亲手捏死潜行木马

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:zy657592895zy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近期很多朋友反映自己的电脑网速变得很慢,但是不管是杀毒软件还是网络防火墙都在歌颂太平盛世似的,没有发出任何情报,这是什么原因呢?不知道听到这样的消息,你会不会害怕,一种所谓会隐身的潜行木马正在你的电脑中在防火墙的阴影下悄悄地盗取你的资料和各种信息。它们是确实存在的,而且制作它们也相当的简单,现在就让我们拆穿它们的真面目,把它们曝光在日光之下,并且给你武器,让你亲手把它们消灭掉!
  
  不被查杀的潜行木马是如何制造出来的
  说到逃过杀毒软件的监视,一般常见的保护手段不外乎加密源代码、程序加壳、捆绑等技术,针对个人用户计算机的木马一般都喜欢用捆绑到病毒升级库或者微软的补丁中。一般用于捆绑的黑客程序大多是被杀毒软件发现并进行监视的,为了成功躲开杀毒软件,木马把WINDOWS的自家兄弟派上场—IExpress,这款Windows2000/XP系统内自带的工具是用于为Microsoft IE各个版本、Windows版本以及其他微软系统集成程序创建软件更新程序包,现在却变成了捆绑木马的帮凶。由于是Windows自带的程序,所以制作出来的安装包具有很好的兼容性,它可以制造不被杀毒软件查杀的自解压包,而且还可伪装成某个系统软件的补丁(如IE的hotfix)来迷惑人。
  
  


  针对免杀木马的防范手段
  既然该木马能躲过杀毒软件的监视我们是否就无法对其防范了呢?不,既然有内奸跑出来了当然解决方案也就有(木马的制作者总不能让自己的计算机也种了木马无法清理吧!),下面让我们来看看这只小马的招供。
  如果在非官方网站下载的IE/Windows更新包的话应先检查可疑的程序包是否采用了IExpress技术,右键单击该程序包,然后单击“属性”,在“常规”选项卡中,查看“描述”,如果程序使用了IExpress技术,软件更新程序包中会包含“Win32CabinetSelf-Extractor”字样。当发现上述内容,那么请小心,这种情况很有可能是捆绑了木马的程序,用户可以进入cmd命令行(在运行栏内输入cmd开启)下使用“IExpress /c”命令来解压缩文件(不进行安装)以检查程序包中是否有木马,同时还可加上参数“/t:path”指定解压路径。命令格式为:“文件所在目录下:\要检测的文件名称.exe IExpress /c” 如:“D:\>mtscs.exe IExpress /c”
  由于木马程序已经不能被杀毒软件查杀,所以当木马已经在植入计算机内运行的时候,用户可以通过Microsoft的管理控制台(MMC)对木马进行封杀,这里以操作Win XP系统来做演示。
  在Windows开始菜单的“运行”框中输入“mmc”后回车,会弹出“控制台1”的窗口。然后选择“文件→添加/删除管理单元→在独立标签栏中点击‘添加’→IP安全策略管理”,最后按提示完成操作。我们把“IP安全策略,在本地计算机”(以下简称“IP安全策略”)添加到“控制台根节点”下(见图1、2)。
  
  
  


  现在双击“IP安全策略”就可以新建一个管理规则了。右击“IP安全策略”,在弹出的快捷菜单中选择“创建IP安全策略”,打开IP安全策略向导,点击“下一步→名称默认为‘新IP安全策略’→下一步→不必选择‘激活默认响应规则’”(注意:在点击“下一步”的同时,需要确认此时“编辑属性”被选中),然后选择“完成→在“新IP安全策略属性→添加→不必选择‘使用添加向导’”(见图3)。
  


