浅析捆绑木马的伪装、鉴别与查杀

来源 :当代学术论坛 | 被引量 : 0次 | 上传用户:justle
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:黑客在制作完木马后便对木马进行“免杀”,然后进一步伪装。对付“免杀”,最好的解决方式是及时更新杀毒软件。对付木马的伪装,应根据情况采取针对性的措施。判断计算机是否中了木马,方法主要有:查看开放端口、查看注册表和查看系统配置文件。查清计算机中了木马后,找到木马主程序,强制删除,再用360等工具清除木马残余。
  关键词:计算机;捆绑木马;伪装;鉴别;查杀
  
   近年来,各式各样的木马横行网络。木马越来越隐蔽,它们会偷偷潜入你的计算机进行破坏,并通过修改注册表、捆绑在正常程序上的方式运行,使你难觅其踪迹。因此学会如何鉴别与查杀木马是非常必要的。
  一、捆绑木马的伪装与鉴别
   正所谓“知彼知己,百战不殆”。要想对付木马,首先应了解常见木马的隐藏方式。
   一般来说,黑客在制作完木马后的第一件事就是对木马进行“免杀”(单从“免杀”的字面意思来理解,可以将其看为一种能使病毒木马避免被杀毒软件查杀的技术),然后黑客会对木马进一步伪装。
   对付“免杀”,最好的解决方式是及时更新杀毒软件。至于对付木马的伪装,则必须根据情况,采取针对性的措施。
   通常的伪装方式是将木马“Gost.exe”伪装成图片、视频、文档等非可执行文件。举个例子,假如说黑客想将木马伪装成一张JPG格式的图片“Gost.jpg”。木马常常会与一些正常的文件捆绑,如与图片文件捆绑,当你浏览图片的时候,木马也会偷偷溜在后台进行破坏性活动。一般来讲,大多数的“捆绑机”都已成为众杀毒软件的嫌疑对象,不管你捆绑的是不是恶意软件,统统杀掉再说。不过,有一种软件却不在众杀毒软件的黑名单之中,那就是“WinRaR”。例如,黑客利用“WinRaR”的自解压功能将Photo.jpg(任意图片)与恶意软件Gost.exe捆绑成自解压格式压缩文件Gost.exe。在执行自解压格式压缩文件时,计算机正常打开图片Photo.jpg,而木马“Gosr.exe”也运行了起来。对付用“WinRaR”捆绑的木马,最常用的方式是右击该木马单击右键菜单中的“解压到当前文件夹”,然后木马就原形毕露了。
   捆绑完之后黑客会对木马进行进一步的伪装,但其后缀仍然还是“.exe”。黑客会先将木马的图标更改成JPG的图标。然后他会将“Gost.exe”重命名为“Gost.jpg.exe”。因为Windows系统的一个小漏洞“隐藏已知文件类型的扩展名”是默认的,所以计算机会隐藏已知的扩展名“.exe”只显示“Gost.jpg”。对付这种伪装的方法很简单:首先打开“我的计算机”,在菜单栏中选取“工具”选项栏打开其中的“文件夹选项”(图1),点击“查看”,在“高级设置”找到“隐藏已知文件类型的扩展名”将前面的“√”去掉,单击“应用”后再单击“确定”就可以了(图2)。
  (图1)
  (图2) 除了上面的“双重扩展名法”还有一种改变扩展名的方法。使用这种方法的人不多,但这种方法比“双重扩展名法”效果更好。接着上面的例子,将这个捆绑后的木马”Photo.exe”命名为Photogpj.exe后,继续重命名,把光标移动到文件名中txt的前面,右击 — 插入Unicode控制字符 — RLO,插入后回车。这时你就会发现这个木马变成“Photoexe.jpg”了。这个是利用RLO控制字符,将“Photogpj.exe”文件名中的“gpj.exe”更改成从右往左读的顺序,但文件格式依旧是“exe”。按照这个方法可以把“Photogpj.exe”的文件名改成“Photoexe.jpg”。[1]对付这种伪装也不难。右击该文件,单击“删除”你就会发现原本应该是“确实要把文件‘Photoexe.jpg’放入回收站吗?”变成了“确实要把文件‘Photo?吗站收回入放’exe.jpg”(图3)。然后,点击“是”就可以了。
