English
 电子信箱
 加入收藏

  威盾防火墙 >> 新闻中心 >> 业界动态 >> 安全必知 了解黑客常用的木马启动方式

 

安全必知 了解黑客常用的木马启动方式

威盾防火墙 2014-12-29

 

    一、通过Autoexec.bat文件,或winstart.bat,config.sys文件

    隐蔽性:3.5星

    应用程度:较低

    其实这种方法并不适合木马使用,因为该文件会在Windows启动前运行,这时系统处于DOS环境,只能运行16位应用程序,Windows下的32位程序是不能运行的。因此也就失去了木马的意义。不过,这并不是说它不能用于启动木马。可以想象,SoftIce for Win98(功能强大的程序调试工具,被黑客奉为至宝,常用于破解应用程序)也是先要在Autoexec.bat文件中运行然后才能在Windows中呼叫出窗口,进行调试的,既然如此,谁能保证木马不会这样启动呢?

    另外,这两个BAT文件常被用于破坏,它们会在这个文件中加入类似"Deltree C:\*.*"和"Format C:/u"的行,这样,在你启动计算机后还未启动Windows,你的C盘已然空空如也。

    二、通过System.ini文件

    隐蔽性:5星

    应用程度:一般

    事实上,System.ini文件并没有给用户可用的启动项目,然而通过它启动却是非常好用的。在System.ini文件的[Boot]域中的Shell项的值正常情况下是"Explorer.exe",这是Windows的外壳程序,换一个程序就可以彻底改变Windows的面貌(如改为Progman.exe就可以让Win9x变成Windows3.2)。我们可以在"Explorer.exe"后加上木马程序的路径,这样Windows启动后木马也就随之启动,而且即使是安全模式启动也不会跳过这一项,这样木马也就可以保证永远随Windows启动了,名噪一时的尼姆达病毒就是用的这种方法。这时,如果木马程序也具有自动检测添加Shell项的功能的话,那简直是天衣无缝的绝配,我想除了使用查看进程的工具中止木马,再修改Shell项和删除木马文件外是没有破解之法了。但这种方式也有个先天的不足,因为只有Shell这一项,如果有两个木马都使用这种方式实现自启动,那么后来的木马可能会使前一个无法启动。

    三、通过某特定程序或文件启动

    1、寄生于特定程序之中

    隐蔽性:5星

    应用程度:一般

    即木马和正常程序捆绑,有点类似于病毒,程序在运行时,木马程序先获得控制权或另开一个线程以监视用户操作,截取密码等,这类木马编写的难度较大,需要了解PE文件结构和Windows的底层知识(直接使用捆绑程序除外)。

    2、将特定的程序改名

    隐蔽性:5星

    应用程度:常见

    这种方式常见于针对QQ的木马,例如将QQ的启动文件QQ2000b.exe,改为QQ2000b.ico.exe(Windows默认是不显示扩展名的,因此它会被显示为QQ2000b.ico,而用户会认为它是一个图标),再将木马程序改为QQ2000b.exe,此后,用户运行QQ,实际是运行了QQ木马,再由QQ木马去启动真正的QQ,这种方式实现起来要比上一种简单的多。

    3、文件关联

    隐蔽性:5星

    应用程度:常见

    通常木马程序会将自己和TXT文件或EXE文件关联,这样当你打开一个文本文件或运行一个程序时,木马也就神不知鬼不觉的启动了。

    这类通过特定程序或文件启动的木马,发现比较困难,但查杀并不难。一般地,只要删除相应的文件和注册表键值即可。


相关内容: 最新内容:
解析系统管理员应如何防范黑客攻击[2014-12-29]
妙用注册表修改TTL值 巧妙骗黑客[2014-12-29]
黑客攻防实战之对有防火墙网站入侵过程[2014-12-29]
黑客常用的几种入侵端口的方法[2014-12-25]
黑客入侵后,重新夺回我的网站[2014-12-25]
黑客入侵Web服务器常用的八种方法[2014-12-25]
解析系统管理员应如何防范黑客攻击[2014-12-29]
妙用注册表修改TTL值 巧妙骗黑客[2014-12-29]
黑客攻防实战之对有防火墙网站入侵过程[2014-12-29]
黑客常用的几种入侵端口的方法[2014-12-25]
黑客入侵后,重新夺回我的网站[2014-12-25]
详解Win 8 Ribbon工具栏使用方法[2014-12-25]