  点击管理IP筛选列表按钮如图4选择添加IP筛选器并不要选择“使用添加向导”,在列表源地址应选择“任何IP地址”,目标地址选择“我的IP地址”(不必选择镜像)。在协议标签栏中,注意类型应为TCP,并设置IP协议端口从任意端口到此端口23,最后点击“确定”即可。
  这时在“IP筛选器列表”中会出现一个“新IP筛选器”,选中它,切换到“筛选器操作”标签栏,依次点击“添加→名称默认为‘新筛选器操作’→添加→阻止→完成”。
  新策略需要被激活才能起作用,具体方法是:在“新IP安全策略”上点右键,“指派”刚才制定的策略。
  现在,当我们从另一台电脑Telnet到设防的这一台时,系统会报告登录失败;但用扫描工具扫描这台机子,会发现23端口仍然在提供服务。以同样的方法,大家可以把其他任何可疑的端口都封杀掉,让木马失效。
其他文献
夏天来了,CPU的散热又成了大问题,很多人更多想到的是购买散热效果更好的散热器,但却忽略了CPU和散热器之间的缝隙,硅脂的作用也就被忽视了。即便是涂抹了硅脂的电脑,恐怕也是只购买安装时涂过一次。时间过去那么久了,恐怕散热用的硅脂早就没了效果。实际上,硅脂的作用非常重要,均匀涂抹了硅脂才能让散热器和CPU的表面贴合,从而达到最佳的散热效果。如果你正发愁,不知道怎么做,那不如跟着我们学习一下吧!   
期刊
好好的文件突然打不开了?下载BT时原来弹出的BitComet怎么变成了Vagaa?为什么在IE里输入网址想下载文件却变成了直接在IE中打开?谁又能想到,故障的原因竟然是文件的“人际关系”——文件关联!    01 下载还是直接打开  在IE中打开包含Word文件、PDF文件,可能在每个人的电脑上都不一样,有些是直接弹出提示下载的窗口,而另一些则是直接在IE中显示了文件内容。在第一次遇到这种情况的时
期刊
一、查清灾情所在    1.杀毒软件好心办坏事  故障会凭空出现吗?当然不可能。比如这个奇怪的Userinit启动故障就是由QQ/MSN病毒造成的,这类病毒在感染系统后大多会破坏系统目录下的Userinit.exe文件(掌管用户登录时的初始化工作),或者修改Userinit在注册表中相关的信息。杀毒软件也不是吃素的,随着病毒的更新杀毒软件也在不断更新(虽然永远赶不上病毒),中毒一段时间后,系统中安
期刊
网络购物最重要的是信誉,很多专门的购物网站都颇受欢迎,主要原因就是有一个完善的体系保证这种信誉。但是,这些多是B to C(商业对个人),而非C to C(个人对个人)。C to C的好处可以自由交易,把自己闲置的物品出售,或是经营个体小店,这类网站最著名的非淘宝、易趣莫属了。两个网站最大的共同点就是为个人对个人的交易模式提供了一个非常好的平台,相对完善的信誉体制,使交易变得更加简单,消费也更为放
期刊
在系统托盘区中通常都会显示一个当前系统时间的小图标,如果用鼠标双击它还会弹出一个更加详细的日历窗口,显示今天的日期、星期几,当前时间等信息。不过,如果你不对它动点手脚,它永远只能显示阳历时间,而我们中国人习惯使用农历,如何让自己的系统时间显示为农历呢?只要到http://www.uuland.com/download/Winkld.rar下载一个名为“Winkld”的小工具,将其安装到系统中并重启
期刊
这样炎热的天气,敢于带妆出门的荚女们一定都有一套自己的防脱妆方法,一起来分享街头达人们的防脱心得吧!
期刊
现在,各种功能强大的浏览器或是第三方广告拦截程序,将随着网页一道出现的各种广告已经收敛不少,给我们用户也带来诸多方便。而现在很多软件却又在另一方树起广告大旗,时不时地影响着我们的心情。例如,MSNMessenger、FlashGet、迅雷等,真有广告无处不在的感觉,为此,下面教大家几招,专门对付这些讨厌的软件广告:    01 赶出Messenger 8中的广告  MSN Messenger中一直
期刊
随着时间的变化,很多人早就不满足拍照留念了,DV录像已经成了一种时尚,不过,DV使用久了很容易出现一些小问题。其实,DV使用的存储介质依旧是磁带,既然有磁,那就注定会有磁粉脱落问题,久而久之,磁头越来越脏,录像效果也就越来越差了。表现出来,就是无论你使用什么品质的DV磁带,拍摄出来的内容画面不是那么清晰,甚至还会有雪花之类的“杂质”。  但是,很多人都不知道该如何解决,以为是DV故障,还要送修。其
期刊
眼下是大学生求职应聘的黄金季节,人事主管小刘忙得不亦乐乎,她负责把应聘者的个人信息录入Excel,确保信息真实可信是必须解决的问题。为此,小刘特地向信息部主管小张求教,学会了从身份证“挖掘”个人信息的方法,又快又好地完成了招聘的前期准备工作。可谓:“整理工作无穷尽,信息问题难小刘,Excel函数应用,从此更上一层楼。”    一、数据录入快又准    小刘负责录入的个人信息内容如图1所示,除了“序
期刊
人生若是一次旅行,就应带着好心情去看沿途的风景。这样的旅程里,女人才会一路如花儿般妖娆。停歇时,亦不忘补水养颜,也许下一时刻,就有一场或浪漫或美丽的惊艳邂逅。让那美丽的邂逅,如一滴晶莹透亮的雨珠,化作汩汩清泉,滋润你的心田。抑或是似醇香的美酒让人陶醉一生,完美你的旅程。  美庭是北京一家摄影工作室的当家人,作为一家高端摄影机构的领导者,美庭是忙碌的。但她说,工作永远也做不完,再忙碌也要留一份惬意给
期刊