  (图3)
  二、捆绑木马的查杀方法
   如何判断自己的计算机是否中了木马呢?这里有几个方法可以用来查看。
   方法一:查看开放端口。作为远程控制软件,木马必须给自己开个端口才能与其主人联系。因此,我们就可以通过查看机器开放的端口,来判断是否有木马存在。选择“开始”—“运行”,输入“CMD”后回车,打开命令行编辑界面,在里边输入命令“netstat -an””,其中“ESTABLISHED”表示已经建立连接的端口,“LISTENING”表示打开并等待别人连接的端口。默认情况下,Windows有很多端口是开放的,在你上网的时候,网络病毒和黑客可以通过这些端口连上你的计算机。为了让你的系统变为铜墙铁壁,应该封闭这些端口。这些端口主要有:TCP 135、139、445、593、1025 端口和 UDP 135、137、138、445 端口,一些流行病毒的后门端口如 TCP 2745、3127、6129、7626(冰河木马)、54320(BackOrifice2000)端口,以及远程服务访问端口3389等。
  方法二:查看注册表。为了实现随系统启动等功能,木马都会对注册表进行修改。我们可以通过查看注册表来寻找木马的痕迹,在“运行”中输入“regedit”,回车后打开注册表编辑器,定位到:HKEY_CURRENT_USERSoftwaremicrosoftWindowsCurrentVersionExplorer下,分别打开ShellFolders、UserShellFolders、Run、RunOnce和RunServices子键,检查里边是否有可疑内容。再定位到HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrent VersionExplorer下,分别查看上述5个子键中的内容。如果有你不认识的程序,那很可能木马曾到此一游。[2]
   方法三:查看系统配置文件。很多木马文件都会修改系统文件,而win.ini和system.ini文件则是被修改最频繁的两个文件。我们需要对其进行定期体检。在“运行”中输入“%systemroot%”,回车后会打开“Windows”文件夹,找到里边的win.ini文件,在里边搜索“windows”字段,如果找到形如“load=file.exe,run=file.exe”這样的语句(file.exe为木马程序名),就要格外小心了,这很可能是木马的主程序。类似的,在system.ini文件中搜索“boot”字段,找到里边的“Shell=ABC.exe”,默认应为“Shell= Explorer.exe”,若是其他程序则也可能是中了木马。
   在查清计算机中了木马后,找到木马主程序,强制删除,再用360等工具清除木马残余就可以了。
  参考文献:
  [1]《教你如何简简单单的制作一个“JPG、TXT”格式的病毒木马》,http://bbs.honker.net/viewthread.php?tid=66896&extra=&page=1. 2011-8-15浏览。
  [2]邓平:《基于Windows环境的木马手工查杀通用方法》,载《办公自动化》2010年第10 期,第32-33页。
  
其他文献
摘要:动画角色作为一项新兴文化产业,随着动画作品的广泛传播,角色本身的价值早已超越了作品本身,被赋予了新的商业价值和用途。但是,前景广阔的动漫产业在我国正遭受盗版侵权的严重侵害。传统的理论及实务界均认为对此应从著作权法,商标法和反不正当竞争法三方面对侵犯动漫形象的行为加以制裁。本文以《金甲战士》为例,试从著作权角度对动漫形象加以分析,以唤起作者的权利意识。  关键词:动漫形象;著作权     儿
期刊
近年来,我国经济迅速的发展,企业在国民经济中的地位越来越重要,企业间竞争凸显激烈,各种涉企发展的矛盾也日益显现,尤其是企业发展的经济、金融、法律环境,侵害企业发展的违法行为,企业自身的违法现象,企业内部的犯罪行为,对于这些情况,根据中共中央作出了《关于进一步加强人民法院、人民检察院工作的决定》及第十二次全国检察工作会议内容,作为检察机关,必须立足检察职能,把依法履行法律监督职责作为服务大局的根本途
