论文部分内容阅读
自启动性作为木马的重要特性之一,一直都是黑客和信息安全人士们关注的焦点。程序自启动的方法根据其实现原理大致可以分为以下几类:
复制方式
复制方式大致是将木马或者他的快捷方式复制到系统带有自启动功能的文件夹来实现木马的自启动的,只要找到文件夹就可轻松实现,这里不做详细介绍。
第一种是最简单的启动文件夹。
第二种是任务计划。
第三种是组策略。
注册表方式
注册表中。有两大目录中的键值可以修改后实现自启动,一个是HKEY_CURRENLUSER,此目录中修改的键值只适合于当前用户;还有一个是HKEY_LOCAL_MACHINE.此目录适合所有用户。注册表的修改常用的有以下几种:
1.Run注册键。RUN是自动运行程序最常用的注册建,位置在:
HKEY_CURRENL_USER\Software\Microsoft\Windows\CurrentVersion\Run。
与之类似的还有RunOnce、RunOnceService、RunOnceServiceE×等,都在相同的位置。
2.Explorer\Run注册键。具体位置为:
HKEY_CURRENT_USER\softwar8\Microsoff\vVindows\CurrentVersion\P0licles\Explorer\Run。
3.Load注册键。较少有资料介绍这个键值,但事实上它也可以实现程序自启动。
注意,该键值只存在于HKEY_CURRENT_USER目录下。其位置为:
HKEY_CURRENT_USER|Software\Microsoft\WindowsNT\CurrentVersion\Windows\Ioad。
4.Userinit注册键。这个键值也能使系统启动时自动初始化程序。其位置为:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\WindowsNT\CurrentVersionWVinIogon\Userini。
注意:该键值只存在于HKEY_CURRENLUSER目录下。
系统配置文件方式
一些系统配置文件也会加载一些自动运行的程序,本文列出三种,仅供参考:
1.WlN.INI文件
使用“记事本”打开WIN.INI文件,在[windows]段下的“run=”和“load=”语句后面就可以直接加可执行程序,只要程序名称及路径写在“=”后面即可。
2.SYSTEM.INI文件
使用“记事本”打开SYSTEM INl文件,找到[boot]段下“shell=”语句,该语句默认为“shell=explorer.exe”,在expIorer.exe后加上木马程序路径名称即可(注意:不可替换掉explorer.exe,如果替换将导致系统瘫痪)。
其他还包括:WlNSTART.BAT启动、USERINIT.INI启动、AUTOEXEC.BAT启动、WININIT.INI启动等。
复制方式
复制方式大致是将木马或者他的快捷方式复制到系统带有自启动功能的文件夹来实现木马的自启动的,只要找到文件夹就可轻松实现,这里不做详细介绍。
第一种是最简单的启动文件夹。
第二种是任务计划。
第三种是组策略。
注册表方式
注册表中。有两大目录中的键值可以修改后实现自启动,一个是HKEY_CURRENLUSER,此目录中修改的键值只适合于当前用户;还有一个是HKEY_LOCAL_MACHINE.此目录适合所有用户。注册表的修改常用的有以下几种:
1.Run注册键。RUN是自动运行程序最常用的注册建,位置在:
HKEY_CURRENL_USER\Software\Microsoft\Windows\CurrentVersion\Run。
与之类似的还有RunOnce、RunOnceService、RunOnceServiceE×等,都在相同的位置。
2.Explorer\Run注册键。具体位置为:
HKEY_CURRENT_USER\softwar8\Microsoff\vVindows\CurrentVersion\P0licles\Explorer\Run。
3.Load注册键。较少有资料介绍这个键值,但事实上它也可以实现程序自启动。
注意,该键值只存在于HKEY_CURRENT_USER目录下。其位置为:
HKEY_CURRENT_USER|Software\Microsoft\WindowsNT\CurrentVersion\Windows\Ioad。
4.Userinit注册键。这个键值也能使系统启动时自动初始化程序。其位置为:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\WindowsNT\CurrentVersionWVinIogon\Userini。
注意:该键值只存在于HKEY_CURRENLUSER目录下。
系统配置文件方式
一些系统配置文件也会加载一些自动运行的程序,本文列出三种,仅供参考:
1.WlN.INI文件
使用“记事本”打开WIN.INI文件,在[windows]段下的“run=”和“load=”语句后面就可以直接加可执行程序,只要程序名称及路径写在“=”后面即可。
2.SYSTEM.INI文件
使用“记事本”打开SYSTEM INl文件,找到[boot]段下“shell=”语句,该语句默认为“shell=explorer.exe”,在expIorer.exe后加上木马程序路径名称即可(注意:不可替换掉explorer.exe,如果替换将导致系统瘫痪)。
其他还包括:WlNSTART.BAT启动、USERINIT.INI启动、AUTOEXEC.BAT启动、WININIT.INI启动等。