Z
破解方法:首先,以安全模式启动Windows,这时,Windows不会加载注册表中的项目,因此木马不会被启动,相互保护的状况也就不攻自破了;然后,你就可以删除注册表中的键值和相应的木马程序了。★黑基空间★5Ho!j&v'E#B
★黑基空间★D6h`w+Y hi
2、通过HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce,
$C`TkJFQ]th0★黑基空间★%I3Ah-a"m\Md+V
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce和
#n:\/LS{0
|Q2K#Ae"j0HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce★黑基空间★9?m[&D/Ao5Bm[,F_
★黑基空间★3f c#a1lPPIg;F|
隐蔽性:4星★黑基空间★%b/B I&kq-?-u;UpD

.~1{'~$s#uxrB U0应用程度:较低
6c#V @0ID"h%G2XqP0★黑基空间★4g/O8WZ-b/u,nFyS
应用案例:Happy99★黑基空间★-q _M2T;f6]_

K3EPgeq+v0这种方法好像用的人不是很多,但隐蔽性比上一种方法好,它的内容不会出现在msconfig中。在这个键值下的项目和上一种相似,会在Windows启动时启动,但Windows启动后,该键值下的项目会被清空,因而不易被发现,但是只能启动一次,木马如何能发挥效果呢?★黑基空间★m6Yk5J8N{
★黑基空间★ | nHczQ4p8MX
其实很简单,不是只能启动一次吗?那木马启动成功后再在这里添加一次不就行了吗?在Delphi中这不过3、5行程序。虽说这些项目不会出现在msconfig中,但是在Regedit中却可以直接将它删除,那么木马也就从此失效了。
-HT2N*[*z0★黑基空间★;l8sj`6E5o'\
还有一种方法,不是在启动的时候加而是在退出Windows的时候加,这要求木马程序本身要截获WIndows的消息,当发现关闭Windows消息时,暂停关闭过程,添加注册表项目,然后才开始关闭Windows,这样用Regedit也找不到它的踪迹了。这种方法也有个缺点,就是一旦Windows异常中止(对于Windows9x这是经常的),木马也就失效了。★黑基空间★m4r[ \f%ds

T o'^ }KU0破解他们的方法也可以用安全模式。

TAG: 电脑网络 黑客攻防

laintoday的个人空间 laintoday 发布于2006-12-02 19:33:08
觉得好像还有一些.............
这是我的地 这是我的地 发布于2006-12-03 06:17:27
还是不明白,可以不可以说明一点啊
lion_0king的个人空间 lion_0king 发布于2006-12-03 08:32:02
不错,值得一学,以后更方便清理木马了,谢谢楼主了哈
jk200的个人空间 jk200 发布于2006-12-03 15:09:23
学习。。。。。。。。。。。
我来说两句

(可选)

日历

« 2008-10-06  
   1234
567891011
12131415161718
19202122232425
262728293031 

数据统计

  • 访问量: 81348592
  • 日志数: 125
  • 图片数: 25
  • 商品数: 3
  • 文件数: 26
  • 书签数: 2
  • 建立时间: 2006-09-15
  • 更新时间: 2008-03-12

RSS订阅

Open Toolbar