期刊
2008年以来,方城县人民检察院共立案查处公安机关人员涉嫌渎职侵权犯罪案件11件14人,其中2008年立查4人,2009年立查2人,2010年立查6人,2011年立查2人。与2008年以前五年共立查的6人相比,呈明显上升趋势,应引起高度重视。  一、犯罪特点   1、犯罪主体年纪轻、文化层次较高,反侦查能力强   从犯罪年龄来看,在该14人中, 45岁以下13人,占总人数的92.9%,其中,3
期刊
摘要:刑事政策是刑事立法和司法的灵魂,是国家针对犯罪而采取的防治方略,是人类理性在刑事领域的产物以及社会法制文明程度的体现。中国的刑事政策经历了从“惩办与宽大相结合”、“严打”到现阶段的“宽严相济”,实践证明宽严相济刑事司法政策是符合我国国情、构建和谐社会的必然选择。理念只有经过实践检验,与实践水乳交融才能真正发挥出最大价值。本文拟对检察机关贯彻宽严相济刑事司法政策情况进行调查分析,总结经验、剖析
期刊
摘要:检委会制度是中国特色社会主义司法制度之一,它是借鉴苏联以及其他国家的检察制度建立起来的,并结合我国国情不断创新和发展。从苏维埃政权检察制度的开始,我国的检察委员会制度伴随着检察制度的起伏跌宕,历经了从无到有、从有到强的发展过程,经历了从检察长领导检察委员会到检察长主持检察委员会,从检察长个人负责制到检察长个人负责和检察委员会集体负责相结合领导体制演变过程,检察委员会实际上由一个讨论咨询机构上
期刊
摘要:检察机关司法警察是自侦案件侦破过程中的重要力量,司法警察侦查辅助技能的水平将直接影响到自侦案件质量。本文试通过对检察机关司法警察侦查辅助职责的界定与剖析,用以说明该项职责的重要所在。此外,也就侦查辅助技能在实务中存在的问题进行了分析,并提出了相关改进对策。  关键词:司法警察;侦查辅助;存在问题;培训计划      当前,伴随着职务犯罪数量的增长和涉检群体性事件的频发,人民检察院司法警察所
期刊
随着我国经济持续健康发展,汽车市场在国内也呈现一派蒸蒸日上的光景。2009年,我国汽车销量达到1379.1万辆,在世界跃居首位。越来越多的私家车穿梭于大街小巷,不可否认,汽车使得居民的出行更加方面、对民众生活和工作都提供了便利。随着汽车业的兴盛,机动车保险在诸多保险公司的财产保险业务中,占据了越来越大的份额。与此同时,车辆保险合同纠纷在法院审判中,占据了越来越多的篇章。   车辆的增多,道
期刊
摘 要:新疆的经济增长一向是被认为为投资拉动型的经济增长,信贷的投放对经济的增长有着重要的作用,信贷投放的的主向将决定的着对经济增长影响的大小。通过研究发现,新疆地区信贷具有外生性和延期反噬效应,经济的发展具有惯性;短期信贷投放到第三产业能更有效的推动经济的发展,而对于中长期信贷来讲,应更多的投放到第一产业;并用加大中长期信贷的数量能更好的推动本地区的经济发展。  关键词:信贷流向;经济发展;格兰
期刊
摘要:河庄坪社区居委会在保障生产安全,服务职工家属;加强服务管理;密切党群关系;维护企业稳定等方面发挥了十分重要的作用。要把油田发展成果惠及到社区居民,全面实现协调稳定发展,社区居委会承担企业社会的管理任务更加繁重、维护企业社会稳定的功能更加突出、职工家属对油田社区居委会的服务需求更加迫切。现结合长庆油田河庄坪社区近年来在和谐社区建设中的实践,就加强油田社区居委会建设工作提出思考。  关键词:油田
期刊
摘要:胡主席关于主题主线的重大战略思想,是新时期国防和军队建设发展的科学指南,赋予当代革命军人核心价值观新的内涵。以推动国防和军队建设科学发展为主题,是统领国防和军队建设全局的总纲,规定了学习培育的方向和目标;以加快转变战斗力生成模式为主线,是推动国防和军队建设科学发展的必由之路,也是学习培育的基本途径和实践平台。  关键词:主题主线;军队;思想政治      以推动国防和军队建设科学发展为主题
期刊